Mehrmandantenfähigkeit in UEBA

Die App User Entity Behavior Analytics (UEBA) unterstützt Multi-Tenant-Umgebungen in QRadar®. Sie können mehrere Tenants von einer einzelnen Bereitstellung aus erstellen, anstatt mehrere Bereitstellungen zu verwalten.

In Multi-Tenant-Umgebungen können MSSPs (Managed Security Service Providers) und Organisationen mit mehreren Divisionen Sicherheitsservices für mehrere Kundenorganisationen aus einer einzigen gemeinsam genutztenIBM® QRadar -Implementierung bereitstellen. Sie müssen nicht für jeden Kunden eine eindeutige QRadar -Instanz implementieren.

Sie können mehrere Tenants von einer einzelnen Bereitstellung aus erstellen, anstatt mehrere Bereitstellungen zu verwalten. Als MSSP-Partner könnten Sie beispielsweise 20 Clients in einer einzigen Instanz von QRadar hosten, wobei jeder Client ungefähr 1000 Mitarbeiter verwaltet.

Wichtig: Wenn Sie bei QRadar als MT-Siteadministrator angemeldet sind, werden standardmäßig zwei Tenants angezeigt, von denen einer der Administratortenant ist. Verwenden Sie die App IBM QRadar Hub , um zu ändern, welcher andere Tenant standardmäßig angezeigt wird.

Übersicht

Die Multi-Tenant-Funktionalität in UEBA setzt voraus, dass QRadar Administrator oder ein MSSP-Administrator (QRadar Admin) verschiedene Konfigurationsprozeduren ausführen, die bestimmte Konfigurationstasks in unterstützten Versionen von QRadarenthalten. Der QRadar -Administrator muss die IBM QRadar Hub -App 3.0 oder höher verwenden, um die erste oder "admin" UEBA -Instanz und die zusätzlichen Nicht-Administrator-oder Tenantinstanzen zu installieren und zu konfigurieren. Nachdem die Instanzen ohne Administratorberechtigung eingerichtet wurden, muss der QRadar -Administrator auch Benutzerrollen und bestimmte Berechtigungen zuweisen. Zu den Benutzerrollen für die Instanzen ohne Administratorberechtigung gehören die Benutzer "UEBA -Tenantadministrator" und "UEBA -Tenant".

Hochrangiges Architekturdiagramm für Mandantenfähigkeit in UEBA

Anleitung für die Bereitstellung

Die Anzahl der unterstützten UEBA -Instanzen steht in direktem Zusammenhang mit der QRadar -Umgebung. Im Allgemeinen sollten Tenants einzeln hinzugefügt werden und nach jeder Hinzufügung sollten Sie überprüfen, ob QRadar in einwandfreiem Zustand ist und die übrigen Apps ebenfalls wie erwartet funktionieren.

Die QRadar -Systemleistung wurde in drei verschiedenen Umgebungen bestätigt, in denen die Anzahl der Benutzer und Ereignisse pro Sekunde (EPS) unterschiedlich war. Jede Umgebung enthielt einen QRadar Console mit 128 GB RAM und 56 Cores, einen Ereignisprozessor mit 128 GB RAM und 56 Cores und einen App Host mit 372 GB RAM und 72 Cores.
  • Das erste System hat erfolgreich 30 Instanzen von UEBA mit 5000 Benutzern auf jeder Instanz mit einem EPS von 800 ausgeführt.
  • Das zweite System hat erfolgreich 8 Instanzen von UEBA mit 40000 Benutzern auf jeder Instanz mit einem EPS-Wert von 1500 ausgeführt.
  • Das dritte System hat erfolgreich 6 Instanzen von UEBA mit 100000 Benutzern auf jeder Instanz mit einem EPS-Wert von 2500 ausgeführt.

Diese Richtlinien stellen sicher, dass Ihr QRadar -System und UEBAordnungsgemäß funktionieren. Wenn in Ihrer QRadar -Umgebung Fehler auftreten, sollten Sie den Arbeitsspeicher vergrößern oder einen Ereignisprozessor hinzufügen.

QRadar -Administratorrolle oder MSSP-Administratorrolle

Wichtig: Der QRadar -Administrator muss die erste oder "admin" -Instanz von UEBAeinrichten. Nachdem die Administratorinstanz von UEBA mit einem Administratortoken eingerichtet wurde, können weitere UEBA -Instanzen erstellt werden. Wenn Sie mehrere Instanzen von UEBAausführen, wird die Administratorinstanz ausschließlich verwendet, um ein Upgrade für Machine Learning (ML app) durchzuführen und Inhalte zu installieren, sie verarbeitet jedoch keine Daten und führt keine anderen Funktionen aus. Entfernen Sie die Administratorinstanz nicht.

Sicherheitsprofile

UEBA unterstützt nicht mehrere Domänen unter einem einzigen Sicherheitsprofil. Einem Sicherheitsprofil kann nur eine Domäne zugeordnet sein, damit UEBA wie erwartet funktioniert.

Dashboard

Im Dashboard kann nur der QRadar -Administrator den Regelinstallationsstatus für den UEBA -Tenantadministrator und den UEBA -Tenantbenutzer anzeigen. Der UEBA -Tenantadministrator und der UEBA -Tenantbenutzer sehen immer einen grünen Status der Regeln im Dashboard.

Wenn Sie Machine Learning (ML app) installiert haben, wird der Status für Machine Learning im Dashboard immer grün angezeigt. Wenn ML app nicht installiert ist, ist der angezeigte Status immer grau.

Integration mit QRadar Advisor with Watson

Wenn Sie ' QRadar Advisor with Watson in eine ' UEBA -Multitenant-Umgebung integrieren wollen, sollten Sie ' QRadar Advisor with Watson Version 2.5.2 oder höher installieren.

App 'Reference Data Import - LDAP'

In einer Multi-Tenant-Umgebung sollten Sie die LDAP-App nicht verwenden, da die LDAP-App nicht Multi-Domain- oder Multi-Tenant-fähig ist, so dass jeder Import für jeden Benutzer sichtbar ist.

Wechsel von einer einzelnen Instanz von UEBA zu mehreren Instanzen

Für eine optimale Nutzung der Multi-Tenant-Funktionalität wird empfohlen, mit einer Neuinstallation von UEBAzu beginnen.

Wenn Sie von einer Einzelinstanz von UEBA zu einer Multi-Tenant-Konfiguration wechseln, können Sie die vorhandene UEBA -Instanz nicht weiter verwenden und auch die Multi-Tenant-Funktionalität ausführen. Sobald eine zweite Instanz von UEBA in QRadarangezeigt wird, wird die aktualisierte UEBA -Instanz in eine Instanz mit eingeschränkter Funktionalität geändert. Beachten Sie dabei, dass die Daten nicht entfernt werden, sie aber nicht mehr aktualisiert werden. Außerdem müssen Sie ML app deinstallieren, bevor Sie weitere Instanzen installieren.
Wichtig: Deinstallieren Sie nicht den Administrator oder die gemeinsam genutzte Instanz.

Upgrade

Um ein Upgrade von UEBA mit einem Multi-Tenant-Setup durchzuführen, sollten Sie das Upgrade auf die Administratorinstanz anwenden. Zusammen mit dieser Instanz wird für alle Tenantinstanzen ein Upgrade durchgeführt.

Warnungen

Sie müssen Ihre Multi-Tenant-Umgebung wie angegeben einrichten. Andernfalls könnten Probleme mit UEBA und Machine Learningauftreten. Beachten Sie folgende Warnhinweise:
  • Deinstallieren Sie nicht den Administrator oder die gemeinsam genutzte Instanz.
  • Stellen Sie sicher, dass alle Änderungen an Referenzsets in QRadar domänenspezifisch sind. Andernfalls werden Benutzer möglicherweise in nicht beabsichtigten Tenantinstanzen angezeigt.
  • Installieren Sie Machine Learning (ML app) nicht in der Administratorinstanz von UEBA.
  • Die Administratorinstanz von UEBA ist nur für die Aktualisierung von Regeln und die Information anderer Instanzen (ohne Administratorberechtigung) über Machine Learning -Aktualisierungen verantwortlich.
  • Die Administratorinstanz von UEBA nimmt keine Benutzerdaten auf.
  • Jede Instanz kann nur über einen einzigen Tenant verfügen, und jeder Tenant kann nur eine einzige Domäne haben.
  • Den Tenants darf kein Admin-berechtigtes Service-Token zur Verfügung gestellt werden.
  • Der QRadar -Administrator sollte der Liste der vertrauenswürdigen Benutzer keine Benutzer hinzufügen oder Benutzer entfernen, da er auch vertrauenswürdige Benutzer hinzufügt und Benutzer für alle Tenantinstanzen entfernt.