Incluindo um scanner nCircle IP360

O QRadar usa um Shell Seguro (SSH) para acessar um servidor remoto (servidor de exportação SSH) para recuperar e interpretar os dados de varredura de dispositivos nCircle IP360 . QRadar é compatível com a versão IP360-6.5.2 a 6.8.2.8 do VnE Manager.

Antes de iniciar

Esta configuração requer as configurações de destino registradas durante a exportação dos dados de varredura XML2 para o servidor remoto.

Sobre esta tarefa

Se o scanner estiver configurado para usar uma senha, o servidor do scanner SSH ao qual o QRadar se conectar deverá suportar autenticação de senha. Se não suportar, a autenticação SSH para o scanner falhará. Certifica-se de que a linha a seguir seja exibida em seu arquivo sshd_config , que geralmente é encontrado no /etc/ssh directory no servidor SSH: PasswordAuthentication yes. Se o servidor do scanner não usar OpenSSH, a configuração poderá ser diferente. Para obter mais informações, consulte a documentação do fornecedor do scanner.

Procedimento

  1. Clique na guia Admin .
  2. Clique no ícone VA Scanners .
  3. Clique em Adicionar.
  4. Configure os parâmetros do nCircle IP360 a seguir:
    Parâmetro Descrição
    Nome do scanner O nome para identificar a instância do nCircle IP360.
    Host gerenciado
    Na lista Host gerenciado, selecione uma opção que seja baseada em uma das plataformas a seguir:
    • No QRadar Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
    • Em ' QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar® Console poderá ser usado como o host gerenciado. Caso contrário, selecione o gateway de dados que é responsável por se comunicar com o dispositivo do scanner.
    Tipo nCircle IP360
    Nome do host do servidor SSH O endereço IP ou o nome do host do servidor remoto que hospeda os arquivos de resultados da varredura.
    Nome do Usuário SSH O nome de usuário que é usado para fazer login no servidor SSH remoto.
    Senha SSH A senha que é usada para fazer login no servidor SSH remoto. Isso não é necessário quando você usa a chave SSH.
    Porta SSH O número da porta para conectar-se ao servidor remoto.
    Diretório remoto A localização dos arquivos de resultados da varredura.
    Arquivo Idade máxima (dias) A idade máxima de um relatório a ser recuperado durante as importações de dados em massa por meio de arquivo.
    Padrão do arquivo A expressão regular (regex) para filtrar a lista de arquivos especificados no campo Diretório remoto. Para listar todos os arquivos de formato XML2 que terminam com XML, use a entrada a seguir: XML2.*\.xml
    Ativar autenticação de chave Especifica que o site QRadar se autentica com um arquivo de autenticação baseado em chave.
    Caminho da chave privada
    O caminho completo para o arquivo que contém a chave privada. Se um arquivo-chave não existir, você deverá criar o arquivo vis.ssh.key.
    Importante: o arquivo vis.ssh.key deve ter a propriedade vis qradar . Por exemplo:
    # ls -al /opt/qradar/conf/vis.ssh.key
    
    
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
    Ativar a verificação rigorosa da chave de host Permite que a chave pública do host de destino corresponda a uma entrada no parâmetro da lista Host Key.
    Chave do host ForneceBase64chaves de host codificadas a serem aceitas ao se conectar ao host de destino. O tipo de chave de host suportado éssh-rsa. Essa chave pode ser obtida executando o comando OpenSSH ssh-keyscan em Linux® ou ssh-keyscan.exe no Windows ou obtendo a chave pública do sistema de destino diretamente de um local como o caminho de arquivo /root/.ssh/known_hosts ou /etc/ssh/ssh_host_rsa_key.pub . Você deve usar oBase64somente o hash e não o nome do host ou o algoritmo.
  5. Configure os parâmetros restantes.
  6. Para configurar um intervalo do CIDR para seu scanner:
    1. Digite a faixa CIDR que você deseja que este scanner considere ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
    2. Clique em Adicionar.
  7. Clique em Salvar.
  8. Na guia Admin , clique em Deploy Changes.