Incluindo uma varredura Tenable SecurityCenter

É possível incluir um scanner Tenable SecurityCenter para ativar o IBM QRadar para coletar informações de host e vulnerabilidade por meio da API Tenable.

Antes de iniciar

Verifique o local da API em seu Tenable SecurityCenter.
É necessário ter um certificado do servidor para suportar conexões HTTPS. O QRadar suporta certificados com as extensões de arquivo a seguir: .crt, .cert ou .der. Para copiar um certificado no diretório /opt/qradar/conf/trusted_certificates, escolha uma das opções a seguir:
  • Copie manualmente o certificado para o diretório /opt/qradar/conf/trusted_certificates usando SCP ou SFTP.
  • SSH no Console ou host gerenciado e recupere o certificado usando o seguinte comando: /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>. Um certificado é então baixado a partir do hostname ou IP especificado e colocado no diretório /opt/qradar/conf/trusted_certificates no formato apropriado.

Procedimento

  1. Clique na guia Admin .
  2. Clique no ícone Scanners VA e, em seguida, em Incluir.
  3. No campo Nome do Scanner , digite um nome para identificar o scanner.
  4. A partir da lista Host Gerenciado , selecione uma opção que se baseia em uma das seguintes plataformas:
    • No QRadar Console, selecione o host gerenciado que é responsável por se comunicar com o dispositivo do scanner.
    • Em ' QRadar on Cloud, se o scanner estiver hospedado na nuvem, o QRadar® Console poderá ser usado como o host gerenciado. Caso contrário, selecione o gateway de dados que é responsável por se comunicar com o dispositivo do scanner.
  5. A partir da lista Tipo , selecione Tenable SecurityCenter.
  6. No campo Endereço do Servidor , digite o endereço IP do Tenable SecurityCenter.
  7. No campo Local da API , digite o caminho para a API no Tenable SecurityCenter.

    O caminho padrão para o arquivo de API do SecurityCenter Versão 4 é sc4/request.php.

    O caminho padrão para o arquivo de API do SecurityCenter Versão 5 é rest.

  8. A partir da lista API Versão , selecione a versão para o seu SecurityCenter.
    Dica: o Suporte para Tenable SecurityCenter (Tenable.sc) on QRadar é limitado às versões suportadas pelo Tenable. Para obter mais informações, consulte Tenable Software Release Lifecycle Matrixhttps://docs.tenable.com/security-center/best-practices/large-enterprise-deployment/Content/Lifecycle.htm.
  9. No campo Nome do Usuário , digite o nome de usuário para acessar a API Tenable SecurityCenter .
  10. No campo Password , digite a senha para acessar a API Tenable SecurityCenter .
  11. Habilite ou desative o parâmetro Permitir Certificados não confiáveis , que é baseado no tipo de certificado que você usa.
    Se você ativar o parâmetro Permitir certificados não confiáveis, o scanner poderá aceitar certificados autoassinados e de outra forma não confiáveis que estão localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável.
    Dica: Por padrão, este parâmetro é ativado para scanners já existentes e desativado para novos scanners.
  12. Configure um intervalo do CIDR para o scanner.
    1. No campo de intervalos CIDR, digite a faixa CIDR para a varredura ou clique em Procurar para selecionar um intervalo de CIDR da lista de rede.
    2. Clique em Adicionar.
  13. Opcional: se você receber erros de memória insuficientes nos logs de erro do scanner, configure o parâmetro Vulnerability Flush Threshold , que configura o número máximo de vulnerabilidades para armazenar na memória. Este valor pode ser ajustada para ajustar a memória disponível que é alocada para os scanners. Para localizar esse parâmetro, clique no sinal de mais (+) na parte superior esquerda na página de configuração do scanner..

    Se o número de vulnerabilidades for alto e a memória do scanner não puder armazenar o valor padrão de 500.000, a redução do valor para 5000-25000 poderá resolver problemas de armazenamento de memória O valor mínimo é 1.000 e o valor máximo é 500.000.

    Dica: se o valor Limite de Liberação de Vulnerabilidade for menor que o padrão, as varreduras poderão demorar mais para serem concluídas.
    Dica: configure o campo Idade para maior que 60 para receber um grande número de eventos ou hosts. Configure o campo Idade para menos de 10 para receber menos eventos e hosts
  14. Clique em Salvar.
  15. Na guia Admin , clique em Deploy Changes.

O que fazer a seguir

Agora você está pronto para criar um planejamento de varredura. Consulte Planejando uma varredura de vulnerabilidade.