QRadar -Konfigurationen zum Einrichten der Multi-Tenant-Funktionalität in UEBA
Sie müssen Ihr QRadar® -System für die Unterstützung von UEBA 3.6.0 und höher in einer Multi-Tenant-Umgebung konfigurieren.
Sie müssen über QRadar -Administratorberechtigungen verfügen, um Ihre Multi-Tenant-Umgebung einzurichten. Weitere Informationen finden Sie unter QRadar -Verwaltung.
Weitere Informationen zur Multi-Tenant-Funktionalität in QRadarfinden Sie unter Multi-Tenant-Management.
| Schritt | Weitere Informationen | |
|---|---|---|
| 1 | Definieren Sie für jede Domäne die Protokollquelle für IBM Sense. () |
Für jede Domäne ist eine eigene IBM Sense-Protokollquelle erforderlich, damit jede UEBA -Instanz ordnungsgemäß funktioniert. Wichtig: Wenn die Protokollquelle definiert ist, notieren Sie sich jede eindeutige IBM ID, die bei der Konfiguration der UEBA -Tenantinstanz verwendet werden soll. Die ID, die zum Erstellen der IBM Sense-Protokollquelle für jede Instanz verwendet wird, wird auch den Einstellungen für jede Instanz hinzugefügt. Diese Kennung teilt der UEBA -Instanz mit, welche Protokollquelle für die Verarbeitung ihrer Prüfereignisse verwendet wird. Hinweis: Nur für die erste oder "admin" -Instanz von UEBA wird standardmäßig eine IBM Sense-Protokollquelle erstellt. Sie müssen eine IBM Sense-Protokollquelle für zusätzliche UEBA -Tenants erstellen.
|
| 2 | Optional: Bestimmen Sie die Datenbereitstellung. () |
Sie können für die Bereitstellung von Daten für jede Domäne spezifische Protokollquellen, Protokollquellengruppen oder Ereigniskollektoren zuordnen. Sie können die Protokollquellengruppen erstellen. Ordnen Sie die IBM Sense-Instanz aus Schritt 1 der spezifischen Gruppe zu, wenn eine erstellt wird. |
| 3 | Gruppe von Tenants im Tenant-Management definieren () |
Neuen Tenant bereitstellen |
| 4 | Definieren Sie im Domänenmanagement eine Gruppe von Domänen () |
Ordnen Sie die IBM Sense-Protokollquelle aus Schritt 1 (wenn keine Protokollquellengruppen verwendet werden) sowie Protokollquellengruppen, Protokollquellen oder Ereigniskollektoren aus Schritt 2 zu. Fügen Sie einen Tenant aus Schritt 3 hinzu. Jede Domäne muss einen eindeutigen Tenant und eine eindeutige Protokollquelle oder Protokollquellengruppe haben. Domänen erstellen |
| 5 | Optional: Definieren Sie Netzwerke in der Netzhierarchie () |
Hinweis: Dies ist nur erforderlich, wenn jeder Tenant über eine bestimmte Netzhierarchie verfügen soll. Aktualisierungen der Netzhierarchie in einer Multi-Tenant-Implementierung |
| 6 | Erstellen Sie in den Sicherheitsprofilen für jede Domäne ein Profil. () |
Ordnen Sie die zuvor definierte Domäne, Protokollquelle bzw. Protokollquellengruppe und das definierte Netz zu. Hinweis: Die Berechtigungsrangfolge muss auf "Keine Beschränkungen" gesetzt werden.
|
| 7 | Erstellen Sie Rollen unter 'User Roles' (Benutzerrollen) und implementieren Sie dann Änderungen. () |
QRadar admin/MSSP admin: Installieren und konfigurieren Sie jede UEBA -und Machine Learning -Instanz. Details finden Sie unter QRadar admin/MSSP admin . Tenantadministrator: UEBA Administratorrolle für die Verwaltung einer UEBA -und Machine Learning -Instanz. Siehe UEBA-Mieterverwaltung für Details. Tenantbenutzer: UEBA Analystenrolle für die Überprüfung von Daten in UEBA. Siehe UEBA-Mieterbenutzer für Details. Hinweis: User Entity Analytics, Machine Learning und QRadar Advisor with Watson sind zu diesem Zeitpunkt möglicherweise noch nicht verfügbar. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren. |
| 8 | Erstellen Sie Service-Tokens unter 'Authorized Services' (Berechtigte Services) () |
Dem Profil aus Schritt 6 und der Rolle aus Schritt 7 zuordnen. Jeder Tenantadministrator erfordert ein Berechtigungsservicetoken. Berechtigungstoken in QRadar-Einstellungen konfigurieren |
| 9 | Erstellen Sie Benutzer unter 'Users' (Benutzer) () |
Erstellen Sie Tenantadministrator- und Tenantbenutzer. Verknüpfen Sie diese jeweils mit der spezifischen Rolle und dem spezifischen Profil und Tenant. Benutzerkonto erstellen |
| 10 | Änderungen implementieren | Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren. |
