

# Tenable 漏洞管理的来源配置
<a name="tenable-source-setup"></a>

## 与 Tenable 漏洞管理集成
<a name="tenable-integration"></a>

CloudWatch 管线会使用 Tenable REST API 从 Tenable 环境中检索资产清单、漏洞调查发现、合规性数据、扫描结果、审计日志以及插件元数据。API 会公开允许获取安全数据以进行监控和分析的 REST 和批量导出端点。

要将 CloudWatch 管线与 Tenable 漏洞管理集成，请完成下面的高级步骤：
+ 从 Tenable UI 生成访问密钥和私有密钥。
+ 将凭证存储在 Amazon Secrets Manager 中。
+ 创建以 Tenable 为数据来源的 CloudWatch 管线。
+ 验证数据是否流入管线。

## 先决条件
<a name="tenable-prerequisites"></a>

在开始之前，请确保您具有以下各项：
+ 具有管理员角色的有效 Tenable 账户
+ 有权创建和管理 CloudWatch 管道的 Amazon 账户
+ 有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户
+ 有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户

## 使用 Tenable 漏洞管理进行身份验证
<a name="tenable-authentication"></a>

Tenable 使用 API 密钥身份验证以及访问密钥和私有密钥。管线通过 `X-ApiKeys` 标头传递这些凭证，以对每个 API 请求进行身份验证。

## 配置 Tenable 漏洞管理的身份验证
<a name="tenable-configure-auth"></a>

要为管线配置身份验证凭证，请执行下面的操作：

1. 登录 Tenable 漏洞管理 UI。

1. 导航至“设置”>“我的账户”>“API 密钥”。

1. 生成新的 API 密钥对。记下访问密钥和私有密钥值。

1. 确保账户具有管理员角色。

1. 将 `access_key` 和 `secret_key` 存储在 Amazon Secrets Manager 中。

## 配置 CloudWatch 管道
<a name="tenable-pipeline-config"></a>

要配置管线，请选择 Tenable 作为数据来源。提供 `access_key` 和 `secret_key`。创建并激活管线后，Tenable 中的漏洞管理数据将开始流入选定的 CloudWatch Logs 日志组。

以下可选参数可用：
+ **导出设置**：`chunk_size`（默认值 1000，范围 100–10000）、`export_backfill`（默认值 `P30D`，范围 30 分钟至 90 天）、`export_polling_interval`（默认值 `P1D`，范围 30 分钟至 7 天）
+ **回填持续时间**：独立配置审计日志、插件和扫描的历史回填时间。
+ **轮询间隔**：为审计、扫描和插件流配置独立的轮询间隔。
+ **页面大小**：配置每个 API 请求页面检索到的记录数。

## 支持的开放式网络安全架构框架事件类
<a name="tenable-ocsf-events"></a>

此集成支持下面的 OCSF 事件类：
+ **设备清单信息 [5001]**：资产
+ **合规调查发现 [2003]**：合规性
+ **漏洞调查发现 [2002]**：漏洞
+ **扫描活动 [6007]**：扫描
+ **身份验证 [3002]**：审计日志（与身份验证相关的操作）
+ **API 活动 [6003]**：审计日志（与 API 相关的操作）
+ **账户更改 [3001]**：审计日志（账户修改操作）

插件以原始数据形式传递，不映射到 OCSF 事件类。