Incluindo um scanner de vulnerabilidade do SAINT Security Suite no QRadar
O QRadar usa a API SAINT para coletar e importar relatórios de varredura de seu dispositivo SAINT Security Suite.
Antes de iniciar
Procedimento
- Efetue login no QRadar Console.
- Clique na guia Admin .
- Clique no ícone VA Scanners e, em seguida, clique em Adicionar.
- No campo Nome do Scanner , digite um nome para identificar o seu scanner SAINT Security Suite.
- A partir da lista Host Gerenciado , selecione uma opção que se baseia em uma das seguintes plataformas:
- No QRadar Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
- No QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar Console poderá ser usado como o host gerenciado Caso contrário, selecione o gateway de dados que é responsável por se comunicar com o dispositivo do scanner.
- A partir da lista Type , selecione Saint Security Suite Scanner.
- No campo API Hostname , digite o endereço IP ou o nome do host para a API SAINT.
- No campo Porta API , digite o número da porta da API SAINT. Para obter mais informações sobre a porta da API, vá em Obtendo o número da porta da API SAINT .
- No campo API Token , digite o token API SAINT. Para obter mais informações sobre o token da API SAINT, vá em Obtendo o token da API SAINT.
- A partir da lista Tipo de varredura , selecione uma das opções de tipos de varredura a seguir:
Opção Descrição Varredura em tempo real O QRadar cria e executa uma nova varredura no dispositivo SAINT Security Suite. Após a conclusão da varredura, o QRadar coleta e importa um relatório de varredura do dispositivo SAINT Security Suite. Somente relatório O QRadar coleta e importa relatórios de varredura para todas as varreduras que já estão no dispositivo SAINT Security Suite que correspondem aos seguintes requisitos.- A idade da varredura não é anterior àquela especificada no campo Idade máxima do relatório.
- O nível da varredura corresponde ao Nível de varredura especificado.
- O mapa de destino da varredura possui pelo menos um endereço IP em comum com o intervalo CIDR.
Essa opção não inicia novas varreduras no dispositivo SAINT Security Suite. Para coletar resultados precisos, certifique-se de que as varreduras de execução regulares sejam planejadas para o dispositivo SAINT Security Suite.
- A partir da lista Nível de varredura , selecione um nível de varredura que você deseja usar a partir das seguintes opções.Nota: No dispositivo SAINT Security Suite e na documentação do SAINT Security Suite, os níveis de varredura são referidos como políticas de varredura. Para obter mais informações OVAL/SCAP scans, acesse o website de documentação do SAINT Security Suite (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html). A partir da pane de navegação, clique em Guia do Usuário > SCAP.
Nível de varredura Descrição Normal O SAINT coleta informações para obter as características gerais de um host, estabelece o tipo de sistema operacional e, se possível, estabelece a versão da liberação do software.
Varredura avançada/de vulnerabilidade O nível Varredura avançada/de vulnerabilidade também é conhecido como política avançada. O SAINT procura serviços que estão atendendo em portas TCP ou UDP. Quaisquer serviços detectados são varridos em busca de quaisquer vulnerabilidades conhecidas. Essa varredura inclui todo o conjunto de verificações de vulnerabilidade do SAINT e é a política de varredura sugerida pelo SAINT para a maioria das situações.
Descoberta O SAINT varre os destinos e determina quais têm hosts ativos. Esse nível de varredura conclui somente a varredura mínima necessária para a identificação de hosts ativos. Portanto, a varredura de Descoberta não é muito intrusiva.
Varredura de Porta O SAINT identifica serviços que estão atendendo em portas TCP ou UDP.
Crawl da web O SAINT detecta diretórios da web nos destinos ao varrer as portas em busca de serviços da web e, em seguida, localiza os diretórios ao seguir os links HTML, começando na página inicial.
SQL/XSS O SAINT procura por vulnerabilidades de injeção de SQL e de cross-site scripting em servidores da web. Ambos os testes genéricos estão incluídos. O SAINT localiza formulários HTML e testa todos os parâmetros para a injeção de SQL e para o cross-site scripting e, em seguida, verifica as vulnerabilidades conhecidas de injeção SQL e de cross-site scripting.
Correção Do Windows SAINT procura patches do Windows ausentes. A maioria dos cheques para patches Windows requer autenticação de domínio do Windows.
Pesquisa de conteúdo SAINT procura arquivos nas metas do Windows e do Linux®/Mac para números de cartão de crédito, números de previdência social ou quaisquer outros padrões que forem especificados. A autenticação é necessária. Se você estiver varrendo um destino Linux/Mac, o SSH deve estar ativado.
PCI O SAINT varre os destinos usando todas as verificações de vulnerabilidade relevantes para a conformidade com o Payment Card Industry and Data Security Standard (PCI DSS).
Informações sobre antivírus São coletadas informações sobre o software AV instalado, como a data da última varredura, a data de ativação, as datas do arquivo de definição e outras informações úteis para a auditoria do requisito 5 do PCI DSS. Também são coletadas informações sobre as versões do Windows de muitos dos produtos de software antivírus, como McAfee, Symantec, AVG, F-Secure, MS Forefront e Trend Micro. A autenticação é necessária. Fatos que contêm a sequência '(Principal)' indicam que um servidor, gerenciador ou administrador de antivírus está instalado no destino.
FISMA O SAINT varre os destinos usando todas as verificações de vulnerabilidade relevantes para a conformidade com o Federal Information Security Management Act (FISMA).
Teste de Autenticação O SAINT é autenticado com relação aos destinos usando as credenciais especificadas na inclusão de um scanner de vulnerabilidade.
Palpite de senha do Win Conclui verificações de palpite de senha contra alvos do Windows usando as opções de configuração de dicionário de senhas e de dicionário de senhas. A autenticação é sugerida para que o SAINT enumere as contas.
Microsoft Patch terça-feira Cheques para a última publicação do Microsoft patch Tuesday vulnerabilidades na segunda terça-feira de cada mês. Esse nível de varredura e o conteúdo associado são geralmente atualizados pelo SAINTexpress ao meio-dia da quarta-feira.
Varredura na web (10 principais do OWASP) Verifica vulnerabilidades em servidores da web e em aplicativos da web, como a injeção de SQL, o cross-site scripting, o software de servidor da web não corrigido, as cifras SSL fracas e outras 10 principais vulnerabilidades do OWASP. Também permite as verificações de conteúdo de arquivo. A autenticação pode ser necessária para algumas das verificações incluídas.
IAVA (Códigos de CVEs a IAVA de mapas) O SAINT varre os destinos usando todas as verificações de vulnerabilidade relevantes para a conformidade com o Information Assurance Vulnerability Alert (IAVA).
Palpite de senha do sistema operacional Inclui todos os recursos de palpite de senha do SAINT projetados para adivinhar a senha do sistema operacional. Essa política inclui as verificações de senhas de FTP padrão e palpites de senha baseados em dicionário, por meio do Telnet, do SSH e do FTP. A autenticação é sugerida para garantir a enumeração de contas do usuário.
NERC CIP O SAINT varre os destinos usando todas as verificações de vulnerabilidade relevantes para a conformidade com o North American Electric Reliability Corporation and Critical Infrastructure Protection (NERC CIP).
Inventário de software Gera uma lista de softwares que são instalados em destinos do Windows. A autenticação é necessária. A lista de software é gerada por meio da enumeração da chave de desinstalação no registro do Windows. Apenas o software registrado com o sistema operacional durante a instalação é incluído. O software colocado no sistema sem a execução de um programa instalador é, geralmente, omitido. O software registrado que foi removido incorretamente do sistema pode ser incluído na lista após a remoção.
HIPAA O SAINT varre os destinos usando todas as verificações de vulnerabilidade relevantes para a conformidade com o Health Insurance Portability and Accountability Act (HIPAA).
Do SOX O SAINT varre os destinos usando todas as verificações de vulnerabilidade relevantes para a conformidade com o Sarbanes-Oxley Act (SOX).
Dispositivo Móvel O nível de varredura do Dispositivo Móvel consulta os servidores do Active Directory para obter informações sobre dispositivos móveis que usam o Exchange ActiveSync e, em seguida, usa essas informações para sugerir vulnerabilidade nesses dispositivos. Os dispositivos são listados nos resultados da varredura como destinos separados, mesmo que esses destinos não sejam varridos.
Para que esse nível de varredura tenha sucesso, o OpenLDAP deve ser instalado no host de varredura, e a varredura deve ser executada com credenciais do administrador de domínio do Windows. Para obter mais informações sobre Autenticação, acesse o website de documentação do SAINT Security Suite-Etapa 4-Autenticação (my.saintcorporation.com/resources/documentation/help/saint8_help/scan.html#Step_4__Authentication).
A lista de destinos deve incluir pelo menos um servidor do Active Directory e o certificado SSL para esse servidor Active Directory é instalado e configurado no host de varredura. Para obter mais informações sobre o Windows Targets, acesse o website de documentação do SAINT Security Suite-Autenticando para o Windows Targets. (my.saintcorporation.com/resources/documentation/help/saint8_help/scan.html#Windows_Targets)
Dispositivo de Rede Verifica vulnerabilidades em roteadores, comutadores e outros dispositivos de rede.
Varredura OVAL Executa uma varredura OVAL/SCAP. Para obter mais informações sobre varreduras OVAL/SCAP, acesse o website da documentação do SAINT Security Suite (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html). A partir da pane de navegação, clique em Guia do Usuário > Usando SAINT > SCAP.
Para obter mais informações sobre parâmetros de varredura SAINT, acesse o Website de documentação do SAINT Security Suite (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html) e conclua as seguintes etapas. A partir da pane de navegação, clique em Guia do Usuário > SCAN > Jobs Tab.
- Se você selecionou OVAL Scan a partir da lista Scan Level , digite o nome da política de varredura que você deseja usar no campo OVAL Scan Policy Name . As varreduras OVAL/SCAP são tipos de varreduras baseadas em referências coletadas de origens autorizadas.
- Se você selecionou o Live Scan para o tipo de varredura, forneça as credenciais de destino de varredura que são usadas para autenticar destinos durante varreduras. Na lista Tipo de credenciais do destino de varredura, selecione uma das opções a seguir para as credenciais que deseja usar:Nota: As credenciais do Scan Target são ignoradas quando Report Only é selecionado para o tipo scan.
Opção Descrição Nenhum Não use credenciais. Básico HTTP Use credenciais para credenciais HTTP básicas. Linux / Unix /Mac (SSH) Use credenciais para conexão com um servidor Linux, UNIX ou Mac através de SSH. Microsoft SQL Server Use credenciais para conectar a um banco de dados Microsoft SQL Server . Oracle Usa credenciais para a conexão com um banco de dados Oracle. Admin do Windows Use credenciais de uma conta de administrador em um servidor Windows. Windows não Admin Use credenciais de uma conta não administrador em um servidor Windows. MySQL Use as credenciais para se conectar a um banco de dados MySQL. SNMPv3 Use as credenciais do SNMPv3. - Se você selecionou qualquer uma das opções, exceto para a opção Nenhum da lista Scan Target Credenciais Type , configure os seguintes parâmetros para o Scan Target Credenciais que você selecionou:
Parâmetro Valor Nome do usuário das credenciais do destino de varredura O nome do usuário para a credencial do destino de varredura selecionado. Digitalizar Senha de Credenciais Alvo A senha para a credencial do destino de varredura selecionado. - Opcional: Se você selecionou “ Linux ” / “ Unix ” / “Mac (SSH)” na lista “Tipo de credenciais do destino da verificação”, especifique a chave privada SSH.
- Opcional: Se você selecionou Oracle a partir da lista Scan Target Credenciais Type , você pode especificar um Oracle Service ID (SID) de uma instância de banco de dados do Oracle , digitando-a no campo Oracle SID .
- Opcional: Se você selecionou SNMPv3 a partir da lista Scan Target Credenciais Type , complete as seguintes etapas:
- Selecione uma das seguintes opções de algoritmo de soma de verificação na lista " SNMP " do Protocolo de Senha :
Opção Descrição SHA Selecione essa opção para a senha digitada no campo Senha das credenciais do destino de varredura para usar o protocolo SHA. MD5 Selecione essa opção para a senha digitada no campo Senha das credenciais do destino de varredura para usar o protocolo MD5. - Opcional: você pode definir uma senha de acesso ao serviço de e-mail ( SNMP ) digitando-a no campo “Senha de acesso ao serviço de e-mail” ( SNMP ).Se uma Passphrase do SNMP foi especificada, selecione uma das seguintes opções na lista Protocolo de passphrase do SNMP:
Opção Descrição DES Selecione essa opção para a passphrase digitada no campo Passphrase do SNMP para usar o protocolo DES. AES Selecione essa opção para a passphrase inserida no campo Passphrase do SNMP para usar o protocolo AES.
- Selecione uma das seguintes opções de algoritmo de soma de verificação na lista " SNMP " do Protocolo de Senha :
- Se você selecionou Report Only a partir da lista Tipo de varredura , digite a idade máxima de relatórios de varredura que deseja importar no campo Max Report Age .
- Configure intervalos de CIDR para o scanner:
- No campo CIDR Ranges , digite a gama CIDR para a varredura ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
- Clique em Adicionar.
- Clique em Salvar.