Приём обнаружений уязвимостей, событий сканирования и логов аудита Qualys
Приём обнаружений уязвимостей, событий сканирования и логов аудита Qualys
Предварительная версия
Приоритизируйте уязвимости Qualys с учётом контекста продуктивной среды.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с Qualys позволяет объединять и контекстуализировать обнаружения уязвимостей из инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.
Платформа Qualys Enterprise TruRisk предлагает ряд продуктов, включая управление уязвимостями, обнаружением и реагированием (VMDR), которая помогает обнаруживать уязвимости на хостах и определять их приоритет для устранения. Платформа Ключ-АСТРОМ наблюдает за соответствующими приложениями и сервисами, связанными с этими хостами. Загрузка и обогащение обнаружений уязвимостей контекстом среды выполнения помогает сосредоточиться на главных рисках, влияющих на продуктивные приложения.
Сценарии использования
С загруженными данными можно реализовать различные сценарии, например:
- Визуализировать и анализировать обнаружения безопасности
- Выявлять пробелы в покрытии обнаружений безопасности
- Автоматизировать и оркестрировать обнаружения безопасности
Требования
Ниже приведены требования для Qualys и Ключ-АСТРОМ.
Требования Qualys
Для аутентификации по имени пользователя и паролю учётная запись должна иметь следующие разрешения:
- Модуль Vulnerability Management
- Роль пользователя: Reader с включённым доступом к API
- Группы ресурсов: доступ к нужным группам ресурсов или ко всем группам ресурсов
- Модуль Administration (требуется для загрузки логов аудита):
- Достаточно роли пользователя типа Reader.
- Для сбора логов активности роль также должна включать:
- Включённый доступ к API
- Доступ к модулю Administration (Action Log Permissions > Action Log Access)
Требования Ключ-АСТРОМ
- Версия АктивныйШлюз 1.310+ с возможностью:
- Запускать фреймворк Extensions 2.0
- Обращаться к конечным точкам API Qualys
Разрешения: список необходимых разрешений см. в разделе Расширения в Расширениях — откройте техническую информацию.
- Создайте токен доступа с областью действия
openpipeline.events_securityи сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
Активация и настройка
- В Ключ-АСТРОМ найдите Qualys и выберите Установить.
- Следуйте инструкциям на экране для настройки расширения.
Проверьте конфигурацию, выполнив следующие запросы в Блокнотах:
Для логов аудита:
fetch logs | filter log.source=="Qualys"
Для событий обнаружения:
fetch security.events | filter dt.system.bucket == "default_securityevents"
| filter event.provider=="Qualys" AND event.type=="VULNERABILITY_FINDING"
Для событий сканирования:
fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Qualys"
AND event.type=="VULNERABILITY_SCAN"
После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».
Подробности
Как это работает
Интеграция Ключ-АСТРОМ с Qualys — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Qualys для Ключ-АСТРОМ:
- Оно периодически собирает обнаружения безопасности и логи аудита с помощью REST API Qualys.
- Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
- Данные сохраняются в бакете
default_securityevents(подробности см. в разделе «Встроенные бакеты»).
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.
FAQ
Какая модель данных используется для событий безопасности и логов аудита, поступающих из интеграции Qualys?
События обнаружения уязвимостей хранят отдельные обнаружения уязвимостей, сообщаемые Qualys по каждому затронутому артефакту и компоненту.
События сканирования уязвимостей указывают покрытие сканирований для отдельных артефактов.
Логи аудита представляют логи активности пользователей в Qualys.
Какие обнаружения безопасности Qualys импортируются в Ключ-АСТРОМ?
По умолчанию передаются обнаружения VMDR Qualys.
При первом запуске приёма данных интеграция загружает все обнаружения, обновлённые за последние m часов, где m — первый интервал приёма, настроенный в конфигурации мониторинга.
Если расширение настроено на приём данных с интервалом в n часов, то при каждом запуске расширения будут загружаться все обнаружения уязвимостей, обновлённые за последние n часов.
Если новые или обновлённые обнаружения не обнаружены, ничего не загружается.
Какие поля расширения добавляются к основным полям событий, принятых из Qualys?
Добавляется пространство имён qualys для извлечения ряда специфичных для Qualys атрибутов, что удобно для пользователя, поверх исходного JSON проблемы, который хранится в поле event.original_content.
Примеры полей:
qualys.host.asset_id: идентификатор, присвоенный всем ресурсам в подписке, не отображаемый в VMDR.qualys.host.tracking_method: способ отслеживания ресурса-хоста (например, Cloud Agent, IP, DNS).qualys.detection.first_found: когда обнаружение впервые найдено на ресурсе.qualys.detection.last_found: когда обнаружение последний раз найдено на ресурсе.qualys.detection.times_found: сколько раз это обнаружение было найдено.qualys.detection.qds_factors: карта с подробностями о том, что повлияло на оценку обнаружения Qualys.
Какие типы ресурсов Qualys поддерживаются Ключ-АСТРОМ для контекстуализации среды выполнения?
HOST: все обнаружения из Qualys VMDR, сгенерированные при оценке хостов, сопоставляются со значением HOST в поле object.type, и добавляются пространства имён хоста с соответствующими полями:
host.name: имя хоста ресурса-хоста (если доступно).host.ip: IP-адрес ресурса-хоста.host.fqdn: полное доменное имя ресурса-хоста (если доступно).
Как нормализуется оценка риска для обнаружений Qualys?
Уровни и оценки риска Ключ-АСТРОМ сопоставляются из исходных уровней серьёзности Qualys.
dt.security.risk.scoreсопоставляется из оценки серьёзности, предоставленной Qualys, в статические оценки.dt.security.risk.levelсопоставляется из оценки серьёзности Qualys и из исходных значений вfinding.score.
Оценка обнаружения Qualys (QDS) имеет диапазон от 1 до 100. Чтобы сопоставить её с 10-балльной оценкой риска безопасности Ключ-АСТРОМ, мы делим QDS на 10.
| dt.security.risk.score (сопоставлено с finding.score) | dt.security.risk.level (сопоставлено с dt.security.risk.score) |
|---|---|
| 9.0-10.0 | CRITICAL |
| 7.0-8.9 | HIGH |
| 4.0-6.9 | MEDIUM |
| 0.1-3.9 | LOW |