Приём обнаружений уязвимостей, событий сканирования и логов аудита Qualys

Материал из Документация Ключ-АСТРОМ

Приём обнаружений уязвимостей, событий сканирования и логов аудита Qualys

Предварительная версия

Приоритизируйте уязвимости Qualys с учётом контекста продуктивной среды.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Qualys позволяет объединять и контекстуализировать обнаружения уязвимостей из инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.

Платформа Qualys Enterprise TruRisk предлагает ряд продуктов, включая управление уязвимостями, обнаружением и реагированием (VMDR), которая помогает обнаруживать уязвимости на хостах и определять их приоритет для устранения. Платформа Ключ-АСТРОМ наблюдает за соответствующими приложениями и сервисами, связанными с этими хостами. Загрузка и обогащение обнаружений уязвимостей контекстом среды выполнения помогает сосредоточиться на главных рисках, влияющих на продуктивные приложения.

Сценарии использования

С загруженными данными можно реализовать различные сценарии, например:

  • Визуализировать и анализировать обнаружения безопасности
  • Выявлять пробелы в покрытии обнаружений безопасности
  • Автоматизировать и оркестрировать обнаружения безопасности

Требования

Ниже приведены требования для Qualys и Ключ-АСТРОМ.

Требования Qualys

Для аутентификации по имени пользователя и паролю учётная запись должна иметь следующие разрешения:

  • Модуль Vulnerability Management
    • Роль пользователя: Reader с включённым доступом к API
    • Группы ресурсов: доступ к нужным группам ресурсов или ко всем группам ресурсов
  • Модуль Administration (требуется для загрузки логов аудита):
    • Достаточно роли пользователя типа Reader.
    • Для сбора логов активности роль также должна включать:
      • Включённый доступ к API
      • Доступ к модулю Administration (Action Log Permissions > Action Log Access)

Требования Ключ-АСТРОМ

  • Версия АктивныйШлюз 1.310+ с возможностью:
    • Запускать фреймворк Extensions 2.0
    • Обращаться к конечным точкам API Qualys

Разрешения: список необходимых разрешений см. в разделе Расширения в Расширениях — откройте техническую информацию.

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ найдите Qualys и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.

Проверьте конфигурацию, выполнив следующие запросы в Блокнотах:

Для логов аудита:

fetch logs
| filter log.source=="Qualys"

Для событий обнаружения:

fetch security.events | filter dt.system.bucket == "default_securityevents"

| filter event.provider=="Qualys"
  AND event.type=="VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Qualys"

   AND event.type=="VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».

Подробности

Как это работает

Интеграция Ключ-АСТРОМ с Qualys — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Qualys для Ключ-АСТРОМ:

  1. Оно периодически собирает обнаружения безопасности и логи аудита с помощью REST API Qualys.
  2. Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  3. Данные сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Какая модель данных используется для событий безопасности и логов аудита, поступающих из интеграции Qualys?

События обнаружения уязвимостей хранят отдельные обнаружения уязвимостей, сообщаемые Qualys по каждому затронутому артефакту и компоненту.

События сканирования уязвимостей указывают покрытие сканирований для отдельных артефактов.

Логи аудита представляют логи активности пользователей в Qualys.

Какие обнаружения безопасности Qualys импортируются в Ключ-АСТРОМ?

По умолчанию передаются обнаружения VMDR Qualys.

При первом запуске приёма данных интеграция загружает все обнаружения, обновлённые за последние m часов, где m — первый интервал приёма, настроенный в конфигурации мониторинга.

Если расширение настроено на приём данных с интервалом в n часов, то при каждом запуске расширения будут загружаться все обнаружения уязвимостей, обновлённые за последние n часов.

Если новые или обновлённые обнаружения не обнаружены, ничего не загружается.

Какие поля расширения добавляются к основным полям событий, принятых из Qualys?

Добавляется пространство имён qualys для извлечения ряда специфичных для Qualys атрибутов, что удобно для пользователя, поверх исходного JSON проблемы, который хранится в поле event.original_content.

Примеры полей:

  • qualys.host.asset_id: идентификатор, присвоенный всем ресурсам в подписке, не отображаемый в VMDR.
  • qualys.host.tracking_method: способ отслеживания ресурса-хоста (например, Cloud Agent, IP, DNS).
  • qualys.detection.first_found: когда обнаружение впервые найдено на ресурсе.
  • qualys.detection.last_found: когда обнаружение последний раз найдено на ресурсе.
  • qualys.detection.times_found: сколько раз это обнаружение было найдено.
  • qualys.detection.qds_factors: карта с подробностями о том, что повлияло на оценку обнаружения Qualys.

Какие типы ресурсов Qualys поддерживаются Ключ-АСТРОМ для контекстуализации среды выполнения?

HOST: все обнаружения из Qualys VMDR, сгенерированные при оценке хостов, сопоставляются со значением HOST в поле object.type, и добавляются пространства имён хоста с соответствующими полями:

  • host.name: имя хоста ресурса-хоста (если доступно).
  • host.ip: IP-адрес ресурса-хоста.
  • host.fqdn: полное доменное имя ресурса-хоста (если доступно).

Как нормализуется оценка риска для обнаружений Qualys?

Уровни и оценки риска Ключ-АСТРОМ сопоставляются из исходных уровней серьёзности Qualys.

  • dt.security.risk.score сопоставляется из оценки серьёзности, предоставленной Qualys, в статические оценки.
  • dt.security.risk.level сопоставляется из оценки серьёзности Qualys и из исходных значений в finding.score.

Оценка обнаружения Qualys (QDS) имеет диапазон от 1 до 100. Чтобы сопоставить её с 10-балльной оценкой риска безопасности Ключ-АСТРОМ, мы делим QDS на 10.

dt.security.risk.score (сопоставлено с finding.score) dt.security.risk.level (сопоставлено с dt.security.risk.score)
9.0-10.0 CRITICAL
7.0-8.9 HIGH
4.0-6.9 MEDIUM
0.1-3.9 LOW