Fermer automatiquement les détections obsolètes dans Réponse aux vulnérabilités

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 5 minutes de lecture
  • Activez la fermeture automatique des détections périmées pour fermer automatiquement les détections vulnérables périmées non trouvées récemment par vos intégrations tierces.

    Avant de commencer

    Rôle requis : sn_vul.vulnerability_admin ou sn_vuln.admin (obsolète), ou un responsable des vulnérabilités avec le rôle granulaire sn_vul.manage_auto_close_stale_vi.

    Pour plus d’informations sur cette fonctionnalité, les termes clés et toute configuration qui peut être requise pour vos intégrations tierces qui importent des données de détection, voir Fermeture des détections obsolètes dans Réponse aux vulnérabilités pour plus d’informations.

    Remarque :
    Les informations fournies dans la procédure suivante ne s’appliquent qu’aux versions antérieures à la v22.0 de Réponse aux vulnérabilités. À partir de la version 22.0 de , vous avez la possibilité de Réponse aux vulnérabilitésconfigurer des options de recherche supplémentaires. Consultez la sectionCréer des règles de fermeture automatique pour plus d’informations.

    Procédure

    1. Accédez à la Réponse aux vulnérabilités > Administration > Configuration de fermeture automatique > Détections périmées.
      Le formulaire Fermer automatiquement la configuration périmée s’affiche.
    2. Renseignez les champs.
    3. Pour l’option Fermer automatiquement les détections obsolètes en fonction du champ, choisissez une option pour votre recherche.
      Les deux recherches correspondent à l’âge des détections anciennes et périmées en nombre de jours à une date fournie par votre scanner.
      Remarque :
      À partir de la version 22.0 de Réponse aux vulnérabilités, les options Dernière détection trouvée et Dernière ressource numérisée sont créées sous forme de liste.
      • Dernières détections trouvées. Cette option recherche la date la plus récente ou la plus récente à laquelle les détections ont été retrouvées par le scanner.
        Remarque :
        Pour Rapid7 les utilisateurs de Microsoft TVM, un message d’avertissement s’affiche concernant la nécessité d’obtenir des informations de détection actuelles.

        Si vous sélectionnez Dernières détections trouvées pour baser votre recherche, cette fonctionnalité nécessite une exécution réussie de l’intégration Rapid7 de l’une des intégrations complètes d’éléments vulnérables au cours des sept derniers jours.

        Si vous sélectionnez Dernières détections trouvées pour baser votre recherche, cette fonctionnalité nécessite une exécution réussie de l’intégration des vulnérabilités de la machine Microsoft TVM (importation complète) au cours des sept derniers jours.

      • Derniers actifs analysés. Cette option recherche la date la plus récente à laquelle un actif a été analysé pour la dernière fois par un scanner tiers.
    4. Pour Rapid7 les utilisateurs et Microsoft TVM uniquement, vérifiez que toutes les intégrations requises sont activées.
    5. Pour activer le module, cochez la case Actif pour le sélectionner.
    6. Dans le champ Dernières détections trouvées (en jours), saisissez l’âge des détections anciennes et périmées en nombre de jours.

      La valeur par défaut est de 90 jours. Vous pouvez saisir n’importe quelle valeur positive pour le nombre de jours. Cette valeur est utilisée pour correspondre à une date fournie par votre scanner. Avec 90 et les dernières détections trouvées affichées, toutes les détections introuvables au cours des 90 derniers jours sont automatiquement fermées. Lorsque 90 et la dernière numérisation des actifs sont affichées , toutes les détections associées à des actifs non analysés au cours des 90 derniers jours sont automatiquement fermées.

      Remarque :

      Il existe une relation entre le champ Dernières détections trouvées/Dernières ressources numérisées (il y a plusieurs jours) pour cette fonctionnalité et le champ Importer depuis de l’API Intégration complète des éléments vulnérables Rapid7 et l’intégration des vulnérabilités des machines Microsoft TVM.

      Pour ces intégrations, le champ Importer depuis des pages de configuration est vide par défaut.

      Si vous ne saisissez pas de valeur ou si le champ n’en contient pas, les données du nombre de jours configurées dans le champ Dernières détections trouvées/Dernières ressources numérisées (il y a plusieurs jours) sont utilisées.

      Par exemple, si le nombre de jours défini dans le formulaire de configuration de fermeture automatique est de 90 et que le champ Importer depuis est vide sur les pages de configuration de l’intégration, la première exécution de l’intégration importe les données des 90 derniers jours. Les champs Importer depuis que l’API Rapid7 et l’intégration des vulnérabilités de la machine Microsoft TVM sont modifiables. Vous pouvez donc également fournir les valeurs que vous voulez. La valeur de 90 jours est fournie par défaut si le champ reste vide afin que la fonctionnalité de fermeture automatique ne ferme pas les faux positifs.

      Cette relation entre ces champs ne s’applique qu’à la première exécution d’intégration. Après cela, la modification du champ Dernières détections trouvées/Dernières ressources numérisées (il y a x jours) sur le formulaire Fermer automatiquement les détections vulnérables périmées n’affecte pas le champ Importer depuis sur les pages de configuration de l’intégration. Le champ est modifié à l’heure de début de la première exécution afin que les exécutions d’intégration suivantes importent uniquement les informations delta.

    7. Facultatif : Cochez la case Ignorer les détections obsolètes pour les VI différés pour ignorer les détections obsolètes qui sont mappées sur les VI différés ou sur les VI actuellement en cours d’examen pour report.

      Si vous laissez cette option désactivée, toutes les détections qui correspondent à vos critères seront fermées et mappées aux VI différés ou aux VI en cours d’examen pour report. Les VI différés, ou les VI en cours de révision qui correspondent à ces détections sont également fermés automatiquement en fonction de la logique de déploiement. Pour plus d’informations sur la logique de déploiement, reportez-vous à la section Fermeture des détections obsolètes dans Réponse aux vulnérabilités.

      Si vous activez cette option, toutes les détections correspondant à vos critères qui correspondent à des VI différés ou à des VI en cours d’examen pour report sont ignorées lors de la fermeture automatique.

    8. Facultatif : Décochez la case Ignorer les détections obsolètes pour les VI fermés .

      Par défaut, cette case est cochée afin que le VI fermé ne soit pas rouvert lorsqu’une nouvelle détection associée à ce VI fermé est identifiée. Pour plus d’informations sur la logique de déploiement, reportez-vous à la section Fermeture des détections obsolètes dans Réponse aux vulnérabilités.

    9. Cliquez sur Mettre à jour pour enregistrer vos modifications.

      La tâche planifiée Auto-Close Stale Detections s’exécute quotidiennement. La tâche détermine si vous avez sélectionné la date à laquelle les détections ont été trouvées pour la dernière fois ou la date à laquelle les actifs ont été analysés pour la dernière fois. Il fait ensuite passer les détections correspondantes à l’état Périmé. Il est important de noter que la fonctionnalité de fermeture automatique de la détection obsolète ne ferme les détections obsolètes que pour les instances d’intégration actives. Les éléments vulnérables et les détections associés aux instances d’intégration actives sont fermés. À partir de Réponse aux vulnérabilités la version 22.0, le travail planifié a été modifié pour prendre en compte la table commune [sn_vul_cmn_auto_close_rule].

      Une fois que les détections sont marquées comme périmées, si le scanner signale avoir détecté à nouveau, le champ État des détections passe à Ouvert. Les éléments vulnérables correspondants de la détection sont également rouverts.

      En outre, si la détection est marquée comme périmée et que le scanner détecte qu’elle est fixe, la détection passe à l’état Fermé. L’État s’étend également aux VI.