10 Agenten-basierte Scans durchführen

Wichtig

Das agenten-basierte Scannen ist derzeit nur als Technology-Preview-Funktion verfügbar. Weitere Informationen über Technology-Preview-Funktionen befinden sich in Kapitel 2.4.

Bevor diese Funktion genutzt werden kann, muss sie im GOS-Administrationsmenü aktiviert werden (siehe Kapitel 6.2.17).

Ein Agent ist eine Software, die auf einem Zielsystem installiert wird. Er wird als Dienst mit den erforderlichen Berechtigungen installiert und läuft im Hintergrund. Seine Aufgabe besteht darin, installierte Softwareprodukte zu identifizieren.

Wenn der Agent das Zielsystem scannt, erkennt er alle darauf installierten Produkte und erfasst diese Informationen in einer Software-Stückliste (engl. Software Bill of Materials, SBOM). Diese SBOM wird vom Agenten an den Agent-Controller gesendet, der die SBOM wiederum an Skiron weiterleitet.

Skiron ist ein Scandienst. Er überprüft die SBOM auf bekannte Schwachstellen und sendet einen Scanbericht an den Agent-Controller zurück.

Der Agent-Controller speichert den Bericht. Es wird immer der aktuellste Bericht gespeichert, wobei der vorherige Bericht überschrieben wird.

Wenn eine Agent-Aufgabe ausgeführt wird, wird der aktuellste Bericht vom Agent-Controller angefordert und in OPENVAS SCAN als Scanbericht bereitgestellt.

Beim agenten-basierten Scannen müssen auf der Appliance keine Anmeldedaten konfiguriert werden, um authentifizierte Scans durchzuführen. Zudem ermöglicht es das Scannen von Zielsystemen, zu denen der eigentliche Scanner der Appliance keine Netzwerkverbindung hat.

Bemerkung

Die Agenten verbinden sich über Port 8443 mit dem Agent-Controller. Dieser Port muss in den Firewall- und Proxy-Einstellungen zugelassen sein.

Damit das agenten-basierte Scannen funktioniert, muss ein Feed Import Owner festgelegt werden (siehe Kapitel 6.2.1.10.1).

Das agenten-basierte Scannen wird für die folgenden Zielbetriebssysteme unterstützt:

  • Debian 11 und höher

  • Ubuntu 22.04 LTS und höher

  • Red Hat Enterprise Linux 8 und höher

  • SUSE Linux Enterprise Server 15 und höher

  • Microsoft Windows 10 und höher

  • Microsoft Windows Server 2016 und höher

Die folgenden Schritte müssen ausgeführt werden, um einen agenten-basierten Scan zu konfigurieren:

  • Optional: Erstellen eines Agent-Controllers (siehe Kapitel 10.1)

  • Installieren des Agenten auf dem Zielsystem (siehe Kapitel 10.2)

  • Erstellen einer Agent-Gruppe (siehe Kapitel 10.4)

  • Erstellen einer Agent-Aufgabe (siehe Kapitel 10.5)

  • Ausführen der Agent-Aufgabe (siehe Kapitel 10.6)

10.1 Einen Agent-Controller einrichten

Der Agent-Controller hat die Aufgabe, Daten von den Agenten zu empfangen und die Ergebnisse des letzten Agent-Scans zu speichern.

Bemerkung

In der Regel fungiert die Appliance selbst als Agent-Controller.

Daher steht bereits ein Standard-Agent-Controller mit dem Namen Agent Controller Default und dem Host localhost zur Verfügung. Er wird auf der Seite Scanner angezeigt.

10.1.1 Einen Agent-Controller erstellen

Sollte ein anderer Agent-Controller als der Standard-Agent-Controller verwendet werden, muss dieser wie folgt als neuer Scanner eingerichtet werden:

  1. Konfiguration > Scanner im Menü wählen.

  2. Auf klicken.

  3. Namen für den Agent-Controller eingeben.

  4. Agent-Controller in der Drop-down-Liste Scanner-Typ wählen.

  5. Hostnamen und Port in die Eingabefelder Host und Port eingeben.

    _images/agent_controller_new-de.png

    Abb. 10.1 Erstellen eines neuen Agent-Controllers

  6. Auf Save klicken.

10.1.2 Die Standardkonfiguration des Agent-Controllers und der Agenten ändern

Die Standardkonfiguration des Agent-Controllers und der mit einem Agent-Controller verbundenen Agenten kann geändert werden.

Bemerkung

Die Standardkonfiguration für die Agenten wird nur bei der erstmaligen Registrierung eines Agenten beim Agent-Controller angewendet. Spätere Änderungen an der Standardkonfiguration des Agent-Controllers haben keine Auswirkungen auf die Konfiguration bereits registrierter Agenten.

Der Agent-Controller kann wie folgt konfiguriert werden:

  1. Konfiguration > Scanner im Menü wählen.

  2. Auf den Namen eines Agent-Controllers klicken, um die Details des Agent-Controllers anzuzeigen.

  3. Auf klicken, um die Detailseite des Agent-Controllers zu öffnen.

  4. Auf den Tab Agent-Standardkonfiguration klicken.

  5. Für die Einstellung, die bearbeitet werden soll, auf klicken und die gewünschte Änderung vornehmen.

    Bemerkung

    Die Einstellungen Scheduler Cron-Zeit, Intervall (Sekunden) (Heartbeat) und Auf die neueste Version aktualisieren können auch sowohl für einen einzelnen Agenten als auch für eine Agent-Gruppe konfiguriert werden.

    Einstellung

    Beschreibung

    Wiederholungsversuche

    Anzahl der Versuche, die der Agent unternimmt, wenn das Ergebnis eines Scans nicht an den Agent-Controller übermittelt werden kann.

    Wiederholungs-Verzögerung

    Verzögerung in Sekunden, die der Agent nach jedem erneuten Versuch einlegt.

    Max. Jitter

    Sekunden, um die der Wiederholungsversuch bei jedem Versuch variieren soll, um Spitzen bei der Anzahl der Agenten, die einen Wiederholungsversuch unternehmen, zu vermeiden.

    Bulk-Größe

    Anzahl der Skripte zur Anwendungsidentifizierung, die parallel auf dem Agenten ausgeführt werden.

    Bulk-Drosselzeit

    Zeit in Millisekunden, nach deren Ablauf eine Identifizierung abgeschlossen sein sollte.

    Verzeichnistiefe für Indexer

    Tiefe, bis zu der die Verzeichnisse auf dem Zielsystem nach Binärdateien durchsucht werden sollen.

    Scheduler Cron-Zeit

    Standardzeit, zu der ein Agent einen Scan auf dem Zielsystem durchführt. Die Zeit wird mittels eines Cron-Ausdrucks angegeben.

    Intervall

    Namen für den Agent-Controller eingeben eingeben.

    Bis Inaktivität verpassen

    Anzahl der Heartbeats, die ein Agent verpassen darf, bevor er als inaktiv gilt.

    Auf die neueste Version aktualisieren

    Ob Software-Updates automatisch auf einem Agenten installiert werden sollen.

  6. Auf klicken.

10.2 Einen Agenten einrichten

Ein Agent ist eine Software, die auf einem Zielsystem installiert wird. Seine Aufgabe besteht darin, installierte Softwareprodukte zu identifizieren.

Für die Installation eines Agenten müssen auf dem Zielsystem die folgenden Voraussetzungen erfüllt sein:

  • Linux-basierte Systeme:

    • Der Benutzer, der den Agenten installiert, verfügt über Root-/Sudo-Rechte.

    • Das Tool curl oder wget ist installiert.

    • CPU: AMD64- oder ARM64-Architektur

    • RAM: ca. 50 MB im Leerlauf, ca. 150 MB bei der Verarbeitung/beim Scannen

    • Speicherplatz: 100 MB

  • Microsoft-Windows-Systeme:

    • Der Benutzer, der den Agenten installiert, verfügt über Administratorrechte.

    • PowerShell 5.1 oder höher ist installiert.

    • Das Tool curl ist installiert.

    • CPU: AMD64-Architektur

    • RAM: ca. 80 MB im Leerlauf, ca. 250 MB bei der Verarbeitung/beim Scannen

    • Speicherplatz: 100 MB

Bemerkung

Die Agenten verbinden sich über Port 8443 mit dem Agent-Controller. Dieser Port muss in den Firewall- und Proxy-Einstellungen zugelassen sein.

10.2.1 Einen Agenten auf dem Zielsystem installieren

Ein Agent kann mithilfe eines Installationsskripts installiert werden, das von der Appliance heruntergeladen wird.

Das Installationsskript erkennt die Plattform und die Architektur des Zielsystems. Anschließend ermittelt es einen erreichbaren Server-Endpunkt (IP-Adresse oder DNS) und lädt das entsprechende Installationspaket herunter (DEB/RPM für Linux-basierte Systeme, MSI für Microsoft-Windows-basierte Systeme). Danach wird das heruntergeladene Paket installiert und der Agent so konfiguriert, dass er eine Verbindung zum Agent-Controller herstellt.

Ein Agent kann wie folgt auf dem Zielsystem installiert werden:

  1. Konfiguration > Agent-Installationsprogramme im Menü wählen.

  2. Den Agent-Controller, mit dem der Agent verbunden werden soll, in der Drop-down-Liste Agent-Controller wählen.

  3. Unter Schnellinstallation für den Befehl des gewünschten Betriebssystems auf klicken.

    _images/agent_install-de.png

    Abb. 10.2 Kopieren des Installationsskripts für den Agenten

  4. Eine CLI/Shell auf dem Zielsystem, das gescannt werden soll, öffnen.

  5. Den zuvor kopierten Befehl einfügen und ausführen.

    Bemerkung

    Der Befehl führt das Installationsskript für den Agenten aus.

    Alternativ kann das Skript durch Klicken auf Linux-Skript herunterladen oder Windows-Skript herunterladen direkt heruntergeladen und dann auf dem Zielsystem ausgeführt werden.

    → Der Agent wird auf dem Zielsystem installiert und nimmt Kontakt mit dem in Schritt 1 ausgewählten Agent-Controller auf.

  6. Konfiguration > Agenten im Menü wählen.

    Bemerkung

    Die Liste der Agenten wird alle fünf Minuten aktualisiert. Datum und Uhrzeit der letzten Aktualisierung werden in der oberen linken Ecke angezeigt.

    In der linken oberen Ecke auf klicken, um die Seite sofort zu aktualisieren.

    → Der zuvor installierte Agent wird auf der Seite Agenten angezeigt. Die in der Spalte Agent angezeigte Agenten-ID setzt sich aus dem Hostnamen des Zielsystems und einer zufälligen achtstelligen alphanumerischen Zeichenfolge zusammen.

    Der Autorisiert-Status ist .

  7. In der Zeile des Agenten auf klicken.

    Bemerkung

    Alle nicht autorisierten Agenten auf einer Seite können gleichzeitig durch Klicken auf unterhalb der Tabelle autorisiert werden.

10.2.2 Einen Agenten konfigurieren

Bemerkung

Bei der Installation erhält ein Agent die Standardeinstellungen vom Agent-Controller (siehe Kapitel 10.1.2). Dazu gehört, wie oft der Agent Kontakt zum Agent-Controller aufnimmt und ob Software-Updates automatisch auf dem Agenten installiert werden sollen.

Diese Einstellungen können jedoch auch für einen einzelnen Agenten geändert werden.

Ein Agent kann wie folgt konfiguriert werden:

  1. Konfiguration > Agenten im Menü wählen.

    Bemerkung

    Die Liste der Agenten wird alle fünf Minuten aktualisiert. Datum und Uhrzeit der letzten Aktualisierung werden in der oberen linken Ecke angezeigt.

    In der linken oberen Ecke auf klicken, um die Seite sofort zu aktualisieren.

  2. In der Zeile des Agenten auf klicken.

    _images/configure-agent-de.png

    Abb. 10.3 Konfigurieren eines Agenten

  3. Der Agent kontaktiert regelmäßig den Agent-Controller, um Konfigurations- und Einstellungsänderungen anzufordern.

    Das gewünschte Zeitintervall in Sekunden in das Eingabefeld Heartbeat-Intervall eingeben.

  4. Checkbox Automatische Updates aktivieren aktivieren, wenn der Agent automatisch aktualisiert werden soll, sobald eine neue Softwareversion verfügbar ist.

  5. Auf Save klicken.

10.2.3 Weitere Installationsoptionen und -informationen

Die Seite Agent-Installationsprogramme bietet die folgenden zusätzlichen Installationsoptionen und -informationen:

Selbstsigniertes Zertifikat / Test (SSL-Überprüfung überspringen)

Diese Befehle können verwendet werden, wenn OPENVAS SCAN ein selbstsigniertes Zertifikat verwendet. Selbstsignierte Zertifikate werden vom Client nicht automatisch als vertrauenswürdig eingestuft, sodass die SSL-Überprüfung fehlschlägt.

Diese Zertifikate sollten ausschließlich zu Testzwecken verwendet werden. Alternativ muss auf den Client-Rechnern eine Zertifizierungsstelle (CA) installiert werden.

Proxy-Konfiguration

Falls das Zielsystem, auf dem der Agent installiert werden soll, vorschreibt, dass der Datenverkehr über einen Proxy geleitet wird, ermittelt das Installationsskript die Proxy-Einstellungen automatisch vom Zielsystem.

Das Installationsskript versucht zunächst, eine direkte Verbindung herzustellen und greift dann auf den Proxy zurück.

  • Das Flag --proxy-primary (Linux)/-ProxyPrimary (Microsoft Windows) kann für den „Proxy-First“-Fallback-Modus verwendet werden.

  • Das Flag --proxy (Linux)/-Proxy (Microsoft Windows) kann verwendet werden, wenn ausschließlich der angegebene Proxy genutzt werden soll. In diesem Fall versucht das Skript nicht, eine direkte Verbindung herzustellen.

Verifizierte Installation (mit automatischer Prüfsummenüberprüfung)

Diese Befehle können verwendet werden, wenn anstelle des direkten Herunterladens und Ausführens des Installationsskripts ein Bootstrap-Skript verwendet werden soll. Das Bootstrap-Skript lädt das Installationsskript herunter und überprüft dessen Prüfsumme, bevor es dieses ausführt.

Skript-Prüfsummen (zur manuellen Überprüfung)

Die Prüfsummen können zur manuellen Überprüfung verwendet werden.

Konfiguration

Die Tabelle zeigt die konfigurierten Host-Adressen (DNS-Namen und IP-Adressen), die das Installationsskript verwendet, um vom Zielsystem aus eine Verbindung zu OPENVAS SCAN herzustellen. Das Installationsskript versucht es zunächst mit den DNS-Namen.

Der Fingerabdruck des Server-Zertifikats kann für die manuelle Installation der Pakete unter Verfügbare Pakete verwendet werden.

10.2.4 Ein bestimmtes Installationspaket speichern

Das Installationsprogramm wird über den OPENVAS ENTERPRISE FEED bereitgestellt. Dort ist jeweils nur die aktuellste Version des Installationsprogramms enthalten.

Der Feed wird täglich aktualisiert. Wenn daher über mehrere Tage hinweg mehrere Agenten installiert werden, können deren Versionen voneinander abweichen.

Falls eine bestimmte Version des Installationsprogramms für die zukünftige Verwendung verfügbar sein soll, muss sie daher aus der Tabelle Verfügbare Pakete heruntergeladen werden.

10.3 Agenten mit dem Microsoft Configuration Manager installieren

Über den Microsoft Configuration Manager (ConfigMgr), früher System Center Configuration Manager (SCCM), können unter Microsoft Windows mehrere Agenten gleichzeitig verteilt werden.

Für die Installation mehrerer Agenten mithilfe des Microsoft Configuration Managers müssen die folgenden Voraussetzungen erfüllt sein:

  • Der Microsoft Configuration Manager ist auf dem Site-Server erreichbar.

  • Die MSI-Installationsdatei für den Agenten ist auf einem Netzwerkfreigabeordner verfügbar, auf den der Server des Microsoft Configuration Manager Zugriff hat (z. B. \\server\share\OpenVAS_ScanAgent.msi).

  • Es ist mindestens ein konfigurierter Verteilungspunkt (DP) verfügbar.

  • Das Zielsystem hat den Microsoft Endpoint Configuration Manager (MECM), früher System Center Configuration Manager (SCCM), installiert und so konfiguriert, dass er an die Site berichtet.

  • Entsprechende Berechtigungen für den Microsoft Configuration Manager und den Microsoft Endpoint Configuration Manager wurden erteilt (Rolle „Anwendungsadministrator“ oder „Volladministrator“).

  • Der Agent benötigt bei der Installation zwei obligatorische Parameter: SERVER_ENDPOINT und SERVER_CERT_FINGERPRINT.

    Diese Werte können auf der Web-Oberfläche unter Konfiguration > Agent-Installationsprogramme abgerufen werden. Die Werte befinden sich in der Tabelle Konfiguration. Einer der angezeigten Server-Endpunkte ist erforderlich.

Auf dem Zielsystem müssen die folgenden Voraussetzungen erfüllt sein:

  • Microsoft-Windows-Systeme:

    • Der Benutzer, der den Agenten installiert, verfügt über Administratorrechte.

    • PowerShell 5.1 oder höher ist installiert.

    • Das Tool curl ist installiert.

    • CPU: AMD64-Architektur

    • RAM: ca. 80 MB im Leerlauf, ca. 250 MB bei der Verarbeitung/beim Scannen

    • Speicherplatz: 100 MB

10.3.1 Die Anwendung erstellen

  1. Den Microsoft Configuration Manager öffnen.

  2. Im linken Menü zu Software Library > Overview > Application Management > Applications navigieren.

  3. In der linken oberen Ecke auf Create Application klicken.

    → Der Create Application Wizard wird geöffnet.

  4. Radiobutton Automatically detect information about this application from installation files wählen.

  5. Windows Installer (*.msi file) in der Drop-down-Liste Type wählen.

  6. Auf Browse… klicken und die MSI-Datei auf der Netzwerkfreigabe wählen.

  7. Auf Next > klicken.

    → Der Assistent extrahiert die Metadaten der Anwendung automatisch aus der MSI-Datei.

  8. Die importierten Informationen überprüfen.

    • Application name: OpenVAS Scan Agent

    • Deployment type name: Windows Installer (*.msi file)

    • Content location: UNC-Pfad zu den Quelldateien

    • Installation program: msiexec command line

  9. Auf Next > klicken.

    → Der automatisch generierte Installationsbefehl muss so geändert werden, dass er einen Server-Endpunkt und den Fingerabdruck des Serverzertifikats enthält.

    Bemerkung

    Beide Werte können von der Tabelle Konfiguration auf der Seite Agent-Installationsprogramme der Web-Oberfläche abgerufen werden.

    Einer der angezeigten Server-Endpunkte ist erforderlich.

  10. Den Eintrag im Eingabefeld Installation program wie folgt ändern:

    msiexec /i "OpenVAS_ScanAgent.msi" /qn SERVER_ENDPOINT=<SERVER_ENDPOINT> SERVER_CERT_FINGERPRINT=<CERT_FINGERPRINT>
    

    Beispiel:

    msiexec /i "OpenVAS_ScanAgent.msi" /qn SERVER_ENDPOINT=https://openvas.example.com:9390 SERVER_CERT_FINGERPRINT=A1:B2:C3:D4:E5:F6:...
    
  11. Install for system oder Install for user in der Drop-down-Liste Install behavior wählen.

  12. Auf Next > klicken.

  13. Alle Einstellungen auf der Seite Summary prüfen und auf Next > klicken.

    → Die Anwendung wird erstellt.

  14. Auf Close klicken.

    → Die Anwendung wird in der Tabelle angezeigt. Der Status ist Active.

10.3.2 Den Inhalt an die Verteilungspunkte verteilen

Bevor der Agent auf den Clients bereitgestellt werden kann, muss der Inhalt an einen oder mehrere Verteilungspunkte verteilt werden.

  1. Auf die Anwendung rechtsklicken und Distribute Content wählen.

    → Der Distribute Content Wizard wird geöffnet.

  2. Verifizieren, dass der Inhalt der Anwendung aufgeführt ist.

  3. Auf Next > klicken.

  4. Auf der Seite Content Destination auf Add klicken und Distribution Point wählen.

  5. Den Verteilungspunkt-Server wählen und auf OK klicken.

  6. Auf Next > klicken.

  7. Alle Einstellungen auf der Seite Summary prüfen und auf Next > klicken.

  8. Auf Close klicken.

    → Der Inhalt wird an die Verteilungspunkte verteilt.

  9. Im linken Menü zu Monitoring > Overview > Distribution Status > Content Status navigieren.

  10. OpenVAS Scan Agent in der Tabelle wählen.

  11. Überprüfen, ob die Verteilung erfolgreich war. Dies wird durch einen grünen Kreis im unteren rechten Bereich unter Completion Statistics angezeigt.

10.3.3 Eine Gerätesammlung erstellen (optional)

Falls eine eigene Sammlung für das Bereitstellungsziel erforderlich ist, kann diese wie folgt erstellt werden:

  1. Im linken Menü zu Assets and Compliance > Overview > Device Collections navigieren.

  2. Auf den Menüpunkt Device Collections rechtsklicken und Create Device Collection wählen.

    → Der Create Device Collection Wizard wird geöffnet.

  3. Namen für die Sammlung eingeben.

  4. Gewünschten Eintrag in der Drop-down-Liste Limiting collection wählen.

  5. Auf Next > klicken.

  6. Mitgliedschaftsregeln wie benötigt hinzufügen.

  7. Alle Einstellungen auf der Seite Summary prüfen und auf Next > klicken.

  8. Auf Close klicken.

    → Die Gerätesammlung wird erstellt.

10.3.4 Die Anwendung bereitstellen

Die Anwendung kann wie folgt bereitgestellt werden:

  1. Im linken Menü zu Software Library > Overview > Application Management > Applications navigieren.

  2. Auf die Anwendung rechtsklicken und Deploy wählen.

    → Der Deploy Software Wizard wird geöffnet.

    OpenVAS Scan Agent ist bereits in das Eingabefeld Software eingetragen.

  3. Neben dem Eingabefeld Collection auf Browse… klicken und die Zielsystemesammlung wählen, z. B. All Users oder eine benutzerdefinierte Sammlung.

  4. Auf Next > klicken.

  5. Install in der Drop-down-Liste Action wählen.

  6. Required oder Available in der Drop-down-Liste Purpose wählen.

    • Required: Die Bereitstellungen werden automatisch gemäß dem Zeitplan installiert.

    • Available: Die Bereitstellungen werden im Software Center angezeigt, sodass die Benutzer sie nach Belieben installieren können.

  7. Auf Next > klicken.

  8. Display in Software Center and show all notifications in der Drop-down-Liste User notifications wählen.

  9. Gegebenenfalls das Verhalten für Windows-Embedded-Geräte konfigurieren.

  10. Auf Next > klicken.

  11. Alle Einstellungen auf der Seite Summary prüfen und auf Next > klicken.

  12. Auf Close klicken.

    → Die Bereitstellung wird erstellt.

10.3.5 Die Bereitstellung auf dem Zielsystem überprüfen

Die erfolgreiche Bereitstellung auf dem Zielsystem kann wie folgt überprüft werden:

  1. Mit dem Zielsystem verbinden (z. B. via Remote Desktop Protocol).

  2. Im Explorer zu C:Program Files navigieren.

  3. Verifizieren, dass sich die Agent-Dateien im Ordner befinden.

  4. Im Explorer zu C:WindowsCCM navigieren.

  5. Verifizieren, dass der Agent installiert ist.

  6. Das Software Center öffnen.

  7. Tab Available Software wählen.

  8. Verifizieren, dass die Bereitstellung des Agenten aufgeführt wird.

    Bemerkung

    Falls die Bereitstellung nicht sofort auf dem Zielsystem angezeigt wird, kann eine Aktualisierung der Richtlinien über den Microsoft Configuration Manager erzwungen werden.

  9. Den Microsoft Configuration Manager öffnen.

  10. Im linken Menü zu Assets and Compliance > Overview > Devices navigieren.

  11. Auf das Zielgerät rechtsklicken und Client Notification > Download Computer Policy wählen.

    oder

  1. Auf dem Zielsystem selbst die Microsoft-Systemsteuerung öffnen.

  2. Auf Configuration Manager klicken.

  3. Tab Actions wählen.

  4. Machine Policy Retrieval & Evaluation Cycle ausführen.

10.3.6 Den Bereitstellungsstatus überwachen

Der Fortschritt der Bereitstellung kann wie folgt überwacht werden:

  1. Den Microsoft Configuration Manager öffnen.

  2. Im linken Menü zu Monitoring > Deployments navigieren.

  3. Die Bereitstellung OpenVAS Scan Agent wählen.

  4. Die Compliance-Statistiken auf die Anzahl der erfolgreichen und fehlgeschlagenen Vorgänge überprüfen.

  5. Im linken Menü zu Assets and Compliance > Overview > Devices navigieren.

  6. Die Aktivität und den Status des Zielsystems verifizieren.

10.4 Eine Agent-Gruppe erstellen

Jeder Agent, der für das Scannen verwendet werden soll, muss einer Agent-Gruppe angehören.

Eine neue Agent-Gruppe kann wie folgt erstellt werden:

  1. Konfiguration > Agent-Gruppen im Menü wählen.

  2. Auf klicken.

  3. Namen für die Agent-Gruppe eingeben.

    _images/agent_group_new-de.png

    Abb. 10.4 Erstellen einer neuen Agent-Gruppe

  4. Den Agent-Controller (siehe Kapitel 10.1), mit dem die Agenten verbunden sind, in der Drop-down-Liste Agent-Controller wählen.

  5. Agenten, die zu dieser Gruppe gehören sollen, in der Drop-down-Liste Agenten auswählen wählen.

    Bemerkung

    Bei der Installation erhält ein Agent die Standardeinstellungen vom Agent-Controller (siehe Kapitel 10.1.2). Dazu gehört, wie oft der Agent einen Scan auf dem Zielsystem durchführt.

    Diese Einstellung kann jedoch auch für alle Agenten einer Agent-Gruppe geändert werden.

  6. In der Drop-down-Liste Scheduler-Optionen wählen, wie oft die Agenten dieser Gruppe auf dem Zielsystem einen Scan ausführen sollen.

    Jede vordefinierte Option basiert auf einem Cron-Ausdruck.
    Beispiel: Alle 6 Stunden bedeutet 0:00 Uhr, 6:00 Uhr, 12:00 Uhr, 18:00 Uhr.
    Für einen individuellen Zeitplan kann auch ein benutzerdefinierter Cron-Ausdruck angegeben werden. Dieser Ausdruck muss dem Format Minute Stunde Tag Monat Wochentag entsprechen.
    Beispiel: 0 0,12 1 */2 * bedeutet „um Mitternacht und um 12 Uhr mittags am ersten Tag jedes zweiten Monats“.
  7. Auf Save klicken.

    → Die Agent-Gruppe wird erstellt und auf der Seite Agent-Gruppen angezeigt.

10.5 Eine Agent-Aufgabe erstellen

Mit einer Agent-Aufgabe wird der aktuellste Bericht eines Agenten vom Agent-Controller abgerufen und in einen Scanbericht umgewandelt.

Eine neue Agent-Aufgabe kann wie folgt erstellt werden:

  1. Scans > Aufgaben im Menü wählen.

  2. Auf klicken und Neue Agent-Aufgabe in der Drop-down-Liste wählen.

  3. Agent-Aufgabe definieren (siehe Abb. 10.5).

    _images/agent_task_new-de.png

    Abb. 10.5 Erstellen einer neuen Agent-Aufgabe

  4. Auf Save klicken.

    → Die Agent-Aufgabe wird erstellt und auf der Seite Aufgaben angezeigt.

Die folgenden Informationen können eingegeben werden:

Name

Der Name kann frei gewählt werden. Falls möglich, sollte ein aussagekräftiger Name gewählt werden.

Kommentar

Der optionale Kommentar erlaubt es, Hintergrundinformationen festzuhalten. Diese erleichtern das spätere Verständnis der Aufgabe.

Agent-Gruppen scannen

Zuvor konfigurierte Agent-Gruppe aus der Drop-down-Liste wählen (siehe Kapitel 10.4).

Alternativ kann die Agent-Gruppe durch Klicken auf neben der Drop-down-Liste erstellt werden.

Benachrichtigungen

Zuvor konfigurierte Benachrichtigung aus der Drop-down-Liste wählen (siehe Kapitel 9.13). Statusänderungen der Aufgabe können über E-Mail, System-Logger, HTTP oder einen Konnektor übermittelt werden.

Alternativ kann die Benachrichtigung durch Klicken auf neben der Drop-down-Liste erstellt werden.

Zeitplan

Zuvor konfigurierten Zeitplan aus der Drop-down-Liste wählen (siehe Kapitel 9.11). Die Aufgabe kann einmalig oder wiederholt zu einer festgelegten Zeit, z. B. jeden Montagmorgen um 6:00, ausgeführt werden.

Alternativ kann ein Zeitplan durch Klicken auf neben der Drop-down-Liste erstellt werden.

Ergebnisse zu Assets hinzufügen

Das Auswählen dieser Option macht die Systeme automatisch für die Assetverwaltung der Appliance verfügbar (siehe Kapitel 13). Diese Auswahl kann später geändert werden.

Übersteuerungen anwenden

Übersteuerungen können direkt angewendet werden, wenn die Ergebnisse zur Assetdatenbank hinzugefügt werden (siehe Kapitel 11.8).

Min QdE

Minimale Qualität der Erkennung für die Aufnahme der Ergebnisse in die Assetdatenbank (siehe Kapitel 11.2.6).

Änderbare Aufgabe

Änderung der gewählten Agent-Gruppe ermöglichen, auch wenn bereits Berichte erstellt wurden. Die Übereinstimmung zwischen Berichten kann nicht mehr garantiert werden, wenn Aufgaben geändert werden.

Berichte automatisch löschen

Maximale Anzahl an gespeicherten Berichten. Falls das Maximum überschritten wird, wird der älteste Bericht automatisch gelöscht. Die Werkseinstellung ist Berichte nicht automatisch löschen.

Tag

Zuvor konfigurierten Tag aus der Drop-down-Liste wählen (siehe Kapitel 7.4), um ihn mit der Aufgabe zu verbinden.

10.6 Die Agent-Aufgabe starten

In der Zeile der neu erstellen Aufgabe auf klicken.

Bemerkung

Für Aufgaben mit Zeitplan wird zusätzlich angezeigt. Die Aufgabe startet zu der Zeit, die im Zeitplan festgelegt wurde (siehe Kapitel 9.11).

→ Die Aufgabe wird zur Warteschlange hinzugefügt. Danach wird der aktuellste Bericht vom Agent-Controller angefordert und als Scanbericht bereitgestellt.

Bemerkung

Die Agent-Aufgabe bezieht sich auf die Erstellung eines Scanberichts mit den im Agent-Controller gespeicherten Daten. Sie beschreibt nicht den Scanvorgang des Agenten auf dem Zielsystem selbst.

Bemerkung

Für den Status einer Aufgabe siehe Kapitel 9.8.

Sobald eine Aufgabe gestartet wurde, kann der Bericht der Aufgabe durch Klicken auf den Balken in der Spalte Status angezeigt werden. Für das Lesen, Verwalten und Herunterladen von Berichten siehe Kapitel 11.

Sobald sich der Status zu Abgeschlossen ändert, ist der gesamte Bericht verfügbar. Zu jeder Zeit können Zwischenergebnisse angesehen werden (siehe Kapitel 11.2.1).

Bemerkung

Die Generierung des Berichts kann einige Zeit in Anspruch nehmen. Die Seite aktualisiert automatisch, falls neue Daten verfügbar sind.

10.7 Agenten verwalten

Alle vorhandenen Agenten können angezeigt werden, indem Konfiguration > Agenten im Menü gewählt wird.

Bemerkung

Die Liste der Agenten wird alle fünf Minuten aktualisiert. Datum und Uhrzeit der letzten Aktualisierung werden in der oberen linken Ecke angezeigt.

In der linken oberen Ecke auf klicken, um die Seite sofort zu aktualisieren.

_images/agents_overview-de.png

Abb. 10.6 Seite Agenten mit allen vorhandenen Agenten

Für alle Agenten werden die folgenden Informationen angezeigt:

Agent

Name des Agenten, bestehend aus dem Hostnamen des Zielsystems und einer zufälligen achtstelligen alphanumerischen Zeichenfolge.

Durch Bewegen des Cursors über den Namen wird die IP-Adresse des Zielsystems angezeigt, auf dem der Agent installiert ist.

Netzwerk

Name des Agent-Controllers, mit dem der Agent verbunden ist.

Version

Softwareversion des Agenten. Verfügbare Updates werden unterhalb der Versionsangabe angezeigt.

Automatische Updates können durch Bearbeiten des Agenten oder mithilfe der Sammelaktion unterhalb der Tabelle aktiviert oder deaktiviert werden.

Betriebssystem

Betriebssystem des Zielsystems, auf dem der Agent installiert ist.

Status

Der Agent kontaktiert regelmäßig den Agent-Controller, um Konfigurations- und Einstellungsänderungen anzufordern (Heartbeat).

  • Wenn der Agent regelmäßig Heartbeats sendet, gilt er als aktiv.

  • Wenn ein Agent eine festgelegte Anzahl von Heartbeats verpasst hat, gilt er als inaktiv. Diese Einstellung kann in der Agent-Standardkonfiguration des Agent-Controllers konfiguriert werden (siehe Kapitel 10.1.2).

Durch Bewegen des Cursors über den Status wird Datum und Zeit des letzten Heartbeats angezeigt.

Autorisiert

Autorisierungsstatus des Agenten. Die Autorisierung bestätigt, dass der Agent bekannt ist.

  • Der Agent wurde noch nicht autorisiert oder die Autorisierung wurde widerrufen.

  • Der Agent wurde autorisiert.

Für alle Agenten sind die folgenden Aktionen verfügbar:

  • Den Agenten konfigurieren (siehe Kapitel 10.2.2).

  • Den Agenten autorisieren.

  • Den Agenten widerrufen.

  • Ein Agent-Supportpaket erstellen (siehe Kapitel 10.8).

  • Den Agenten löschen.

Unterhalb der Tabelle stehen folgende Sammelaktionen zur Verfügung:

  • Mehreren Agenten einen Tag hinzufügen (siehe Kapitel 7.4.2).

  • Mehrere Agenten löschen.

  • Mehrere Agenten autorisieren.

  • Mehrere Agenten widerrufen.

  • Automatische Software-Updates für mehrere Agenten aktivieren.

  • Automatische Software-Updates für mehrere Agenten deaktivieren.

Bemerkung

Über die Drop-down-Liste lässt sich eine Teilmenge von Agenten auswählen.

10.8 Ein Agent-Supportpaket herunterladen

Manchmal benötigt das Entwicklungsteam von Greenbone zusätzliche Informationen über einen Agenten, um Fehler zu beheben und Kunden zu unterstützen. Die erforderlichen Daten werden als Agent-Supportpaket gesammelt.

Es enthält die neuesten Scandaten, Logs, die Agent-Konfiguration sowie die Heartbeat-Informationen des Agenten.

Optional kann das Supportpaket mit dem öffentlichen GPG-Schlüssel des Greenbone-Entwicklungsteams verschlüsselt werden.

Bemerkung

Nur das Entwicklungsteam von Greenbone kann das Agent-Supportpaket entschlüsseln.

Ein Agent-Supportpaket kann wie folgt erstellt werden:

  1. Konfiguration > Agenten im Menü wählen.

  2. In der Zeile des Agenten auf klicken.

  3. Gewünschten Radiobutton wählen, je nachdem, ob das Supportpaket verschlüsselt werden soll oder nicht.

    _images/agent_support_bundle-de.png

    Abb. 10.7 Herunterladen eines Agent-Supportpakets

  4. Auf Download klicken.

    → Das Agent-Supportpaket wird heruntergeladen.

  5. Die heruntergeladene Datei an das Greenbone Support Team senden.

10.9 Ein Master-Sensor-Setup mit Agenten konfigurieren

In einem Master-Sensor-Setup mit Agenten fungiert die Sensor-Appliance als Agent-Controller. Sie empfängt Daten von den Agenten und speichert die Ergebnisse des letzten Agent-Scans.

Die Agent-Aufgabe wird mit diesem Agent-Controller auf dem Master erstellt und ausgeführt. Mit der Agent-Aufgabe wird der aktuellste Bericht vom Agent-Controller (dem Sensor) angefordert und auf dem Master als Scanbericht bereitgestellt.

Ein Master-Sensor-Setup mit Agenten lässt sich wie folgt einrichten:

  1. Ein Master-Sensor-Setup wie in Kapitel 16.1 beschrieben konfigurieren.

  2. Auf der Web-Oberfläche des Masters einen neuen Agent-Controller wie in Kapitel 10.1.1 beschrieben erstellen.

    Die folgenden Einstellungen verwenden:

    • Agent-Sensor in der Drop-down-Liste Scanner-Typ wählen.

    • IP-Adresse oder Hostnamen des Sensors in das Eingabefeld Host eingeben.

    • Die Verbindung zwischen Master und Sensor wird mithilfe des Secure-Shell-Protokolls (SSH) über Port 22/TCP aufgebaut. Port 22 ist bereits voreingestellt.

    Bemerkung

    Dieser Agent-Controller wird im Folgenden als „Agent-Sensor“ bezeichnet.

  3. Konfiguration > Agent-Installationsprogramme im Menü wählen.

  4. Den Agent-Sensor in der Drop-down-Liste Agent-Controller wählen.

  5. Kapitel 10.2.1 ab Schritt 3 befolgen.

    Bemerkung

    Wenn das Appliance-Modell OPENVAS SCAN SENSOR als Sensor verwendet wird, muss der Befehl für selbstsignierte Zertifikate verwendet werden (siehe Kapitel 10.2.3). Da OPENVAS SCAN SENSOR über keine Web-Oberfläche verfügt, besitzt es kein HTTPS-Zertifikat.

    Unter Microsoft Windows können die Agenten auch mithilfe des Microsoft Configuration Managers installiert werden (siehe Kapitel 10.3). Es müssen der Server-Endpunkt und der Fingerabdruck des Serverzertifikats des Agent-Sensors aus der Tabelle Konfiguration auf der Seite Agenten-Installationsprogramme verwendet werden.

    Bemerkung

    Die verbundenen Agenten werden alle fünf Minuten zwischen dem Sensor und dem Master synchronisiert.

    In der linken oberen Ecke der Web-Oberfläche des Masters auf klicken, um die Seite sofort zu aktualisieren.

  6. Eine neue Agent-Gruppe wie in Kapitel 10.4 beschrieben erstellen.

    Den zuvor erstellten Agent-Sensor wählen.

  7. Eine neue Agent-Aufgabe wie in Kapitel 10.5 beschrieben erstellen.

    Die zuvor erstellte Agent-Gruppe wählen.

  8. Die Agent-Aufgabe wie in Kapitel 10.6 beschrieben starten.

Bemerkung

Die Agent-Standardkonfiguration des Agent-Controllers/Agent-Sensors kann sowohl vom Sensor als auch vom Master aus geändert werden (siehe Kapitel 10.1.2).

Wenn jedoch der Agent-Sensor auf dem Master durch Klicken auf auf der Seite Scanner bearbeitet wird, werden Einstellungen wie Name, Kommentar oder Host nur auf dem Master gespeichert. Beispiel: Wenn der Host auf dem Master geändert wird, versucht der Master, eine Verbindung zum Agent-Controller des Sensors unter Verwendung dieses neuen Hosts herzustellen.

Die mit dem Agent-Controller/Agent-Sensor verbundenen Agenten können ausschließlich auf dem Master konfiguriert werden. Dazu gehören das Autorisieren oder Widerrufen von Agenten, das Aktualisieren auf die neueste Version, das Erstellen eines Agent-Supportpakets sowie das Löschen von Agenten.

Das Anlegen von Agent-Gruppen und -Aufgaben, das Ausführen von Aufgaben sowie das Abrufen der Ergebnisse ist ausschließlich auf dem Master möglich.