QRadar -Konfigurationen zum Einrichten der Multi-Tenant-Funktionalität in UEBA

Sie müssen Ihr QRadar® -System für die Unterstützung von UEBA 3.6.0 und höher in einer Multi-Tenant-Umgebung konfigurieren.

Sie müssen über QRadar -Administratorberechtigungen verfügen, um Ihre Multi-Tenant-Umgebung einzurichten. Weitere Informationen finden Sie unter QRadar -Verwaltung.

Weitere Informationen zur Multi-Tenant-Funktionalität in QRadarfinden Sie unter Multi-Tenant-Management.

Tabelle 1. QRadar -Konfigurationen zur Unterstützung der UEBA Multi-Tenant-Funktionalität. In der folgenden Tabelle sind die Schritte beschrieben, die ausgeführt werden müssen, bevor Sie mit der Konfiguration Ihrer UEBA -Instanzen beginnen. Die in der Tabelle beschriebenen Schritte werden über die QRadar Admin-Einstellungen ausgeführt.
Schritt   Weitere Informationen
1 Definieren Sie für jede Domäne die Protokollquelle für IBM Sense.

(Systemkonfiguration > Datenquellen > Protokollquellen)

Für jede Domäne ist eine eigene IBM Sense-Protokollquelle erforderlich, damit jede UEBA -Instanz ordnungsgemäß funktioniert. Wichtig: Wenn die Protokollquelle definiert ist, notieren Sie sich jede eindeutige IBM ID, die bei der Konfiguration der UEBA -Tenantinstanz verwendet werden soll. Die ID, die zum Erstellen der IBM Sense-Protokollquelle für jede Instanz verwendet wird, wird auch den Einstellungen für jede Instanz hinzugefügt. Diese Kennung teilt der UEBA -Instanz mit, welche Protokollquelle für die Verarbeitung ihrer Prüfereignisse verwendet wird.

Hinweis: Nur für die erste oder "admin" -Instanz von UEBA wird standardmäßig eine IBM Sense-Protokollquelle erstellt. Sie müssen eine IBM Sense-Protokollquelle für zusätzliche UEBA -Tenants erstellen.
Domänen und Protokollquellen in Multi-Tenant-Umgebungen
2 Optional: Bestimmen Sie die Datenbereitstellung.

(Systemkonfiguration > Datenquellen > Protokollquellengruppen)

Sie können für die Bereitstellung von Daten für jede Domäne spezifische Protokollquellen, Protokollquellengruppen oder Ereigniskollektoren zuordnen. Sie können die Protokollquellengruppen erstellen. Ordnen Sie die IBM Sense-Instanz aus Schritt 1 der spezifischen Gruppe zu, wenn eine erstellt wird.

3 Gruppe von Tenants im Tenant-Management definieren

(Systemkonfiguration > Benutzerverwaltung > Mieterverwaltung)

Neuen Tenant bereitstellen
4 Definieren Sie im Domänenmanagement eine Gruppe von Domänen

(Systemkonfiguration > Domänenverwaltung)

Ordnen Sie die IBM Sense-Protokollquelle aus Schritt 1 (wenn keine Protokollquellengruppen verwendet werden) sowie Protokollquellengruppen, Protokollquellen oder Ereigniskollektoren aus Schritt 2 zu. Fügen Sie einen Tenant aus Schritt 3 hinzu. Jede Domäne muss einen eindeutigen Tenant und eine eindeutige Protokollquelle oder Protokollquellengruppe haben.

Domänen erstellen
5 Optional: Definieren Sie Netzwerke in der Netzhierarchie

(Systemkonfiguration > Netzhierarchie)

Hinweis: Dies ist nur erforderlich, wenn jeder Tenant über eine bestimmte Netzhierarchie verfügen soll.

Aktualisierungen der Netzhierarchie in einer Multi-Tenant-Implementierung
6 Erstellen Sie in den Sicherheitsprofilen für jede Domäne ein Profil.

(Systemkonfiguration > Benutzerverwaltung > Sicherheitsprofile)

Ordnen Sie die zuvor definierte Domäne, Protokollquelle bzw. Protokollquellengruppe und das definierte Netz zu.

Hinweis: Die Berechtigungsrangfolge muss auf "Keine Beschränkungen" gesetzt werden.
Sicherheitsprofile
7

Erstellen Sie Rollen unter 'User Roles' (Benutzerrollen) und implementieren Sie dann Änderungen.

(Systemkonfiguration > Benutzerverwaltung > Benutzerrollen)

QRadar admin/MSSP admin: Installieren und konfigurieren Sie jede UEBA -und Machine Learning -Instanz. Details finden Sie unter QRadar admin/MSSP admin .

Tenantadministrator: UEBA Administratorrolle für die Verwaltung einer UEBA -und Machine Learning -Instanz. Siehe UEBA-Mieterverwaltung für Details.

Tenantbenutzer: UEBA Analystenrolle für die Überprüfung von Daten in UEBA. Siehe UEBA-Mieterbenutzer für Details.

Hinweis: User Entity Analytics, Machine Learning und QRadar Advisor with Watson sind zu diesem Zeitpunkt möglicherweise noch nicht verfügbar.

Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Benutzerrollen

8 Erstellen Sie Service-Tokens unter 'Authorized Services' (Berechtigte Services)

(Systemkonfiguration > Benutzerverwaltung > Autorisierte Services)

Dem Profil aus Schritt 6 und der Rolle aus Schritt 7 zuordnen. Jeder Tenantadministrator erfordert ein Berechtigungsservicetoken.

Berechtigungstoken in QRadar-Einstellungen konfigurieren
9 Erstellen Sie Benutzer unter 'Users' (Benutzer)

(Systemkonfiguration > Benutzerverwaltung > Benutzer)

Erstellen Sie Tenantadministrator- und Tenantbenutzer. Verknüpfen Sie diese jeweils mit der spezifischen Rolle und dem spezifischen Profil und Tenant.

Benutzerkonto erstellen
10 Änderungen implementieren Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
Das folgende Diagramm veranschaulicht die Konfigurationsschritte:
Konfiguration für QRadar und UEBA-Mehrmandantenfähigkeit