Qualys VMDR
Verificaciones automáticasSincronización de activos
Gestión de vulnerabilidades y de activos. Evidencia el inventario analizado y la periodicidad de los escaneos.
- Categoría: Gestión de vulnerabilidades (
Vulnerability Managementen el catálogo) - Verificaciones: 2 (aportan evidencia a tus marcos)
- Sincroniza como activos: activos escaneados
- Documentación oficial: Qualys VMDR
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 2 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Activos escaneados recientemente | Alta | A.8.8 Gestión de vulnerabilidades técnicas |
| Agentes de Qualys reportando | Media | A.8.8 Gestión de vulnerabilidades técnicas |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Usuario de Qualys (con acceso API) | Texto | Sí |
| Contraseña | Secreto | Sí |
| Host de API de tu plataforma (ej: qualysapi.qg2.apps.qualys.com) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: usuario de Qualys con el método de acceso API habilitado y rol de lectura (Reader o Unit Manager).
Requisitos previos:
- El rol debe tener ‘API Access’ y permiso de lectura de activos.
- Los datos se limitan a los grupos de activos asignados al usuario: un Reader sin grupos asignados no ve nada.
- Una cuenta recién creada debe aceptar el EULA una vez; hasta entonces la API responde error 2003.
Host de API: depende de tu plataforma (POD). Lo encuentras en la consola en Help → About → Security Operations Center. Ejemplos: qualysapi.qualys.com (US1), qualysapi.qg2.apps.qualys.com (US2), qualysapi.qualys.eu (EU1).
⚠️ ALCANCE: Qualys expone la severidad de las vulnerabilidades solo en XML, formato que este motor no procesa. Por eso el conector cubre el inventario de activos y la periodicidad de escaneo, no el detalle de hallazgos por severidad. Para eso, hoy, se usa Tenable o HostedScan.
Límites: Qualys responde HTTP 409 al superar cuotas de tasa o concurrencia (no 429).
La integración solo lee: nunca lanza escaneos ni modifica activos.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Qualys VMDR. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el usuario de API
Consola de Qualys → Users → New → User. Asigna rol Reader y, en la pestaña de permisos, habilita el acceso por API.
-
Asigna los grupos de activos
Un Reader solo ve los grupos de activos que le asignes: sin ellos, las consultas responden vacío.
-
Acepta el EULA con esa cuenta
Inicia sesión una vez en la consola con el usuario nuevo y acepta los términos. Si no, la API responde error 2003 aunque las credenciales sean correctas.
-
Identifica tu host de API
Consola → Help → About → Security Operations Center. Ahí aparece tu plataforma; usa su host de API (sin https://).
-
Completa esta pantalla
- Host de API: del paso 4.
- Usuario y contraseña: del paso 1.
- Dominio: donde aterrizarán los activos y la evidencia.
Pulsa ‘Probar conexión’ antes de guardar.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
