HCL BigFix 통합

IBM® QRadar® Vulnerability ManagerHCL BigFix 와 통합하여 수정할 수 있는 취약성을 필터링하고 우선순위를 지정하는 데 도움을 줍니다.

취약성 관리와 함께 BigFix 기능을 사용하는 이유는 무엇입니까?

이전에는 IBM Security Endpoint Manager(으)로 알려진 BigFix이(가) IT 조작과 보안 간에 공유 가시성 및 제어를 제공합니다. BigFixQRadar Vulnerability Manager 에 의해 식별되고 BigFix로 전송되는 높은 우선순위 취약성에 Fixlet을 적용합니다. Fixlet은 특정 취약성을 개선하기 위해 자산 또는 엔드포인트에 배치하는 패키지입니다. BigFix 콘솔의 취약한 컴퓨터 관리 대시보드에서 여러 자산 또는 엔드포인트에 Fixlet을 동시에 배치할 수 있습니다.

BigFix 콘솔에서 취약성 컴퓨터 관리를 사용하여 지리적 위치에 있는 플랫폼 및 디바이스 범위에서 수십만 개의 자산 또는 엔드포인트의 네트워크를 관리하고 제어할 수 있습니다.

BigFix를 사용하여 취약성을 개선하는 방법

BigFix 에서는 QRadar Vulnerability Manager와 통합된 대시보드를 제공합니다. BigFix 콘솔에서 이 대시보드를 사용하여 QRadar Vulnerability Manager에서 발견하고 전송한 취약성을 보고 수정할 수 있습니다.

BigFix 콘솔에서 QRadar Vulnerability Manager 취약성 데이터를 보려면 QRadar Vulnerability Manager을(를) 설정한 후 QRadar Vulnerability Manager에서 보낸 취약성 데이터를 처리하도록 BigFix을(를) 설정합니다. BigFix구성에 대한 정보는 IBM BigFix QRadar 사용자 안내서를 참조하십시오.

QRadar Vulnerability ManagerBigFix 가 함께 작동하는 방법은 무엇입니까?

QRadar Vulnerability Manager 는 자산 또는 엔드포인트에서 취약성을 스캔하고 취약성이 조직에 제기하는 위험 레벨을 나타내는 위험 점수를 지정합니다. QRadar Vulnerability ManagerBigFix 어댑터의 위험 점수 매개변수를 사용하여 조치방안을 위해 BigFix 에 전송할 고위험 취약성을 필터링합니다. QRadar Vulnerability ManagerBigFix에 전송하는 각 취약성에 CVE ID를 지정합니다.

취약성 데이터를 식별하고 처리하는 방법에 대해 자세히 알아보십시오.
다음 목록은 CVE (Common Vulnerabilities and Exposures) 로 식별된 취약성 데이터를 QRadar Vulnerability ManagerBigFix 에서 처리하는 방법을 설명합니다.
  • QRadar Vulnerability Manager 는 CVE ID가 있는 취약성만 BigFix에 전송합니다.
  • QRadar Vulnerability Manager 는 단일 취약성과 연관된 모든 CVE ID를 BigFix에 전송합니다. 일부 취약성은 다수의 CVE ID를 가질 수 있습니다.
  • QRadar Vulnerability Manager 는 해당 CVE가 두 개 이상의 취약성을 표시할 때 위험 점수가 가장 높은 CVE만 BigFix 에 전송합니다.

    예를 들어 다음 CVE ID, 2016-0015에서는 두 가지 다른 취약성을 보여줍니다. 고위험 취약성이 있는 CVE만 BigFix에 전송됩니다.

    { 
    Name: CVE-2016-0015 
    - MS16-007 - Microsoft - DirectShow - Code Execution Issue
    Vulnerability ID: 169296 
    CVE: 2016-0015 
    Risk: High 
    
    Name: Microsoft Windows DirectShow code execution 
    Vulnerability ID: 169243 
    CVE: 2016-0015 
    Risk: Medium 
    }

BigFixBigFix 취약한 컴퓨터 관리 대시보드에 표시되는 QRadar Vulnerability Manager에서 위험 점수 및 CVE ID가 있는 취약성 데이터를 수신합니다. BigFix 콘솔의 취약한 컴퓨터 관리 대시보드를 사용하여 QRadar Vulnerability Manager에서 보낸 취약성을 보고 관리하십시오. BigFix 고위험 취약점에 대해 픽스렛이 있는 경우, 자산이나 엔드포인트에 직접 픽스렛을 적용하여 취약점을 해결합니다. QRadar Vulnerability Manager 는 SOAP API를 사용하여 BigFix Web Reports에서 취약성 수정사항 상태 업데이트를 가져옵니다.

BigFix 를 QRadar Risk Manager로 확장하는 방법

QRadar Risk Manager 설치가 있는 경우 QRadar Risk Manager 의 위험 정책을 사용하여 자산 위험 점수를 추가로 세분화할 수 있습니다. QRadar Risk Manager 에서 정의하는 위험 정책이 패스 또는 실패하면 QRadar Vulnerability Manager 의 취약성 위험 점수가 조정됩니다. 즉각적인 주의를 필요로 하는 취약성을 다시 우선순위 지정할 수 있습니다. QRadar Risk Manager의 자산에 위험 정책을 적용하는 경우 해당 자산의 모든 취약성에 대한 위험 점수가 조정됩니다. 자세한 정보는 QRadar Risk Manager 사용자 안내서를 참조하십시오.

취약성 개선

BigFix를 설치하고 통합했는지 여부에 따라 QRadar Vulnerability Manager 는 취약성에 대한 다음 정보를 제공합니다.
BigFix 가 설치되지 않은 경우
QRadar Vulnerability Manager 에서는 수정사항이 사용 가능한 취약성에 대한 매일 업데이트를 제공합니다.

QRadar Vulnerability Manager 는 취약성 수정사항 정보의 목록을 유지보수합니다. 수정사항 정보는 알려진 취약성 카탈로그와 서로 연관되어 있습니다.

QRadar Vulnerability Manager 에서 검색을 사용하여 사용 가능한 수정사항이 있는 취약성을 식별하십시오.

BigFix 가 설치된 경우
QRadar Vulnerability Manager 에서는 취약성 수정사항 프로세스에 대한 특정 세부사항도 제공합니다. 예를 들면, 수정사항이 스케줄링되었거나 자산이 이미 수정되었을 수 있습니다.

BigFix 서버는 각 BigFix 에이전트에서 수정사항 정보를 수집합니다. QRadar Vulnerability Manager 는 사전 구성된 시간 간격으로 BigFix 서버에서 취약성 수정사항 정보에 대한 업데이트를 가져옵니다.

QRadar Vulnerability Manager 에서 검색을 사용하여 수정되도록 스케줄되었거나 이미 수정된 취약성을 식별하십시오.

통합 구성요소

일반적인 통합 배치는 다음 구성요소로 구성됩니다.
  • IBM QRadar 없습니다.
  • QRadar Vulnerability Manager.
  • BigFix 서버.
  • 네트워크의 각 스캔 대상에 있는 BigFix 에이전트.