User Entity Behavior Analytics -App installieren

Verwenden Sie das Tool IBM® QRadar® Extension Management, um Ihr App-Archiv direkt in Ihre QRadar Consolehochzuladen und zu installieren.

Vorbereitende Schritte

Vervollständigen Sie die Voraussetzungen für die Installation der User Entity Behavior Analytics-App.

Stellen Sie vor der Installation der App sicher, dass IBM QRadar die Mindestanforderungen an den Speicherbedarf (RAM) erfüllt. Die UEBA -App erfordert 1 GB freien Speicher aus dem Anwendungspool des Speichers. Die Installation der App UEBA schlägt fehl, wenn der freie Speicher im Anwendungspool nicht ausreicht.

Wenn die Installation von UEBA fehlschlägt, verfügt Ihr Anwendungspool nicht über genügend freien Speicherplatz für die Ausführung der App IBM QRadar UEBA . Ziehen Sie in Betracht, einen App-Host zu Ihrer QRadar -Implementierung hinzuzufügen. Aufgrund der Größe von UEBA mit Machine Learningsollten Sie mindestens eine mittlere Implementierungsumgebung installieren oder ein Upgrade auf diese durchführen.

QRadar verwendet einen App-Host, bei dem es sich um einen verwalteten Host handelt, der der Ausführung von Apps zugeordnet ist. App-Hosts stellen zusätzlichen Speicherplatz und Hauptspeicher sowie zusätzliche CPU-Ressourcen für Ihre Apps bereit, ohne die Verarbeitungskapazität Ihrer QRadar-Konsole zu beeinträchtigen. Weitere Informationen finden Sie unter App-Host.

Wichtig:
  • Wenn Sie regelbasierte oder suchbezogene Leistungsprobleme auf Ihrer Konsole oder einem Ihrer Ereignisprozessoren oder Datenknoten haben, beheben Sie die Probleme, bevor Sie UEBA installieren, da die Installation von UEBA zu einer zusätzlichen Regelverarbeitung und Suchlast führen kann.
  • Tune QRadar Vermögenswerte. Weitere Informationen finden Sie unter Tuning von Entity-Assets

Informationen zu dieser Task

UBA-spezifische Inhaltspakete mit Regeln zum Auslösen von Verstößen werden jetzt als separate Erweiterungen installiert. Inhaltspakete werden standardmäßig installiert. Wenn Sie eigene angepasste Regeln zum Auslösen von Angriffen in UEBAerstellen möchten, können Sie die Einstellung Inhaltspakete installieren und aktualisieren ändern, wenn Sie UEBA -Einstellungen konfigurieren.
Achtung: Nach der Installation der App müssen Sie Folgendes ausführen:
  • Aktivieren Sie Indizes.
  • Implementieren Sie die vollständige Konfiguration.
  • Löschen Sie den Browser-Cache und aktualisieren Sie das Browserfenster.
  • Richten Sie Berechtigungen für Benutzer ein, die Zugriff auf die Registerkarte Benutzerentitätsanalyse benötigen. Die folgenden Berechtigungen müssen jeder Benutzerrolle zugewiesen werden, die Zugriff auf die App benötigt:
    • Benutzer-Entitäts-Analytik
    • Angriffe
    • Protokollaktivität
  • Führen Sie die Verfahren unter Tuning aus.
  • Führen Sie die Verfahren der gemeinsamen UEBA-Herausforderungen durch.

Vorgehensweise

  1. Wählen Sie zum Herunterladen Ihrer App eine der folgenden Methoden:
    • Wenn die App IBM QRadar Hub auf QRadar konfiguriert ist, verwenden Sie die folgenden Anweisungen, um User Behavior Analytics zu installieren: IBM QRadar Hub ( https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.apps.doc/t_qradar_adm_assistant_download.html ).
    • Wenn die App IBM QRadar Hub nicht konfiguriert ist, laden Sie das Archiv der App User Behavior Analytics vom IBM Security App Exchange ( https://apps.xforce.ibmcloud.com/ ) auf Ihren lokalen Computer herunter. Für den Zugriff auf App Exchange benötigen Sie eine IBM ID.
  2. Gehen Sie folgendermaßen vor, wenn Sie die App von App Exchange herunterladen:
    1. Klicken Sie in der QRadar Konsole auf Admin > Erweiterungsverwaltung.
    2. Klicken Sie im Fenster Erweiterungsmanagement auf Hinzufügen und wählen Sie das UBA-App-Archiv aus, das Sie in die Konsole hochladen wollen.
    3. Wählen Sie das Kontrollkästchen Sofort installieren aus.
      Wichtig: Möglicherweise müssen Sie einige Minuten warten, bis Ihre App aktiv wird.
    4. Um eine Vorschau des Inhalts einer App anzuzeigen, nachdem sie hinzugefügt wurde und bevor sie installiert wird, wählen Sie sie aus der Liste der Erweiterungen aus und klicken Sie auf Weitere Details. Sie können die Ordner erweitern, um die einzelnen Inhaltselemente in jeder Gruppe anzuzeigen.
    Wenn die App erfolgreich installiert wurde, wird sie auf der Seite Erweiterungsmanagement der Registerkarte Verwaltung als 'Installiert' angezeigt. Wenn die App nicht korrekt installiert wurde, siehe QRadar apps troubleshooting.
  3. Klicken Sie in den Admin-Einstellungen auf Systemkonfiguration > Indexverwaltung und aktivieren Sie dann die folgenden Indizes:
    • Übergeordnete Kategorie
    • Untergeordnete Kategorie
    • Benutzername
    • senseValue
  4. Klicken Sie in den Admin-Einstellungen auf Erweitert > Vollständige Konfiguration bereitstellen.
    Hinweis Inhaltspakete werden installiert, nachdem die UEBA -Installation abgeschlossen und UEBA konfiguriert wurde. Weitere Informationen finden Sie in der Zusammenfassung des UEBA-Inhaltspakets.

Nächste Schritte

  • Nach Abschluss der Installation löschen Sie den Browser-Cache und aktualisieren das Browserfenster, damit Sie die App verwenden können.
  • Verwalten Sie Berechtigungen für UEBA -App-Benutzerrollen.