SSL 证书工单系统集成

PAM360 与企业工单系统集成,可针对即将过期或存在安全漏洞的 SSL 证书自动创建服务请求。该集成确保在工单系统中定期生成工单,以提醒技术人员并及时采取行动,从而降低即将过期或存在安全漏洞的 SSL 证书带来的安全威胁。针对即将过期和存在安全漏洞的工单,服务请求的生成频率将由用户为此设定的通知策略所决定。

  1. SSL 证书的工单系统集成如何运作?
  2. 将 ServiceDesk Plus(本地部署版)与 PAM360 集成
  3. 将 ServiceNow 与 PAM360 集成

1. SSL 证书工单系统集成如何运作?

PAM360 允许您设置周期性通知(以电子邮件或 syslog 消息形式),用于检查存储库中即将过期或存在漏洞的 SSL 证书。此外,您还可以在 PAM360 中启用 SSL 过期和漏洞的工单系统集成。 一旦启用了 SSL 证书工单系统,每当在计划或手动漏洞检查过程中触发即将过期/存在漏洞的 SSL 证书通知时,PAM360 都会在工单环境中自动创建工单。

1.1 先决条件

  • 要启用 SSL 证书工单系统,请在 PAM360 中输入运行工单系统的服务器的 URL,并确保 PAM360 服务器能够访问该工单系统主机。
  • 工单是在工单环境中根据 PAM360 中为即将过期和/或被视为存在漏洞的 SSL 证书设置的通知策略生成的。点击 此处 了解如何为此设置通知。

1.2 SSL 证书过期

SSL 过期工单是作为 PAM360 发送的默认过期通知以及计划的 SSL 过期报告的一部分而创建的。每当在 PAM360 中运行计划的过期报告或默认过期通知任务时,都会触发这些通知。

  1. 您可在“管理 >> PKI 管理 >> 通知设置”中设置关于即将过期的 SSL 票证的通知计划。要启用 SSL 证书过期通知,请勾选“通知即将过期的 SSL 证书”复选框。选择天数值。 系统仅会针对到期日期落在您输入的时限(天数)内的证书发送通知。请根据需求自定义通知频率。一旦设置好计划,PAM360 将汇总所有在指定天数内到期的证书列表。
  2. 对于每张 SSL 证书,PAM360 将检查工单环境中是否已创建过到期工单。若未创建,则会开启一个新工单。新工单将包含工单号状态IP 地址以及本地创建该工单所对应的证书序列号等详细信息。
  3. 若已存在工单,系统将检查其状态。若工单状态为“已开启”“处理中”或“暂停”,PAM360将不会创建新工单。但若状态为“已解决”“已取消”或“已关闭”,PAM360将重新开启该工单,直至对应的SSL证书完成续期并在PAM360存储库中更新完毕。
  4. 由 PAM360 创建的工单将被标记为“高优先级”。

1.3 SSL 漏洞

SSL 漏洞工单是作为 PAM360 执行的默认漏洞扫描计划以及手动扫描的一部分而创建的。在漏洞扫描过程中,每检测到一个漏洞,系统都会创建一个工单。

  1. 您可以在“管理 >> PKI 管理 >> SSL 漏洞”中设置漏洞扫描计划。配置重复类型以设置每日或每周运行扫描。
  2. 首先,PAM360 将通过证书序列号、域名和 IP 地址检查工单环境中是否已存在漏洞工单。如果已创建工单,系统将检索该工单的状态。
  3. 如果工单状态为“已打开”“进行中”或“已暂停”,PAM360 仅会将最新的扫描结果添加到该工单中。如果工单状态为“已解决”“已取消”或“已关闭”,但扫描结果中仍发现漏洞,则 PAM360 将重新打开该工单并添加最新的扫描结果。 
  4. 如果工单管理系统中没有与特定服务器漏洞对应的工单,PAM360 将创建一个新工单。
  5. 在工单系统中,每个“域名-IP漏洞”组合都会创建一个独立的工单。例如,假设有一张证书,其通用名称为 example.com,补充名称(SAN)为 test.example.com,并被用于两个不同的 IP 地址,如下所示。 如果在这两个位置都发现了漏洞,则会分别针对 example.com@192.168.0.23 和 test.example.com@192.168.205.35 创建两个工单。尽管使用的证书相同,但由于服务器位置不同,它们将被视为两个不同的漏洞。
    • example.com 位于 IP 地址 192.168.0.23
    • test.example.com 位于 IP 地址 192.168.205.35
  6. 由 PAM360 创建的工单将被标记为“高优先级”。

    注意

    漏洞工单仅包含扫描过程中发现的弱加密算法详情,即如果未发现其他加密算法存在漏洞,工单将不会列出该特定服务器上其他可用加密算法的健康状况。

2. 将 ServiceDesk Plus(本地部署版)与 PAM360 集成

  1. 导航至“管理”>>“SSH/SSL”>>“工单”,然后 选择“启用”
  2. 在“服务台”下,点击ServiceDesk Plus
  3. 输入 ServiceDesk Plus技术员密钥(API 令牌)以及 ServiceDesk Plus 主机运行的服务器 URL
  4. 选择“模板名称”或点击“获取模板”以导入 ServiceDesk Plus 中的所有可用模板。现在,请选择包含默认字段的模板,同时确保该模板不包含任何必填自定义字段,否则将导致工单创建失败。
  5. “创建工单”下,根据您的需求选择“为 SSL 证书过期创建工单”或“为 SSL 漏洞创建工单”,或两者皆选。点击“保存”

2.1 SSL 过期工单格式

主题:SSL 证书 <通用名称> 过期

描述:

SSL 证书 <通用名称> 即将过期,请注意
通用名称:<通用名称>
到期日期: 2020年2月 25日
扫描设备:运行于 https://<PAM 服务器网址>:<端口>PAM360

2.2 SSL 漏洞工单格式

主题:<域名> 的漏洞

描述:

<域名>(此处可能是SAN)
<通用名称>(证书通用名称)
<IP 地址>
正在使用弱加密算法,应予以移除 
<检测到的弱加密算法名称>

若发现任何漏洞(如OCSP、CRL、HeartBleedPoodle),则相应的签名算法和到期日期信息也将添加在此处。

扫描时间:

扫描工具:运行于 https://<PAM 服务器网址>:<端口>PAM360
tickets-1

3. 将 ServiceNow 与 PAM360 集成

  1. 导航至“管理”>>“SSL 集成”>>“工单”,并 选择“启用”
  2. 在“服务台”下,点击“ServiceNow”。
  3. 输入 ServiceNow用户名密码以及 ServiceNow 主机运行的服务器 URL
  4. 点击从 ServiceNow获取字段。获取的字段将显示在“附加字段”下。现在,从“附加字段”中选择已获取的字段,并将其与 PAM360 中的现有字段关联。这允许用户向在 ServiceNow 中创建的工单添加额外信息。
  5. “创建工单”下,根据您的需求选择“为 SSL 证书过期创建工单”或“为 SSL 漏洞创建工单”,或两者皆选。点击“保存”

3.1 SSL 漏洞工单格式

简要描述:SSL证书<通用名称>过期

附加说明:

SSL 证书 <通用名称> 即将过期,请注意
通用名称:<通用名称>
到期日期:2020年2月25日
扫描设备:运行于 https://<PAM 服务器网址>:<端口>PAM360

3.2 SSL 漏洞工单格式

简要描述:<域名> 存在的漏洞

附加说明:

<域名>(此处可能是SAN)
<通用名称>(证书通用名称)
<IP 地址>
正在使用的弱加密算法,应予以移除 
<检测到的弱加密算法名称>

若发现任何漏洞(如OCSP、CRL、HeartBleedPoodle,则相应的签名算法和到期日期信息也将添加在此处。

扫描时间:

扫描设备:运行于 https://<PAM 服务器网址>:<端口>PAM360
tickets-2





Top