Incluindo uma varredura do eEye REM SNMP

É possível incluir um scanner para coletar dados de vulnerabilidade por meio de SNMP dos scanners eEye REM ou CS Retina.

Antes de iniciar

Para utilizar os identificadores e descrições de CVE, você deverá copiar o arquivo audits.xml de seu scanner eEye REM para o host gerenciado responsável por receber os dados SNMP. Se o seu host gerenciado estiver em uma implementação distribuída, você deverá copiar o arquivo audits.xml primeiro para o Console e depois enviar o arquivo por meio do SSH para /opt/qradar/conf/audits.xml no host gerenciado. A localização padrão do scanner audits.xml no eEye é %ProgramFiles(x86)%\eEye Digital Security\Retina CS\Applications\RetinaManager\Database\audits.xml.

Para receber as informações mais atualizadas do CVE, atualize periodicamente QRadar com o arquivo audits.xml mais recente.

Procedimento

  1. Clique na guia Admin .
  2. Clique no ícone VA Scanners .
  3. Clique em Adicionar.
  4. No campo Nome do Scanner , digite um nome para identificar o seu servidor SecureScout .
  5. A partir da lista Host Gerenciado , selecione uma opção que se baseia em uma das seguintes plataformas:
    • No QRadar Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
    • Em ' QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar® Console poderá ser usado como o host gerenciado. Caso contrário, selecione o gateway de dados que é responsável por se comunicar com o dispositivo do scanner.
  6. A partir da lista Tipo , selecione eEye REM Scanner.
  7. Na lista “Tipo de importação ”, selecione “ SNMP ”.
  8. No campo Diretório de Base , digite um local para armazenar os arquivos temporários que contêm os dados de varredura do REM eEye .
    O diretório padrão é /store/tmp/vis/eEye/.
  9. No campo Tamanho do cache, digite o número de transações que você deseja armazenar no cache antes que os dados de " SNMP " sejam gravados no arquivo temporário. O padrão é 40.
    O valor padrão é de 40 transações.
  10. No campo Período de Retenção , digite o período de tempo, em dias, que o sistema armazena informações de varredura.
    Se um planejamento de varredura não importar dados antes que o período de retenção expire, as informações de varredura do cache serão excluídas.
  11. Selecione a caixa de seleção Use Vulnerability Data para correlacionar as vulnerabilidades do eEye para os identificadores e informações de Vulnerabilidades Comuns e Exposições (CVE).
    .
  12. No campo Arquivo de Dados de Vulnerabilidade , digite o caminho do diretório para o arquivo eEye audits.xml .
  13. No campo “Porta de escuta ”, digite o número da porta usada para monitorar as informações recebidas sobre vulnerabilidades do SNMP provenientes do seu scanner REM da eEye.
    A porta padrão é 1162.
  14. No campo Host Source , digite o endereço IP do scanner eEye .
  15. Na lista de versões do SNMP, selecione a versão do protocolo SNMP.
    O protocolo padrão é SNMPv2.
  16. No campo " String da comunidade", digite a string da comunidade SNMP para o protocolo SNMPv2, por exemplo, Public.
  17. A partir da lista Protocolo de autenticação , selecione o algoritmo para autenticar as armadilhas SNMPv3 .
  18. No campo Password Password , digite a senha que você deseja usar para autenticar a comunicação SNMPv3 .
    A senha deve incluir um mínimo de 8 caracteres.
  19. A partir da lista Encryption Protocol , selecione o algoritmo de decriptografia SNMPv3 .
  20. No campo Senha de Criptografia , digite a senha para descriptografar armadilhas SNMPv3 .
  21. Para configurar um intervalo do CIDR para seu scanner:
    1. Digite a faixa CIDR para a varredura ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
    2. Clique em Adicionar.
  22. Clique em Salvar.
  23. Na guia Admin , clique em Deploy Changes.

O que fazer a seguir

Selecione uma das opções a seguir: