É possível incluir um scanner para coletar dados de
vulnerabilidade por meio de SNMP dos scanners eEye REM ou CS Retina.
Antes de iniciar
Para utilizar os identificadores e descrições de CVE, você deverá copiar o arquivo audits.xml de seu scanner eEye REM para o host gerenciado responsável por receber os dados SNMP. Se o seu host gerenciado estiver em uma implementação distribuída, você deverá copiar o arquivo audits.xml primeiro para o Console e depois enviar o arquivo por meio do SSH para /opt/qradar/conf/audits.xml no host gerenciado. A localização padrão do scanner audits.xml no eEye é %ProgramFiles(x86)%\eEye
Digital Security\Retina CS\Applications\RetinaManager\Database\audits.xml.Para receber as informações mais atualizadas do CVE, atualize periodicamente QRadar com o arquivo audits.xml mais recente.
Procedimento
- Clique na guia Admin .
- Clique no ícone VA Scanners .
- Clique em Adicionar.
- No campo Nome do Scanner , digite um nome para identificar o seu servidor SecureScout .
- A partir da lista Host Gerenciado , selecione uma opção que se baseia em uma das seguintes plataformas:
- No QRadar
Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
- Em ' QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar® Console poderá ser usado como o host gerenciado. Caso contrário, selecione o gateway de dados que é responsável por se comunicar
com o dispositivo do scanner.
- A partir da lista Tipo , selecione eEye REM Scanner.
- Na lista “Tipo de importação ”, selecione “ SNMP ”.
- No campo Diretório de Base , digite um local para armazenar os arquivos temporários que contêm os dados de varredura do REM eEye .
O diretório padrão é /store/tmp/vis/eEye/.
- No campo Tamanho do cache, digite o número de transações que você deseja armazenar no cache antes que os dados de " SNMP " sejam gravados no arquivo temporário. O padrão é 40.
O valor padrão é de 40 transações.
- No campo Período de Retenção , digite o período de tempo, em dias, que o sistema armazena informações de varredura.
Se um planejamento de varredura não importar dados antes que o
período de retenção expire, as informações de varredura do cache serão
excluídas.
- Selecione a caixa de seleção Use Vulnerability Data para correlacionar as vulnerabilidades do eEye para os identificadores e informações de Vulnerabilidades Comuns e Exposições (CVE).
.
- No campo Arquivo de Dados de Vulnerabilidade , digite o caminho do diretório para o arquivo eEye audits.xml .
- No campo “Porta de escuta ”, digite o número da porta usada para monitorar as informações recebidas sobre vulnerabilidades do SNMP provenientes do seu scanner REM da eEye.
A porta padrão é 1162.
- No campo Host Source , digite o endereço IP do scanner eEye .
- Na lista de versões do SNMP, selecione a versão do protocolo SNMP.
O protocolo padrão é SNMPv2.
- No campo " String da comunidade", digite a string da comunidade SNMP para o protocolo SNMPv2, por exemplo, Public.
- A partir da lista Protocolo de autenticação , selecione o algoritmo para autenticar as armadilhas SNMPv3 .
- No campo Password Password , digite a senha que você deseja usar para autenticar a comunicação SNMPv3 .
A senha deve incluir um mínimo de 8 caracteres.
- A partir da lista Encryption Protocol , selecione o algoritmo de decriptografia SNMPv3 .
- No campo Senha de Criptografia , digite a senha para descriptografar armadilhas SNMPv3 .
- Para configurar um intervalo do CIDR para seu scanner:
- Digite a faixa CIDR para a varredura ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
- Clique em Adicionar.
- Clique em Salvar.
- Na guia Admin , clique em Deploy Changes.
O que fazer a seguir
Selecione uma das opções a seguir: