Ir al contenido

Qualys VMDR

Verificaciones automáticasSincronización de activos

Gestión de vulnerabilidades y de activos. Evidencia el inventario analizado y la periodicidad de los escaneos.

  • Categoría: Gestión de vulnerabilidades (Vulnerability Management en el catálogo)
  • Verificaciones: 2 (aportan evidencia a tus marcos)
  • Sincroniza como activos: activos escaneados
  • Documentación oficial: Qualys VMDR

Cada ejecución de la conexión corre estas 2 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Activos escaneados recientemente Alta A.8.8 Gestión de vulnerabilidades técnicas
Agentes de Qualys reportando Media A.8.8 Gestión de vulnerabilidades técnicas

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
Usuario de Qualys (con acceso API) Texto
Contraseña Secreto
Host de API de tu plataforma (ej: qualysapi.qg2.apps.qualys.com) Dato de conexión

Tipo de credencial: usuario de Qualys con el método de acceso API habilitado y rol de lectura (Reader o Unit Manager).

Requisitos previos:

  • El rol debe tener ‘API Access’ y permiso de lectura de activos.
  • Los datos se limitan a los grupos de activos asignados al usuario: un Reader sin grupos asignados no ve nada.
  • Una cuenta recién creada debe aceptar el EULA una vez; hasta entonces la API responde error 2003.

Host de API: depende de tu plataforma (POD). Lo encuentras en la consola en Help → About → Security Operations Center. Ejemplos: qualysapi.qualys.com (US1), qualysapi.qg2.apps.qualys.com (US2), qualysapi.qualys.eu (EU1).

⚠️ ALCANCE: Qualys expone la severidad de las vulnerabilidades solo en XML, formato que este motor no procesa. Por eso el conector cubre el inventario de activos y la periodicidad de escaneo, no el detalle de hallazgos por severidad. Para eso, hoy, se usa Tenable o HostedScan.

Límites: Qualys responde HTTP 409 al superar cuotas de tasa o concurrencia (no 429).

La integración solo lee: nunca lanza escaneos ni modifica activos.

Estos pasos se hacen en Qualys VMDR. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea el usuario de API

    Consola de Qualys → Users → New → User. Asigna rol Reader y, en la pestaña de permisos, habilita el acceso por API.

  2. Asigna los grupos de activos

    Un Reader solo ve los grupos de activos que le asignes: sin ellos, las consultas responden vacío.

  3. Acepta el EULA con esa cuenta

    Inicia sesión una vez en la consola con el usuario nuevo y acepta los términos. Si no, la API responde error 2003 aunque las credenciales sean correctas.

  4. Identifica tu host de API

    Consola → Help → About → Security Operations Center. Ahí aparece tu plataforma; usa su host de API (sin https://).

  5. Completa esta pantalla

    • Host de API: del paso 4.
    • Usuario y contraseña: del paso 1.
    • Dominio: donde aterrizarán los activos y la evidencia.

    Pulsa ‘Probar conexión’ antes de guardar.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.