Multitenancy in der Analyse von Netzwerkbedrohungen
Die IBM® QRadar® Network Threat Analytics (NTA)-App unterstützt Multitenant-Umgebungen in QRadar 7.6.0 und höher, wenn sie mit QRadar Network Threat Analytics 2.0.0 oder höher verwendet wird.
In Multi-Tenant-Umgebungen können Managed Security Service Provider (MSSPs) und Unternehmen mit mehreren Geschäftsbereichen Sicherheitsdienste für mehrere Kundenunternehmen über eine einzige, gemeinsam genutzte NTA-Bereitstellung bereitstellen. Es ist nicht erforderlich, für jeden Kunden eine eigene Instanz von „ QRadar : Network Threat Analytics“ bereitzustellen.
Sie können mehrere Mandanteninstanzen aus einer einzigen Bereitstellung erstellen, anstatt mehrere Bereitstellungen verwalten zu müssen. Als MSSP-Partner könnten Sie beispielsweise 20 Kunden auf einer einzigen NTA-Instanz hosten, wobei jeder Kunde die Analyse des Netzwerkverkehrs für seine jeweilige Umgebung verwaltet.
Übersicht

Anleitung für die Bereitstellung
Die Anzahl der unterstützten NTA-Instanzen hängt direkt von der Umgebung „ QRadar “ ab. Im Allgemeinen müssen Mieter einzeln hinzugefügt werden, und nach jedem Hinzufügen müssen Sie überprüfen, ob QRadar ordnungsgemäß funktioniert und ob auch die übrigen Apps wie erwartet funktionieren. Dieser Ansatz trägt zur Gewährleistung der Systemstabilität bei und ermöglicht eine ordnungsgemäße Überwachung der Ressourcennutzung.
QRadar Die Systemleistung wird anhand einer Standardbereitstellung überprüft, die mehrere NTA-Mandantenanwendungsinstanzen unterstützt. Die Standardkonfiguration besteht aus einer Konsole, einem App-Host, einem Ereignisprozessor, der bis zu 90 % der lizenzierten EPS-Kapazität nutzt, und einem Flussprozessor, der bis zu 90 % der lizenzierten FPM-Kapazität nutzt.
QRadar Admin- oder MSSP-Admin-Rolle
Sicherheitsprofile
NTA unterstützt keine mehreren Domänen unter einem Sicherheitsprofil. Ein Sicherheitsprofil kann nur einer einzigen Domäne zugeordnet werden, um den korrekten Betrieb von NTA zu gewährleisten.
Umstellung von einer einzelnen NTA-Instanz auf mehrere Instanzen
Wenn Sie von einer einzelnen NTA-Instanz auf eine mandantenfähige Konfiguration umsteigen, handelt es sich bei der ersten Instanz um eine gemeinsam genutzte Instanz. 30 Minuten nach der Erstellung einer zweiten NTA-Instanz unter QRadar wird die erste gemeinsam genutzte NTA-Instanz zu einer Admin-Instanz.
Warnungen
Richten Sie Ihre mandantenfähige Umgebung wie angegeben ein, da es sonst zu Problemen mit NTA kommen kann. Beachten Sie folgende Warnhinweise:
- Deinstallieren Sie weder die Admin- noch die gemeinsam genutzte Instanz.
- Jede Instanz kann nur einen Mandanten haben, und jeder Mandant kann nur eine Domäne haben.
- Den Tenants darf kein Admin-berechtigtes Service-Token zur Verfügung gestellt werden.
- Die Datenquellen für Netzwerkflussdaten müssen für jeden Mandanten ordnungsgemäß konfiguriert werden.
- Es muss eine ordnungsgemäße Netzwerksegmentierung vorhanden sein, um die Isolierung der Mandantendaten zu gewährleisten.