Connettore dati Qualys

Per eseguire l'integrazione con Qualys, è necessario fornire le credenziali di base per un utente Qualys con ruolo Manager o ruolo lettore con ambito completo.

Configurazione di Qualys

  1. Per configurare l'integrazione di Qualys, è necessario il API_URL dell'istanza di Qualys, ad esempio "qualysapi.qg1.apps.qualys.co.uk". È possibile trovarlo qui.
    1. Se non è possibile trovarlo:
      1. Accedi al tuo account Qualys.
      2. Passare alla GuidaInformazioni su.
      3. Verranno visualizzate le informazioni necessarie in Security Operations Center (SOC).
  2. Avrai bisogno delle credenziali di un utente con almeno le autorizzazioni Lettura risorsa per recuperare correttamente i dati dal connettore. Per creare un utente con il ruolo Read Asset:
    1. Accedere a Qualys.
    2. Passare all'area Amministrazione .
    3. Passare alla sezione Gestione ruoli .
    4. Selezionare Nuovo ruolo.
    5. Specificare un nome di ruolo, ad esempio "Read Asset".
    6. Per le autorizzazioni del ruolo, selezionare Accesso alle API.
    7. Dal menu a discesa Modules, scegli Asset View.
    8. Per limitare le autorizzazioni, scegliere l'opzione Modifica all'interno del modulo selezionato Visualizzazione asset .
    9. Assicurarsi di abilitare, almeno, Leggere risorse in Autorizzazioni di gestione risorse.
  3. Aggiungere il ruolo appena creato all'utente con cui si intende eseguire l'autenticazione in Exposure Management Qualys Connector.
    1. In Amministrazione passare a Gestioneutenti.
    2. Selezionare l'utente che hai aggiunto tramite Exposure Management Qualys Connector e scegliere Modifica.
    3. In Ruoli e ambiti aggiungere il ruolo Read Asset creato nelle sezioni precedenti ai ruoli assegnati dall'utente.
    4. In Modifica ambito selezionare Consenti l'accesso della visualizzazione utente a tutti gli oggetti per consentire a questo utente l'ambito completo.
    5. Salvare l'assegnazione di ruolo Read Asset all'utente.

Configurare la connessione a Qualys in Exposure Management

Per stabilire una connessione con Qualys in Exposure Management, seguire questa procedura:

  1. Apri i Connettori dati dal menu di navigazione di Exposure Management e seleziona Connetti nel riquadro di Qualys.
  2. Immettere l'URL dell'API Qualys e le credenziali di autenticazione e selezionare Connetti.

Dati recuperati

Il connettore Qualys recupera dati sui dispositivi di calcolo, incluse macchine e macchine virtuali, e i rilevamenti delle vulnerabilità provenienti da Qualys su tali asset. Recupera anche alcuni dati di rete per identificare tali dispositivi.

Categoria Properties
Risorse/dispositivi - Indirizzo del gateway
-FQDN
- Indirizzo IP
- Indirizzo MAC
- Informazioni sul sistema operativo
- Dati sulla criticità di Qualys
Risultati della vulnerabilità Qualys recupera i risultati CVE sugli asset inseriti.

Risoluzione dei problemi relativi al connettore dati Qualys

Ecco alcuni problemi comuni che potrebbero verificarsi durante la configurazione del connettore Qualys e suggerimenti su come risolverli.

Tipo di errore Risoluzione dei problemi
Codice di errore 401: Errore di autorizzazione Un errore di autorizzazione indica che le credenziali potrebbero non essere corrette o che potrebbero non essere disponibili autorizzazioni sufficienti per accedere ai dati Qualys. Controllare le credenziali e assicurarsi che siano corrette e valide. Verificare anche che le credenziali dispongano delle autorizzazioni necessarie. Per informazioni dettagliate su come assegnare il ruolo e l'ambito appropriati, vedere la sezione relativa alla configurazione di Qualys.
È possibile convalidare le credenziali utente eseguendo il comando seguente:
curl -u "user:password" -H "X-Requested-With: Curl" -X "POST"-d "action=list" "" https://qualysapi.qg1.apps.qualys.ca/qps/rest/2.0/search/am/hostassetoutput.txt>
Codice di errore 409: Possibili autorizzazioni insufficienti Qualys Connector usa l'API knowledge_base, che richiede autorizzazioni specifiche. Per altri dettagli, vedere la sezione KnowledgeBase di questo documento sull'API Qualys.
Per convalidare che l'utente fornito disponga di autorizzazioni sufficienti, eseguire il comando seguente e verificare che abbia esito positivo:
curl -u "user:password" -H "X-Requested-With: Curl" -X "POST"-d "action=list""https://qualysapi.qg1.apps.qualys.ca/api/2.0/fo/knowledge_base/vuln/" >output.txt
In caso di errore, fare riferimento alla documentazione di Qualys per attenuare il problema.
Codice di errore 403: Errore di accesso negato Questo errore indica che le credenziali fornite non dispongono delle autorizzazioni necessarie per eseguire le API richieste. Aggiornare le credenziali con le autorizzazioni appropriate come descritto nella sezione di configurazione e assicurarsi che dispongano almeno delle autorizzazioni di lettura delle risorse.
Codice di errore 404: Errore non trovato Questo errore indica che l'endpoint richiesto non è stato trovato raggiungibile. Verificare che l'endpoint dell'API Qualys sia corretto. Per informazioni dettagliate, vedere la sezione relativa alla configurazione .
Codice di errore 429 "Troppe richieste" Il sistema esegue periodicamente il pull dei dati dai provider esterni configurati, che potrebbero avere un limite per il numero di richieste simultanee. È consigliabile creare un utente o un account dedicato per il connettore per evitare di raggiungere questo limite.
Messaggio di errore "Disconnessione temporanea" o "Errore temporaneo" Nel caso in cui questo messaggio di errore venga visualizzato senza informazioni aggiuntive, verificare la configurazione del connettore (endpoint API e credenziali). Se sono validi e il problema non viene risolto autonomamente, contattare il supporto tecnico.
Non vedo i miei asset o le vulnerabilità segnalate da Qualys nei dati acquisiti Per una descrizione dei dati che dovrebbero essere recuperati dal connettore Qualys, vedere Dati recuperati . Se mancano ancora dati, contattare il supporto tecnico.
È necessario configurare gli indirizzi IP autorizzati di Qualys per consentire ai connettori di gestione dell’esposizione di accedere a Qualys Leggere come aggiungere il set di indirizzi IP da aggiungere all'elenco di indirizzi consentiti qui: Indirizzi IP consentiti.

Passaggi successivi

Dopo aver configurato il connettore dati Qualys: