O QRadar usa um Shell Seguro (SSH) para acessar um servidor remoto (servidor de exportação SSH) para recuperar e interpretar os dados de varredura de dispositivos nCircle IP360 . QRadar é compatível com a versão IP360-6.5.2 a 6.8.2.8 do VnE Manager.
Antes de iniciar
Esta configuração requer as configurações de destino registradas durante a exportação
dos dados de varredura XML2 para o servidor remoto.
Sobre esta tarefa
Se o scanner estiver configurado para usar uma senha, o servidor do scanner SSH ao qual o
QRadar se conectar deverá suportar autenticação de senha. Se não suportar, a autenticação SSH para o scanner falhará. Certifica-se de que a linha a seguir seja exibida em seu arquivo sshd_config , que geralmente é encontrado no /etc/ssh directory no servidor SSH: PasswordAuthentication yes. Se o servidor do scanner não usar
OpenSSH, a configuração poderá ser diferente. Para obter mais informações, consulte a documentação
do fornecedor do scanner.
Procedimento
- Clique na guia Admin .
- Clique no ícone VA Scanners .
- Clique em Adicionar.
- Configure os parâmetros do nCircle IP360 a seguir:
| Parâmetro |
Descrição |
| Nome do scanner |
O nome para identificar a instância do nCircle IP360. |
| Host gerenciado |
Na lista Host gerenciado, selecione uma opção que seja baseada em uma das
plataformas a seguir:
- No QRadar
Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
- Em ' QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar® Console poderá ser usado como o host gerenciado. Caso contrário, selecione o gateway de dados que é responsável por se comunicar
com o dispositivo do scanner.
|
| Tipo |
nCircle IP360 |
| Nome do host do servidor SSH |
O endereço IP ou o nome do host do servidor remoto que hospeda os arquivos de
resultados da varredura. |
| Nome do Usuário SSH |
O nome de usuário que é usado para fazer login no servidor SSH remoto. |
| Senha SSH |
A senha que é usada para fazer login no servidor SSH remoto. Isso não é necessário quando você usa a chave SSH. |
| Porta SSH |
O número da porta para conectar-se ao servidor remoto. |
| Diretório remoto |
A localização dos arquivos de resultados da varredura. |
| Arquivo Idade máxima (dias) |
A idade máxima de um relatório a ser recuperado durante as importações de dados em massa por meio de arquivo. |
| Padrão do arquivo |
A expressão regular (regex) para filtrar a lista de arquivos
especificados no campo Diretório remoto. Para listar
todos os arquivos de formato XML2 que terminam com XML, use a entrada a seguir:
XML2.*\.xml |
| Ativar autenticação de chave |
Especifica que o site QRadar se autentica com um arquivo de autenticação baseado em chave. |
| Caminho da chave privada |
O caminho completo para o arquivo que contém a chave privada. Se um
arquivo-chave não existir, você deverá criar o arquivo vis.ssh.key. Importante: o arquivo vis.ssh.key deve ter a propriedade vis qradar . Por exemplo: # ls -al /opt/qradar/conf/vis.ssh.key
-rw------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
|
| Ativar a verificação rigorosa da chave de host |
Permite que a chave pública do host de destino corresponda a uma entrada no parâmetro da lista Host Key. |
| Chave do host |
ForneceBase64chaves de host codificadas a serem aceitas ao se conectar ao host de destino. O tipo de chave de host suportado éssh-rsa. Essa chave pode ser obtida executando o comando OpenSSH ssh-keyscan em Linux® ou ssh-keyscan.exe no Windows ou obtendo a chave pública do sistema de destino diretamente de um local como o caminho de arquivo
/root/.ssh/known_hosts ou /etc/ssh/ssh_host_rsa_key.pub . Você deve usar oBase64somente o hash e não o nome do host ou o algoritmo. |
- Configure os parâmetros restantes.
- Para configurar um intervalo do CIDR para seu scanner:
- Digite a faixa CIDR que você deseja que este scanner considere ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
- Clique em Adicionar.
- Clique em Salvar.
- Na guia Admin , clique em Deploy Changes.