Tenable 漏洞管理的来源配置
与 Tenable 漏洞管理集成
CloudWatch 管线会使用 Tenable REST API 从 Tenable 环境中检索资产清单、漏洞调查发现、合规性数据、扫描结果、审计日志以及插件元数据。API 会公开允许获取安全数据以进行监控和分析的 REST 和批量导出端点。
要将 CloudWatch 管线与 Tenable 漏洞管理集成,请完成下面的高级步骤:
从 Tenable UI 生成访问密钥和私有密钥。
将凭证存储在 Amazon Secrets Manager 中。
创建以 Tenable 为数据来源的 CloudWatch 管线。
验证数据是否流入管线。
先决条件
在开始之前,请确保您具有以下各项:
具有管理员角色的有效 Tenable 账户
有权创建和管理 CloudWatch 管道的 Amazon 账户
有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户
有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户
使用 Tenable 漏洞管理进行身份验证
Tenable 使用 API 密钥身份验证以及访问密钥和私有密钥。管线通过 X-ApiKeys 标头传递这些凭证,以对每个 API 请求进行身份验证。
配置 Tenable 漏洞管理的身份验证
要为管线配置身份验证凭证,请执行下面的操作:
登录 Tenable 漏洞管理 UI。
导航至“设置”>“我的账户”>“API 密钥”。
生成新的 API 密钥对。记下访问密钥和私有密钥值。
确保账户具有管理员角色。
将
access_key和secret_key存储在 Amazon Secrets Manager 中。
配置 CloudWatch 管道
要配置管线,请选择 Tenable 作为数据来源。提供 access_key 和 secret_key。创建并激活管线后,Tenable 中的漏洞管理数据将开始流入选定的 CloudWatch Logs 日志组。
以下可选参数可用:
导出设置:
chunk_size(默认值 1000,范围 100–10000)、export_backfill(默认值P30D,范围 30 分钟至 90 天)、export_polling_interval(默认值P1D,范围 30 分钟至 7 天)回填持续时间:独立配置审计日志、插件和扫描的历史回填时间。
轮询间隔:为审计、扫描和插件流配置独立的轮询间隔。
页面大小:配置每个 API 请求页面检索到的记录数。
支持的开放式网络安全架构框架事件类
此集成支持下面的 OCSF 事件类:
设备清单信息 [5001]:资产
合规调查发现 [2003]:合规性
漏洞调查发现 [2002]:漏洞
扫描活动 [6007]:扫描
身份验证 [3002]:审计日志(与身份验证相关的操作)
API 活动 [6003]:审计日志(与 API 相关的操作)
账户更改 [3001]:审计日志(账户修改操作)
插件以原始数据形式传递,不映射到 OCSF 事件类。