View a markdown version of this page

Tenable 漏洞管理的来源配置 - Amazon CloudWatch
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Tenable 漏洞管理的来源配置

与 Tenable 漏洞管理集成

CloudWatch 管线会使用 Tenable REST API 从 Tenable 环境中检索资产清单、漏洞调查发现、合规性数据、扫描结果、审计日志以及插件元数据。API 会公开允许获取安全数据以进行监控和分析的 REST 和批量导出端点。

要将 CloudWatch 管线与 Tenable 漏洞管理集成,请完成下面的高级步骤:

  • 从 Tenable UI 生成访问密钥和私有密钥。

  • 将凭证存储在 Amazon Secrets Manager 中。

  • 创建以 Tenable 为数据来源的 CloudWatch 管线。

  • 验证数据是否流入管线。

先决条件

在开始之前,请确保您具有以下各项:

  • 具有管理员角色的有效 Tenable 账户

  • 有权创建和管理 CloudWatch 管道的 Amazon 账户

  • 有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户

  • 有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户

使用 Tenable 漏洞管理进行身份验证

Tenable 使用 API 密钥身份验证以及访问密钥和私有密钥。管线通过 X-ApiKeys 标头传递这些凭证,以对每个 API 请求进行身份验证。

配置 Tenable 漏洞管理的身份验证

要为管线配置身份验证凭证,请执行下面的操作:

  1. 登录 Tenable 漏洞管理 UI。

  2. 导航至“设置”>“我的账户”>“API 密钥”。

  3. 生成新的 API 密钥对。记下访问密钥和私有密钥值。

  4. 确保账户具有管理员角色。

  5. access_keysecret_key 存储在 Amazon Secrets Manager 中。

配置 CloudWatch 管道

要配置管线,请选择 Tenable 作为数据来源。提供 access_keysecret_key。创建并激活管线后,Tenable 中的漏洞管理数据将开始流入选定的 CloudWatch Logs 日志组。

以下可选参数可用:

  • 导出设置chunk_size(默认值 1000,范围 100–10000)、export_backfill(默认值 P30D,范围 30 分钟至 90 天)、export_polling_interval(默认值 P1D,范围 30 分钟至 7 天)

  • 回填持续时间:独立配置审计日志、插件和扫描的历史回填时间。

  • 轮询间隔:为审计、扫描和插件流配置独立的轮询间隔。

  • 页面大小:配置每个 API 请求页面检索到的记录数。

支持的开放式网络安全架构框架事件类

此集成支持下面的 OCSF 事件类:

  • 设备清单信息 [5001]:资产

  • 合规调查发现 [2003]:合规性

  • 漏洞调查发现 [2002]:漏洞

  • 扫描活动 [6007]:扫描

  • 身份验证 [3002]:审计日志(与身份验证相关的操作)

  • API 活动 [6003]:审计日志(与 API 相关的操作)

  • 账户更改 [3001]:审计日志(账户修改操作)

插件以原始数据形式传递,不映射到 OCSF 事件类。