고급 Qualys 구성 및 수정
고급 선택적 수정을 구성하고 통합을 위해 일부 데이터를 간소화합니다 Qualys . 이러한 수정의 대부분은 코딩이나 고급 ServiceNow 또는 Qualys Cloud Platform 전문 지식이 필요합니다.
임포트에 대한 Qualys 추가 팁은 HI 지식베이스의 Qualys 임포트 작업에 대한 성능 튜닝 팁 지식 문서를 참조하십시오.
Qualys에서 ServiceNow 우선순위 및 상태 매핑 값으로 수정
요구 사항의 우선순위 및 상태에 대한 매핑 값을 수정합니다.
시작하기 전에
이 태스크 정보
프로시저
할당 그룹에 따라 기록에 대한 쓰기 기능 제한
할당된 그룹에 대한 구성원 자격을 기준으로 기록에 대한 쓰기/읽기 권한을 제한할 수 있습니다. 특정 요구사항에 따라 조건과 스크립트를 수정합니다.
시작하기 전에
프로시저
스캐너 장치 설정
Qualys에서 직접 검사가 아닌 사용자 검사 ServiceNow AI Platform® 에서 검색을 시작하는 경우 IP 주소 범위에 대한 검사를 설정할 수 있습니다.
시작하기 전에
데이터는 자산 그룹 및 관련 기본 장치(스캐너)를 기반으로 Qualys 통합에서 가져옵니다Qualys.
대상 IP 주소 범위에 대해 구성된 어플라이언스가 없으면 통합 인스턴스의 기본값으로 설정된 어플라이언스가 스캔에 사용됩니다.
필요한 역할: sn_vul_qualys.admin프로시저
취약성 스캐너 및 검사 구성 및 관리 Qualys
Qualys 취약성 스캔을 수행하여 CI에 영향을 주는 소프트웨어 취약성을 찾을 수 있습니다. 취약한 항목 기록에서 검사를 시작하거나 CI(구성 항목) 및 IP 주소에 대한 검사 기록을 직접 생성하여 검사를 시작할 수 있습니다.
취약한 항목 화면에서 취약한 항목을 직접 검사 Qualys 하는 경우 여러 개의 취약한 항목을 동시에 검사하는 옵션도 있습니다.
보안 인시던트 응답 가 활성화되면 보안 인시던트 카탈로그, 보안 인시던트 기록 또는 보안 검사 요청에서 검사를 시작할 수도 있습니다.
취약한 항목에서 제출된 Qualys 검사, 보안 인시던트 카탈로그, 보안 인시던트 또는 보안 검사 요청은 기본 Qualys 스캐너에서 수행됩니다.
구성 항목과 일치하는 스캔에 사용할 옵션 프로파일을 선택할 수 있습니다.
- 옵션 프로파일에는 스캔 설정이 포함됩니다 Qualys .
- ServiceNow AI Platform® 에서 스캔을 시작할 Qualys때 옵션 프로파일이 필요합니다.
ServiceNow에서 시작한 Qualys IP 스캔 구성
기본 시스템에 포함된 스캐너는 Qualys IP 주소를 기반으로 스캔을 시작하는 기준선 통합을 제공합니다.
시작하기 전에
구성 항목과 일치하는 스캔에 사용할 옵션 프로파일을 선택할 수 있습니다.
- 옵션 프로파일에는 스캔 설정이 포함됩니다 Qualys .
- ServiceNow AI Platform®에서 Qualys 스캔을 시작할 때 옵션 프로파일이 필요합니다.
필요한 역할: sn_vul_qualys.admin
가상 사용자 및 세분화된 역할을 사용하면 애플리케이션에서 취약성 대응 사용자와 그룹이 보고 수행할 수 있는 내용을 관리하는 데 도움이 됩니다. 설정 도우미에서 가상 사용자 역할의 초기 할당에 대한 자세한 내용은 다음 문서를 참조하십시오 설정 도우미를 취약성 대응 사용하여 가상 사용자 역할 할당. 세분화된 역할을 관리하는 방법에 대한 자세한 내용은 다음 문서를 참조하십시오 취약성 대응의 가상 사용자 및 세분화된 역할 관리.
프로시저
여러 Qualys 취약성 또는 취약한 항목 검사
양식에 채워진 IP 주소 또는 영향을 받는 CI(구성 항목)가 하나 이상 포함된 여러 Qualys 취약성 또는 취약한 항목을 동시에 검사할 수 있습니다.
시작하기 전에
필요한 역할: sn_vul.vulnerability_write
가상 사용자 및 세분화된 역할을 사용하면 애플리케이션에서 취약성 대응 사용자와 그룹이 보고 수행할 수 있는 내용을 관리하는 데 도움이 됩니다. 설정 도우미에서 가상 사용자 역할의 초기 할당에 대한 자세한 내용은 다음 문서를 참조하십시오 설정 도우미를 취약성 대응 사용하여 가상 사용자 역할 할당. 세분화된 역할을 관리하는 방법에 대한 자세한 내용은 다음 문서를 참조하십시오 취약성 대응의 가상 사용자 및 세분화된 역할 관리.
프로시저
Qualys 해결된 정정 작업에 대한 자동 스캔 구성
자동으로 실행되는 검사를 예약하여 취약한 항목을 업데이트할 수 있습니다 Qualys .
시작하기 전에
정정 작업이 해결됨으로 전환되면 관련된 취약한 항목의 상태를 업데이트하기 위해 검사가 자동으로 시작됩니다.
- 기본적으로 스캔은 비활성화되어 있습니다.
- 에 있는 Qualys 기록에서 scan_on_resolved 통합 인스턴스 매개변수를 사용하여 스캔을 활성화합니다. . 자세한 내용은 다음 단계를 참조하십시오.
- 이 검사는 인스턴스별로 수행됩니다. 인스턴스가 여러 개 있고 이 스캔을 활성화하거나 비활성화하려면 변경하려는 각 인스턴스의 통합 인스턴스 매개변수에서 scan_on_resolved 매개변수를 비활성화해야 합니다.
- 스캔이 활성화되면 요청 시 스캔을 시작하거나 지정된 기간 내에만 실행되도록 스캔을 예약할 수 있습니다. 시간 창의 시작 및 종료 시간을 설정하는 방법을 알아봅니다 예약된 간격 내에서만 실행되도록 다시 스캔 구성 Qualys .
필요한 역할: sn_vul_qualys.admin
프로시저
예약된 간격 내에서만 실행되도록 다시 스캔 구성 Qualys
취약성 통합의 Qualys 경우 원하는 시간 동안에만 재스캔이 실행되거나 사용할 수 있도록 스캔 시작 및 종료 시간 매개변수를 설정합니다.
시작하기 전에
이 구성은 예약된 재검색과 인스턴스 ServiceNow AI Platform® 에서 제품에서 Qualys 수동으로 시작하는 재검색에 적용됩니다.
통합 인스턴스에 대한 스캔 시작 및 종료 시간 매개변수를 설정하면 제품에서 Qualys 재스캔을 사용할 수 있는 기간을 지정할 수 있습니다. 예를 들어, 업무 외 시간(예: 자정부터 오전 10시까지)에만 재스캔을 사용할 수 있도록 지정할 수 있습니다.
이 설정은 인스턴스별로 다릅니다. 인스턴스가 여러 개 있는 경우 변경하려는 각 인스턴스의 통합 인스턴스 매개변수에서 scan_start_time 값과 scan_end_time 값을 구성해야 합니다.
필요한 역할: sn_vul_qualys.admin
프로시저
Qualys 취약성 검사 속도 제한
다양한 유형의 검사가 수행되는 속도를 정의하여 외부 스캐너로 전송되는 요청 수를 제한할 수 있습니다. 속도 제한을 정의한 후에는 이를 스캐너에 Qualys 적용할 수 있습니다.
스캔 속도 제한 정의 Qualys
스캔 큐의 부하를 분산하기 위해 여러 유형의 스캔이 수행되는 비율을 정의할 수 있습니다. 요율 제한에 정의된 조건에 따라 큐에 대기 중인 항목에 요율 제한이 적용되는지 여부가 결정됩니다.
시작하기 전에
필요한 역할: sn_vul.admin
가상 사용자 및 세분화된 역할을 사용하면 애플리케이션에서 취약성 대응 사용자와 그룹이 보고 수행할 수 있는 내용을 관리하는 데 도움이 됩니다. 설정 도우미에서 가상 사용자 역할의 초기 할당에 대한 자세한 내용은 다음 문서를 참조하십시오 설정 도우미를 취약성 대응 사용하여 가상 사용자 역할 할당. 세분화된 역할을 관리하는 방법에 대한 자세한 내용은 다음 문서를 참조하십시오 취약성 대응의 가상 사용자 및 세분화된 역할 관리.
프로시저
스캐너에 Qualys 스캔 속도 제한 적용
속도 제한 정의를 사용하여 스캔 속도 제한을 정의한 후 특정 Qualys 스캐너에 속도 제한을 적용할 수 있습니다.
시작하기 전에
필요한 역할: sn.vul_admin
가상 사용자 및 세분화된 역할을 사용하면 애플리케이션에서 취약성 대응 사용자와 그룹이 보고 수행할 수 있는 내용을 관리하는 데 도움이 됩니다. 설정 도우미에서 가상 사용자 역할의 초기 할당에 대한 자세한 내용은 다음 문서를 참조하십시오 설정 도우미를 취약성 대응 사용하여 가상 사용자 역할 할당. 세분화된 역할을 관리하는 방법에 대한 자세한 내용은 다음 문서를 참조하십시오 취약성 대응의 가상 사용자 및 세분화된 역할 관리.
프로시저
Qualys 취약성 스캔 큐 보기
시스템 자원에 과부하가 걸리지 않도록 취약성 검사 통합에 제출된 Qualys 취약성 검사 요청이 큐에 대기됩니다. 필요에 따라 대기 중인 요청의 상태를 볼 수 있습니다.
시작하기 전에
필요한 역할: sn_vul.vulnerability_admin 또는 sn_vul.admin(사용하지 않음)
가상 사용자 및 세분화된 역할을 사용하면 애플리케이션에서 취약성 대응 사용자와 그룹이 보고 수행할 수 있는 내용을 관리하는 데 도움이 됩니다. 설정 도우미에서 가상 사용자 역할의 초기 할당에 대한 자세한 내용은 다음 문서를 참조하십시오 설정 도우미를 취약성 대응 사용하여 가상 사용자 역할 할당. 세분화된 역할을 관리하는 방법에 대한 자세한 내용은 다음 문서를 참조하십시오 취약성 대응의 가상 사용자 및 세분화된 역할 관리.
이 태스크 정보
프로시저
확인된 탐지 임포트에 기본 시스템 필터 사용
통합 매개변수를 사용하여 기본 필터를 활성화하여 확인된 탐지 Qualys Cloud Platform만 임포트합니다.
시작하기 전에
필요한 역할: sn_vul_qualys.admin, sn_vul.vr_import_admin
이 태스크 정보
에서 필터링된 탐지 목록을 임포트하는 데 기본 시스템 통합 인스턴스 매개변수 "include_only_confirmed"을 사용할 수 있습니다.Qualys Cloud Platform 기본적으로 이 매개변수는 FALSE로 설정되어 있으며 잠재적, 확인됨 또는 정보 제공에 관계없이 모든 탐지가 임포트됩니다.
프로시저
결과
기본적으로 다음 Qualys 취약성 임포트가 실행될 때는 통합에서 Qualys Cloud Platform 확인된 탐지만 임포트됩니다. 정보 및 잠재 등 다른 모든 탐지는 무시되며 임포트되지 않습니다. 자세한 내용은 취약성 대응 취약한 항목 탐지 데이터 보기를 참조하십시오.
다음에 대한 재스캔 시작 Qualys Vulnerability Integration
요청 시 제품 ServiceNow AI Platform 재 Qualys 스캔을 시작하여 예약된 검사 주기 사이에 취약한 항목이 정정되었는지 확인합니다.
시작하기 전에
취약성 대응 작업 공간에서 재스캔을 시작할 수 있습니다. 자세한 내용은 에서 기록 및 정정 작업 다시 스캔 취약성 관리자 작업 공간 및 에서 취약한 항목 및 정정 작업 다시 스캔 IT 정정 작업 공간 문서를 참조하십시오.
클래식 환경에서 다시 검색하는 경우, 다시 검색을 시작하는 방법은 다음 섹션을 참조하십시오.
다음ServiceNow AI Platform에서 시작된 제품의 재스캔 Qualys 에 필요한 설정:
인스턴스에서 ServiceNow AI Platform® 제품의 취약한 항목 Qualys 에 대한 요청 시 재검색을 시작할 수 있습니다.
정정 소유자, IT 전문가, 취약성 분석가 또는 취약성 관리자는 예약된 전체 검사와 관련된 오버헤드와 볼륨을 줄이기 위해 요청 시 해당 환경의 자산(구성 항목)에 대한 특정 취약성에 대해 대상 재검사를 시작할 수 있습니다. 인스턴스에서 ServiceNow AI Platform VI(취약한 항목), RT(정정 작업), TPE(외부 공급업체 항목) 또는 검색된 항목 기록에서 제품의 재스캔 Qualys 을 시작할 수 있습니다.
재스캔을 통해 정정 활동, 패치 및 기타 작업이 CI(구성 항목)의 특정 취약성을 성공적으로 수정했는지 확인할 수 있습니다.
사용 사례:
예를 들어, 전체 환경이 3주에 한 번씩 스캔된다고 가정해 보겠습니다. 가장 최근의 전체 스캔은 일주일 전에 완료되었지만 어제 패치를 적용하여 중요한 취약성을 수정했습니다. 이 취약성의 특성으로 인해 다음으로 예약된 검사에서 정정되었는지 확인하기 위해 2주를 기다릴 수 없습니다. 패치가 이전 검사 중에 발견된 중요한 취약성을 성공적으로 해결했는지 확인하려면 다음에서 ServiceNow AI Platform 취약한 항목에 대해 Qualys 대상 재검색을 시작하면 됩니다.
종결됨이 아닌 상태의 소스가 있는 VI Qualys 에 대해 재스캔을 시작할 수 있습니다. 에서 기록 및 정정 작업 다시 스캔 취약성 관리자 작업 공간 및 에서 취약한 항목 및 정정 작업 다시 스캔 IT 정정 작업 공간 문서를 참조하십시오.
재스캔에 필요한 다음 설정을 완료했는지 확인합니다. 자세한 내용은 이전 섹션에 나열된 취약성 스캐너 및 검사 구성 및 관리 Qualys 로 시작하는 단계를 참조하십시오.
필요한 역할: sn_vul_manually_initiate_rescan
프로시저
다음에 수행할 작업
이전 이미지와 같이 재스캔 중에 환경의 호스트(구성 항목)에 액세스할 수 없는 경우 재스캔이 완료되면 이러한 자산과 관련된 탐지 및 VI가 업데이트되지 않습니다. 이러한 CI가 포함되지 않은 이유를 이해하는 데 도움이 되도록 다시 스캔이 완료되면 이러한 CI에 대한 자산 IP 주소가 검사되지 않은 호스트 필드의 취약성 레코드에 나열됩니다.