É possível incluir um scanner Tenable SecurityCenter para ativar o IBM
QRadar para coletar informações de host e vulnerabilidade por meio da API Tenable.
Antes de iniciar
Verifique o local da API em seu Tenable SecurityCenter.É
necessário ter um certificado do servidor para suportar conexões
HTTPS. O
QRadar suporta certificados com as extensões de arquivo a seguir:
.crt,
.cert ou
.der. Para
copiar um certificado no diretório
/opt/qradar/conf/trusted_certificates,
escolha uma das opções a seguir:
- Copie manualmente o certificado para o diretório
/opt/qradar/conf/trusted_certificates
usando SCP ou SFTP.
- SSH no Console ou host gerenciado e recupere o certificado usando o seguinte comando: /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443
default>. Um certificado é então baixado a partir do hostname ou IP especificado e colocado no diretório /opt/qradar/conf/trusted_certificates no formato apropriado.
Procedimento
- Clique na guia Admin .
- Clique no ícone Scanners VA e, em seguida, em Incluir.
- No campo Nome do Scanner , digite um nome para identificar o scanner.
- A partir da lista Host Gerenciado , selecione uma opção que se baseia em uma das seguintes plataformas:
- No QRadar
Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
- Em ' QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar® Console poderá ser usado como o host gerenciado. Caso contrário, selecione o gateway de dados que é responsável por se comunicar
com o dispositivo do scanner.
- A partir da lista Tipo , selecione Tenable SecurityCenter.
- No campo Endereço do Servidor , digite o endereço IP do Tenable SecurityCenter.
- No campo Local da API , digite o caminho para a API no Tenable SecurityCenter.
O caminho padrão para o arquivo de API do SecurityCenter Versão 4 é sc4/request.php.
O caminho padrão para o arquivo de API do SecurityCenter Versão 5
é rest.
- A partir da lista API Versão , selecione a versão para o seu SecurityCenter.
Dica: o Suporte para Tenable SecurityCenter (Tenable.sc) on
QRadar é limitado às versões suportadas pelo Tenable. Para obter mais informações, consulte
Tenable Software Release Lifecycle Matrixhttps://docs.tenable.com/security-center/best-practices/large-enterprise-deployment/Content/Lifecycle.htm.
- No campo Nome do Usuário , digite o nome de usuário para acessar a API Tenable SecurityCenter .
- No campo Password , digite a senha para acessar a API Tenable SecurityCenter .
- Habilite ou desative o parâmetro Permitir Certificados não confiáveis , que é baseado no tipo de certificado que você usa.
Se você ativar o parâmetro
Permitir certificados não confiáveis, o scanner poderá aceitar certificados autoassinados e de outra forma não confiáveis que estão localizados dentro do diretório
/opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável.
Dica: Por padrão, este parâmetro é ativado para scanners já existentes e desativado para novos scanners.
- Configure um intervalo do CIDR para o scanner.
- No campo de intervalos CIDR, digite a faixa CIDR para a varredura ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
- Clique em Adicionar.
- Opcional: se você receber erros de memória insuficientes nos logs de erro do scanner, configure o parâmetro Vulnerability Flush Threshold , que configura o número máximo de vulnerabilidades para armazenar na memória. Este valor pode ser ajustada para ajustar a memória disponível que é alocada para os scanners. Para localizar esse parâmetro, clique no sinal de mais (+) na parte superior esquerda na página de configuração do scanner..
Se o número de vulnerabilidades for alto e a memória do scanner não puder armazenar o valor padrão de 500.000, a redução do valor para 5000-25000 poderá resolver problemas de armazenamento de memória O valor mínimo é 1.000 e o valor máximo é 500.000.
Dica: se o valor Limite de Liberação de Vulnerabilidade for menor que o padrão, as varreduras poderão demorar mais para serem concluídas.
Dica: configure o campo Idade para maior que 60 para receber um grande número de eventos ou hosts. Configure o campo Idade para menos de 10 para receber menos eventos e hosts
- Clique em Salvar.
- Na guia Admin , clique em Deploy Changes.
O que fazer a seguir
Agora você está pronto para criar um planejamento de varredura. Consulte Planejando uma varredura de vulnerabilidade.