Multitenancy in der Analyse von Netzwerkbedrohungen

Die IBM® QRadar® Network Threat Analytics (NTA)-App unterstützt Multitenant-Umgebungen in QRadar 7.6.0 und höher, wenn sie mit QRadar Network Threat Analytics 2.0.0 oder höher verwendet wird.

In Multi-Tenant-Umgebungen können Managed Security Service Provider (MSSPs) und Unternehmen mit mehreren Geschäftsbereichen Sicherheitsdienste für mehrere Kundenunternehmen über eine einzige, gemeinsam genutzte NTA-Bereitstellung bereitstellen. Es ist nicht erforderlich, für jeden Kunden eine eigene Instanz von „ QRadar : Network Threat Analytics“ bereitzustellen.

Sie können mehrere Mandanteninstanzen aus einer einzigen Bereitstellung erstellen, anstatt mehrere Bereitstellungen verwalten zu müssen. Als MSSP-Partner könnten Sie beispielsweise 20 Kunden auf einer einzigen NTA-Instanz hosten, wobei jeder Kunde die Analyse des Netzwerkverkehrs für seine jeweilige Umgebung verwaltet.

Wichtig: Wenn Sie sich als MT-Standortadministrator bei NTA anmelden, werden standardmäßig zwei Mandanten angezeigt, von denen einer der Admin-Mandant ist. Mit der IBM QRadar Hub-App können Sie konfigurieren, welcher zusätzliche Mandant standardmäßig angezeigt wird.

Übersicht

Für die Mandantenfähigkeit in NTA muss der Administrator von „ QRadar “ oder ein MSSP-Administrator mehrere Einrichtungsschritte durchführen, die bestimmte Konfigurationsaufgaben umfassen. Der Administrator von „ QRadar “ muss die Hub-App „ QRadar “ ( 3.0 ) oder eine neuere Version verwenden, um die erste oder gemeinsam genutzte NTA-Instanz sowie die zusätzlichen Nicht-Admin- oder Mandanteninstanzen zu installieren und zu konfigurieren. Nachdem die Nicht-Admin-Instanzen eingerichtet wurden, muss der Administrator von „ QRadar “ außerdem Benutzerrollen und bestimmte Berechtigungen zuweisen. Zu den Benutzerrollen für die Instanzen ohne Administratorrechte gehören der NTA-Mandantenadministrator und die NTA-Mandantenbenutzer. Die folgende Abbildung veranschaulicht die Mandantenfähigkeit in IBM QRadar.
Diagramm zur Darstellung der NTA-Multitenancy-Konfiguration von „ QRadar “

Anleitung für die Bereitstellung

Die Anzahl der unterstützten NTA-Instanzen hängt direkt von der Umgebung „ QRadar “ ab. Im Allgemeinen müssen Mieter einzeln hinzugefügt werden, und nach jedem Hinzufügen müssen Sie überprüfen, ob QRadar ordnungsgemäß funktioniert und ob auch die übrigen Apps wie erwartet funktionieren. Dieser Ansatz trägt zur Gewährleistung der Systemstabilität bei und ermöglicht eine ordnungsgemäße Überwachung der Ressourcennutzung.

QRadar Die Systemleistung wird anhand einer Standardbereitstellung überprüft, die mehrere NTA-Mandantenanwendungsinstanzen unterstützt. Die Standardkonfiguration besteht aus einer Konsole, einem App-Host, einem Ereignisprozessor, der bis zu 90 % der lizenzierten EPS-Kapazität nutzt, und einem Flussprozessor, der bis zu 90 % der lizenzierten FPM-Kapazität nutzt.

Die Richtlinien tragen dazu bei, den ordnungsgemäßen Betrieb Ihres „ QRadar “-Systems und der NTA sicherzustellen. Sollten in Ihrer „ QRadar “-Umgebung Fehler auftreten, sollten Sie erwägen, den Arbeitsspeicher zu erweitern oder weitere Ereignis- bzw. Flussprozessoren hinzuzufügen. Überwachen Sie die CPU-Auslastung während der Verarbeitungsphasen und stellen Sie sicher, dass ausreichend Speicherplatz für die Erstellung der Baseline und den laufenden Betrieb vorhanden ist, um eine optimale Leistung zu gewährleisten.
Hinweis: Als allgemeine Richtlinie gilt, dass jeder NTA-Mandant 4 GB RAM benötigt. Bevor Sie weitere Mandanten hinzufügen, stellen Sie sicher, dass der App-Host über ausreichend verfügbaren Arbeitsspeicher und Speicherplatz verfügt. Die Gesamtzahl der Mieter, die unterstützt werden können, hängt von den verfügbaren Systemressourcen ab, darunter Arbeitsspeicher und Festplattenspeicher sowie die Gesamtkapazität Ihrer „ QRadar “-Infrastruktur.

QRadar Admin- oder MSSP-Admin-Rolle

Wichtig: Der Administrator von „ QRadar “ muss die erste Instanz bzw. die Admin-Instanz von NTA einrichten. Nachdem die Admin-Instanz von NTA mit einem Admin-Token und einer erstellten Netzwerk-Baseline eingerichtet wurde, können weitere NTA-Instanzen erstellt werden. Wenn Sie mehrere Instanzen von NTA ausführen, dient die Admin-Instanz ausschließlich dazu, Instanzen zu deinstallieren und zu installieren. Entfernen Sie die Admin-Instanz nicht.

Sicherheitsprofile

NTA unterstützt keine mehreren Domänen unter einem Sicherheitsprofil. Ein Sicherheitsprofil kann nur einer einzigen Domäne zugeordnet werden, um den korrekten Betrieb von NTA zu gewährleisten.

Umstellung von einer einzelnen NTA-Instanz auf mehrere Instanzen

Wenn Sie von einer einzelnen NTA-Instanz auf eine mandantenfähige Konfiguration umsteigen, handelt es sich bei der ersten Instanz um eine gemeinsam genutzte Instanz. 30 Minuten nach der Erstellung einer zweiten NTA-Instanz unter QRadar wird die erste gemeinsam genutzte NTA-Instanz zu einer Admin-Instanz.

Warnungen

Richten Sie Ihre mandantenfähige Umgebung wie angegeben ein, da es sonst zu Problemen mit NTA kommen kann. Beachten Sie folgende Warnhinweise:

  • Deinstallieren Sie weder die Admin- noch die gemeinsam genutzte Instanz.
  • Jede Instanz kann nur einen Mandanten haben, und jeder Mandant kann nur eine Domäne haben.
  • Den Tenants darf kein Admin-berechtigtes Service-Token zur Verfügung gestellt werden.
  • Die Datenquellen für Netzwerkflussdaten müssen für jeden Mandanten ordnungsgemäß konfiguriert werden.
  • Es muss eine ordnungsgemäße Netzwerksegmentierung vorhanden sein, um die Isolierung der Mandantendaten zu gewährleisten.