취약점 수정 상태 업데이트를 의 웹 보고서를 사용하여 IBM®
QRadar® Vulnerability Manager 수신하려면 HCL BigFix 전송 계층 보안(TLS)을 구성하십시오( TLS ).
QRadar Vulnerability Manager 가 BigFix 로부터 Fixlet 상태 업데이트를 수신하면,BigFix 웹 리포트용 SOAP API를 사용하여 BigFix Relevance 언어를 사용하는 쿼리를 통해 업데이트를 요청합니다. 조회는 인메모리 BigFix Web Reports 데이터베이스에서 데이터를 추출하는 데 사용됩니다. QRadar 는 데이터를 구문 분석하고 저장합니다. 저장된 검색을 사용하여 QRadar에서 BigFix 업데이트를 볼 수 있습니다. BigFix 기본적으로 웹 보고서 TLS 를 사용하지 않습니다. TLS 통신 및 BigFix 웹 리포트를 구성합니다.
시작하기 전에
다음 구성요소를 네트워크에 설치해야 합니다.
- BigFix 서버.
- BigFix 콘솔.
- 스캔하는 네트워크의 각 자산에 있는 BigFix 에이전트입니다.
- IBM
QRadar 콘솔.
- QRadar Vulnerability Manager의 라이센스가 부여된 설치입니다.
최신 업데이트가 포함된 QRadar V7.2.6 이상이 있어야 합니다.
참고: 이 통합을 준비하려면 관리 탭에서 자동 업데이트 를 실행하여 최신 스캔 도구를 가져오는 것이 좋습니다.
프로시저
- TLS를 구성하려면 다음 단계를 완료하십시오.
- QRadar
Console의 쉘 프롬프트에서 다음 명령을 입력하여 BigFix 에서 QRadar
Console 로 공개 키 인증서를 다운로드하십시오.
openssl x509 -in <(openssl s_client -connect <bigfix ip
address>:<port> -prexit 2>/dev/null) > /opt/qvm/iem/iem_cert.pem
일반적으로 BigFix 는 포트 52312에서 청취합니다.
- QRadar에서 신뢰 저장소를 작성하려면 다음을 입력하십시오.
다음 명령을 입력하십시오.
keytool -keystore /opt/qvm/iem/truststore.jks -genkey -alias
iem_webreports
- 다음 명령을 입력하여 BigFix 공개 키 인증서를 QRadar 신뢰 저장소로 가져오십시오.
keytool -importcert -file /opt/qvm/iem/iem_cert.pem -keystore
/opt/qvm/iem/truststore.jks -storepass <your_truststore_password> -alias
BigFix_webreports
- 이 인증서를 신뢰하시겠습니까? 프롬프트에서 Yes를 입력하십시오.
- TLS 및 BigFix Web Reports를 구성하려면 다음 QRadar Vulnerability Manager단계를 완료하십시오:
- SSH를 사용하여 루트 사용자로 QRadar 콘솔에 로그인하십시오.
- ./iem-setup-webreports.pl 를 입력하고 프롬프트가 표시되면 BigFix 서버의 호스트 이름, 호스트 포트, 사용자 이름 및 비밀번호를 입력하십시오.
어떤 디렉토리에서든 이 명령을 실행할 수 있습니다. 파일은
/opt/qvm/iem 디렉토리에 작성됩니다.
- ~에서 사용 SSL/TLS 암호화? 적절한 응답을 입력하십시오.
- 프롬프트 지시를 따르십시오.
- webreports.properties 파일의 컨텐츠를 보려면 쉘 프롬프트에서 다음 명령을 입력하십시오.
more /opt/qvm/iem/webreports.properties
webreports.properties 파일에는 허용되는 SSL/TLS 전송 프로토콜(예: webreports.tls.protocols=TLSv1.2 또는 쉼표로 구분된 목록 webreports.tls.protocols=TLSv1.2,TLSv1.1)이 들어 있습니다.
다음 라인에 IP 주소를 따르는 포트 번호가 포함되어 있는지 확인하십시오.
webreports.endpoint=http://<IP_address>:<port>/webreports
다른 포트를 사용하려면 /opt/qvm/iem/webreports.properties 파일을 편집하고 포트 번호를 변경하십시오.