QRadar Network Insights -Installationen unter Amazon Web Services

Sie können Ihren Amazon Web Services (AWS)-Netzwerkverkehr zur Inhaltsprüfung und -überwachung an IBM QRadar Network Insights senden.
Um QRadar Network Insights auf Amazon Web ServicesAWS) bereitzustellen, gehen Sie wie folgt vor:
  1. Überprüfen Sie die Systemmindestvoraussetzungen.

    Stellen Sie sicher, dass die Instanz, die Sie installieren möchten, die gewünschte Inspektionsstufe für Datenflüsse unterstützen kann.

  2. Installieren Sie die QRadar -Komponenten mithilfe des IBM QRadar SIEM .ami -Image in AWS Marketplace.

    Sie müssen einen QRadar Console und einen verwalteten QRadar Network Insights -Host installieren. Andere verwaltete Hosts, z. B. Datenflussprozessoren, sind optional. Informationen zur Installation von QRadar -Komponenten auf AWS finden Sie unter Konfigurieren einer virtuellen QRadar 7.5.0 -Appliance auf Amazon Web Services.

  3. Fügen Sie den verwalteten Host QRadar Network Insights zum QRadar Consolehinzu.
  4. Konfigurieren Sie die Datenflussquellen.
  5. Konfigurieren Sie eine Sitzung für die Datenverkehrsspiegelung.
  6. Überprüfen Sie, ob die Implementierung Datenflussdaten empfängt.

Architektur der Implementierung

Die folgende Abbildung zeigt den Datenfluss in einer Implementierung, die zwei QRadar Network Insights -Spiegelziele enthält. Eine QRadar Network Insights -Instanz wird als Datenflussquelle für einen Flow Processorverwendet, während die andere Instanz Netzverkehr direkt an den QRadar Consolesendet.
Abb. 1. Beispiel einer QRadar Network Insights -Implementierung in Amazon Web Services

Grafik, die den gespiegelten Datenfluss in einer Implementierung mit einer QRadar -Konsole mit einem Datenflussprozessor und zwei angeschlossenen QRadar Network Insights -Hosts zeigt.

Systemanforderungen für QRadar Network Insights Installationen auf Amazon Web Services

Zur Vorbereitung der IBM QRadar Network Insights sollten Sie sicherstellen, dass Ihre virtuelle Appliance die folgenden Mindestsystemanforderungen erfüllt.
Anforderungen Wert
Prozessor

8 Kerne (Minimum)

Tipp: Um die Anzahl der Kerne zu sehen, die in jedem Instance-Typ enthalten sind, klicken Sie im Fenster AWS Launch an instance auf Compare instance types. Klicken Sie auf das Zahnradsymbol), um die Spalte Kerne in die Tabelle aufzunehmen.
Speicher

64 GB (mindestens)

Speicher
QRadar Network Insights benötigt zwei universelle SSD- EBS -Volumes:
  • 1 x 122 GiB (Betriebssystem und Software)
  • 1 x 250 GiB (Daten)

Das GiB für das Betriebssystem und die Software wird automatisch von der QRadar .ami konfiguriert. Sie müssen das zusätzliche GiB für Daten manuell konfigurieren.

Achtung! Es ist nicht möglich, den Speicherplatz nach der Installation zu vergrößern.
Netzbetrieb
QRadar Network Insights benötigt mindestens zwei NIC-Schnittstellen:
  • Eine Managementschnittstelle
  • Eine Überwachungsschnittstelle

    Für größere rechenoptimierte Instanztypen können Sie weitere Überwachungsschnittstellen hinzufügen.

    Die MTU (Maximum Transmission Unit, maximale Übertragungseinheit) für die Überwachungsschnittstelle muss auf 9001 gesetzt sein.

Sicherheitsgruppen

Die Verwaltungsschnittstelle muss über eine zugewiesene Sicherheitsgruppe verfügen, die Regeln enthält, um SSH-, NetFlow, und Messaging-Verbindungen zwischen dem QRadar Network Insights Host und dem QRadar Console sowie allen möglicherweise installierten Flow Collectors oder Prozessoren zuzulassen.

Der Überwachungsschnittstelle muss eine Sicherheitsgruppe zugewiesen sein, die VXLAN-Datenverkehr ( UDP Port 4789) von der Spiegelquelle zulässt. Die VPC-Ebene ( Network ACL ) muss ebenfalls VXLAN-Datenverkehr zulassen.

Die Systemanforderungen für andere IBM QRadar virtuelle Appliances finden Sie unter Systemanforderungen für virtuelle Appliances im IBM QRadar Installationshandbuch.

Beispiele für QRadar Network Insights Gerätespezifikationen

Sie müssen sich vergewissern, dass der Instanztyp und die Konfiguration der QRadar Network Insights Instanz die gewünschte Flussinspektionsstufe unterstützen können.

Die folgende Tabelle zeigt Beispiele für Hardwarekonfigurationen und die Auswirkungen auf die Leistung, die sie bei verschiedenen Prüfstufen haben können. Sie können diese Informationen als Richtwert für die Größe Ihrer virtuellen Appliance verwenden.
Hinweis: Die Systemleistung und der Datendurchsatz hängen von vielen Faktoren ab, u. a. von der Menge und der Art der Dateien, die im Netzwerkverkehr zu beobachten sind. Individuelle Leistungsverbesserungen sind nicht garantiert.
Tabelle 1. Beispiele für QRadar Network Insights virtuelle Appliance-Konfigurationen
CPUs Speicher (GiB) Maximale Überwachungsschnittstellen Leistung der Inspektionsstufen für Datenflüsse
8 Kerne 64 1

Grundeinstellung: 1 Gbps

Aufbereitet: 800 Mbps

Erweitert: 300 Mbps

20 Kerne 160 2

Grundeinstellung: 2 Gbps

Aufbereitet: 1,8 Gbps

Erweitert: 750 Mbps

* Die Leistung wird über alle Überwachungsschnittstellen zusammengefasst.

Verkehrsspiegelung

Die Verkehrsspiegelung sendet den Netzwerkverkehr von einer Amazon EC2 (Quelle) an eine IBM QRadar Network Insights (Ziel) zur Inhaltsprüfung und -überwachung.

Sie verwenden die Amazon Web ServicesAWS) Management Console, um Ihrer QRadar Network Insights eine elastische IP-Adresse zuzuweisen. Dann erstellen Sie eine Verkehrsspiegelungssitzung und definieren die Filter, die bestimmen, welcher Verkehr an die QRadar Network Insights weitergeleitet werden soll.

Bevor Sie die Verkehrsspiegelung konfigurieren können, müssen Sie eine QRadar Network Insights mit einer Überwachungsschnittstelle haben, die mit ihr verbunden ist.

Um die Verkehrsspiegelung zu konfigurieren, gehen Sie wie folgt vor.
  1. Identifizieren Sie die Schnittstellen-ID der Amazon EC2, die den gespiegelten Datenverkehr weiterleitet. Diese ID wird beim Erstellen der Spiegelungssitzung verwendet.
  2. Weisen Sie der Amazon EC2, die den gespiegelten Datenverkehr weiterleitet, eine elastische IP-Adresse zu.
  3. Erstellen Sie ein Spiegelungsziel, um festzulegen, welche Instanz den gespiegelten Datenverkehr erhält.
  4. Erstellen Sie einen Mirror-Filter, um festzulegen, welcher Datenverkehr an die Zielinstanz gesendet wird.
    Wenn Sie die Regeln für die Verkehrsspiegelung konfigurieren, können Sie die folgenden Parameter verwenden, um den gesamten eingehenden Verkehr zu spiegeln. Um den Aufwand für die Datenverkehrsspiegelung zu reduzieren, können Sie die Parameter so ändern, dass nur bestimmte Arten von Datenverkehr gespiegelt werden. Sie können zum Beispiel nur TCP-Protokolle oder Datenverkehr für eine bestimmte Quelle oder ein bestimmtes Ziel spiegeln.
    Parameter Wert
    Regelaktion Akzeptieren
    Protokoll Alle Protokolle
    Quell-CIDR-Block 0.0.0.0/0
    Ziel-CIDR-Block 0.0.0.0/0
  5. Erstellen Sie eine Spiegelsitzung, um mit der Spiegelung des Datenverkehrs zwischen der Quell- und der Zielinstanz zu beginnen.

Weitere Informationen zur AWS und deren Einrichtung finden Sie unter Was ist Verkehrsspiegelung? im Amazon Web Services Dokumentationsportal.

Überprüfung, ob der QRadar Network Insights Host Flussdaten empfängt

Nachdem die Traffic Mirror-Sitzung konfiguriert ist, können Sie überprüfen, ob der IBM QRadar Network Insights verwaltete Host Flussdaten empfängt.

Vorbereitende Schritte

Sie müssen einen QRadar Console und einen QRadar Network Insights verwalteten Host in Ihrer Amazon Web ServicesAWS) Umgebung konfigurieren.

Sie müssen eine Verkehrsspiegelungssitzung konfigurieren, um den Verkehr an die Überwachungsschnittstelle weiterzuleiten.

Vorgehensweise

  1. Verwenden Sie SSH, um sich bei der Zielinstanz QRadar Network Insights anzumelden.
  2. Um zu überprüfen, ob der Verkehr die QRadar Network Insights erreicht, geben Sie diesen Befehl ein:
    tcpdump -i <eth1>

    wobei <eth1> der Schnittstellenname des Spiegelziels ist.

  3. Alternativ können Sie auch Amazon CloudWatch Logs konfigurieren.
    Amazon CloudWatch Logs sammelt Daten über die Flussprotokolle, die an die QRadar Network Insights Überwachungsschnittstelle gesendet werden. Die Flussprotokolldaten sind nützlich, wenn Sie überprüfen wollen, ob QRadar Network Insights gespiegelten Verkehr empfängt.

    Weitere Informationen finden Sie unter Was ist Amazon CloudWatch? im AWS.

Fehlersuche QRadar Network Insights bei Amazon Web Services

Diese Informationen helfen Ihnen bei der Fehlerbehebung für Ihre IBM QRadar Network Insights on Amazon Web Services (AWS) Bereitstellung.
Aufgrund einer ungeschützten Datei mit privatem Schlüssel kann keine Verbindung zu einem verwalteten Host hergestellt werden

Wenn Sie versuchen, eine Verbindung zu einem verwalteten Host mithilfe einer Datei mit privatem Schlüssel herzustellen, erhalten Sie die folgende Warnung.

WARNING: UNPROTECTED PRIVATE KEY FILE!

Sie erhalten diese Nachricht möglicherweise, wenn die .pem-Schlüsseldatei öffentlich lesbar ist. Um dieses Problem zu beheben, ändern Sie die Berechtigungen für Ihre .pem-Schlüsseldatei in 600, indem Sie folgenden Befehl eingeben:

chmod 600 <key_file>
Verbindung verweigert, wenn versucht wird, eine Verbindung mit dem QRadar Network Insights herzustellen
Wenn Sie versuchen, mit einem privaten Schlüssel eine Verbindung zu Ihrem unterbrochenen QRadar Network Insights Host herzustellen, erhalten Sie diese Meldung:
Connection Refused

Das Sicherheitsprofil, das mit der QRadar Network Insights verwalteten Host-Instanz verbunden ist, lässt keine eingehenden SSH-Verbindungen von der Quell-IP-Adresse zu.

Um dieses Problem zu lösen, fügen Sie dem Sicherheitsprofil, das mit der QRadar Network Insights verbunden ist, eine eingehende Regel hinzu. Konfigurieren Sie die Regel so, dass SSH-Verbindungen aus der Quellen-IP-Adresse akzeptiert werden.

Weitere Informationen finden Sie unter Sicherheitsprofile auf dem AWS.

Der QRadar Network Insights ist keine öffentliche IP-Adresse zugewiesen
Dieses Problem kann unter den folgenden Bedingungen auftreten:
  • Die Instanz wurde nicht für die automatische Zuordnung einer öffentlichen IP-Adresse beim Start konfiguriert.
  • Der Instanz sind mehrere Netzschnittstellen angehängt und sie wurde erneut gestartet.

Um dieses Problem zu löschen, ordnen Sie der Managementschnittstelle eine Elastic IP-Adresse zu. Alternativ können Sie SSH entweder von der QRadar Console oder einer anderen Instanz im selben Subnetz aus verwenden, um sich mit der privaten IP-Adresse der QRadar Network Insights Instanz zu verbinden.

QRadar Network Insights sieht keine zusätzliche Netzwerkkarte

Sie haben eine zusätzliche Netzwerkkarte (NIC) zur QRadar Network Insights Instanz hinzugefügt, aber sie wird nicht erkannt. Damit das Betriebssystem auf der QRadar Network Insights Instanz die neue Netzwerkschnittstelle erkennt, ist eine weitere Konfiguration erforderlich.

Weitere Informationen finden Sie unter Hinzufügen einer weiteren Schnittstelle zur Verkehrsüberwachung zur QRadar Network Insights.

Verbindung zum QRadar Network Insights verwalteten Host über SSH von der QRadar Konsole aus nicht möglich

Wenn ein QRadar Network Insights Host über eine Konsole verwaltet wird, werden die iptables-Regeln aktualisiert, um den direkten SSH-Zugang zu beschränken. Sie müssen eine Verbindung zum verwalteten Host herstellen, indem Sie sich zunächst mit der QRadar Konsole verbinden. Da AWS nicht über eine Konsolenverbindungsoption verfügen, gibt es keine Möglichkeit, sich mit dem verwalteten Host zu verbinden, wenn sich der QRadar Console nicht über SSH anmelden kann.

Um dieses Problem zu beheben, verwenden Sie SSH, um sich mit der QRadar Konsole zu verbinden. Verwenden Sie dann SSH vom QRadar Console zur Verwaltungsschnittstelle des verwalteten Hostseth0) als Root-Benutzer.

Wenn der QRadar Console sich nicht mit dem verwalteten Host verbinden kann, sollten Sie die QRadar Network Insights Instanz neu erstellen.

Um sich nicht selbst auszuschließen QRadar konfigurieren Sie die Firewall auf dem verwalteten Host so, dass SSH-Verbindungen von vertrauenswürdigen Quellen zugelassen werden. Weitere Informationen finden Sie in der Technischen AnmerkungManaging IPtables firewall ports auf der IBM Support-Website.

Überwachter Datenverkehr wird auf der Registerkarte Netzaktivität nicht angezeigt
Überwachter Datenverkehr wird auf der Registerkarte 'Netzaktivität' nicht angezeigt, aber der Befehl tcpdump zeigt an, dass er von der Überwachungsschnittstelle empfangen wird.

Wenn Sie einen QRadar Network Insights hinzufügen, wird eine Flussquelle erstellt, die jedoch standardmäßig deaktiviert ist.

Um dieses Problem zu beheben, überprüfen Sie, ob die Flussquelle für die Netzwerkschnittstelle sowohl für die QRadar Network Insights Appliance als auch für die Überwachungsinstanz existiert. Stellen Sie sicher, dass keine Änderungen vorhanden sind die implementiert werden müssen. Wenn die Datenflussquelle nicht vorhanden ist, erstellen und aktivieren sie diese.

Weitere Informationen finden Sie unter Hinzufügen einer Stromquelle und Aktivieren einer Stromquelle.

Gespiegelter Datenverkehr wird von mehrere Spiegelzielen nicht empfangen

Datenverkehrsspiegelungen können einzelne Pakete nur an eine einzelne Zielschnittstelle senden. Um den Datenverkehr zwischen Zielen aufzuteilen, müssen Sie mehrere Spiegelsitzungen einrichten. Die Spiegelungsfilter für jede Sitzung müssen ausreichend spezifisch sein, um sicherzustellen, dass der Datenverkehr nur auf einer einzelnen Zielschnittstelle gespiegelt wird.

Ein Beispiel für die Aufteilung des Datenverkehrs auf verschiedene Ziele finden Sie unter Beispiel: Spiegeln des eingehenden TCP und UDP Datenverkehrs auf zwei verschiedene Appliances im AWS -Dokumentationsportal.

Die QRadar Network Insights Überwachungsschnittstelle empfängt keinen gespiegelten Verkehr
Standardmäßig aktiviert AWS die Filterung auf Basis von Quellen- und Zielprüfungen in den Netzschnittstellen.

Durch das Inaktivieren der Quellen- und Zielprüfungen kann eine Instanz Netzverkehr verarbeiten, der nicht für die Instanz bestimmt ist. Beispielsweise sollten Instanzen, die Services wie die Netzadressumsetzung, das Routing oder eine Firewall ausführen, die Attribute für Quellen- und Zielprüfungen inaktivieren.

Gehen Sie zum Inaktivieren der Attribute für Quellen- und Zielprüfungen folgendermaßen vor:
  1. Klicken Sie in linken Navigationsbereich des AWS-Dashboards auf 'Network interfaces' (Netzschnittstellen).
  2. Klicken Sie mit der rechten Maustaste auf die Instanz und klicken Sie anschließend auf Change Source/Dest Check (Quellen-/Zielprüfung ändern).
  3. Klicken Sie auf Deaktiviert und dann auf Ändern.
  4. Wiederholen Sie die Schritte für jede Netzschnittstelle.

Weitere Informationen finden Sie unter Elastic Network Interfacehttps://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html auf dem AWS.

Gespiegelter Datenverkehr ist unvollständig

Die folgenden Datenverkehrstypen können nicht gespiegelt werden:

  • ARP
  • DHCP
  • Instanzmetadaten-Service
  • NTP
  • Windows-Aktivierung
Weitere Informationen finden Sie auf den folgenden Seiten auf dem AWS-Dokumentationsportal.

QRadar Network Insights Instanz besteht die Systemstatusprüfung „ AWS “ nicht

Jumbo-Frames können manchmal dazu führen, dass die QRadar Network Insights Instanz neu gestartet wird, was zu einem Fehler bei der AWS führt.

Um dieses Problem zu beheben, legen Sie die MTU (Maximum Transmission Unit, maximale Übertragungseinheit) für die Überwachungsschnittstelle auf 9001.
  • Wenn Sie die MTU temporär ändern möchten, geben Sie diesen Befehl ein:
    sudo ip link set dev eth<#> mtu 9001 
  • Um die MTU dauerhaft festzulegen, bearbeiten Sie das Skript /etc/sysconfig/network-scripts/ifcfg-eth<#> für die Schnittstelle und setzen Sie die MTU-Zeile auf MTU=9001.

Weitere Informationen finden Sie unter Maximale Netzwerkübertragungseinheit (MTU) für Ihre EC2https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/network_mtu.html im AWS.