QRadar Network Insights -Installationen unter Microsoft Azure

Sie können Ihren Microsoft Azure -Netzverkehr zur Inhaltsüberprüfung und -überwachung an IBM QRadar Network Insights senden.
Gehen Sie wie folgt vor, um QRadar Network Insights in Microsoft Azurebereitzustellen:
  1. Überprüfen Sie die Systemmindestvoraussetzungen.

    Stellen Sie sicher, dass die Instanz, die Sie installieren möchten, die gewünschte Inspektionsstufe für Datenflüsse unterstützen kann.

  2. Installieren Sie die QRadar -Komponenten mithilfe des IBM QRadar SIEM -Image unter Microsoft Azure Marketplace.

    Sie müssen einen QRadar Console und einen verwalteten QRadar Network Insights -Host installieren. Andere verwaltete Hosts, z. B. Datenflussprozessoren, sind optional. Informationen zur Installation von QRadar -Komponenten auf Microsoft Azure finden Sie unter "Konfigurieren einer virtuellen 7.5.0 -Appliance auf Microsoft Azure ".

  3. Fügen Sie den verwalteten Host QRadar Network Insights zum QRadar Consolehinzu.
  4. Konfigurieren Sie die Datenflussquellen.
  5. Konfigurieren Sie eine Sitzung für die Datenverkehrsspiegelung.
  6. Überprüfen Sie, ob die Implementierung Flussdaten empfängt.

Architektur der Implementierung

Die folgende Abbildung zeigt den Datenfluss in einer Implementierung, die zwei QRadar Network Insights -Spiegelziele enthält. Eine QRadar Network Insights -Instanz wird als Datenflussquelle für einen Flow Processorverwendet, während die andere Instanz Netzverkehr direkt an den QRadar Consolesendet.
Abb. 1. Beispiel einer QRadar Network Insights -Implementierung
Grafik, die den gespiegelten Datenfluss in einer Implementierung mit einer QRadar -Konsole mit einem Datenflussprozessor und zwei angeschlossenen QRadar Network Insights -Hosts zeigt.

Systemanforderungen für QRadar Network Insights on Microsoft Azure

Zur Vorbereitung der IBM QRadar Network Insights Installation stellen Sie sicher, dass Ihre virtuelle Appliance die Mindestsystemanforderungen erfüllt.
Die QRadar Network Insights muss die folgenden Anforderungen erfüllen:
Anforderungen Wert
Prozessor

16 Kerne (Minimum) auf einem einzigen NUMA-Knoten

Verwenden Sie keine virtuellen CPUs für die QRadar Network Insights Verarbeitung.

Speicher

64 GB (mindestens)

Speicher
QRadar Network Insights benötigt zwei universelle SSD- EBS -Volumes:
  • 1 x 98 GiB (Betriebssystem und Software)
  • 1 x 250 GiB (Daten)

Das GiB für das Betriebssystem und die Software wird automatisch durch das QRadar konfiguriert. Sie müssen das zusätzliche GiB für Daten manuell konfigurieren.

Achtung! Es ist nicht möglich, den Speicherplatz nach der Installation zu vergrößern.
Netzbetrieb
QRadar Network Insights benötigt mindestens zwei NIC-Schnittstellen:
  • Eine Managementschnittstelle
  • Eine Überwachungsschnittstelle
    • Die MTU (Maximum Transmission Unit, maximale Übertragungseinheit) für die Überwachungsschnittstelle muss auf 9001 gesetzt sein.
    • Die besten Ergebnisse erzielen Sie, wenn Sie die Option "Beschleunigte Vernetzung" verwenden.
    • Für größere rechenoptimierte Instanztypen können Sie weitere Überwachungsschnittstellen hinzufügen.
Sicherheitsgruppen

Die Verwaltungsschnittstelle muss über eine zugewiesene Sicherheitsgruppe verfügen, die Regeln enthält, um SSH-, NetFlow, und Messaging-Verbindungen zwischen dem QRadar Network Insights Host und dem QRadar Console sowie allen möglicherweise installierten Flow Collectors oder Prozessoren zuzulassen.

Der Überwachungsschnittstelle muss eine Sicherheitsgruppe zugewiesen sein, die VXLAN-Datenverkehr ( UDP Port 4789) von der Spiegelquelle zulässt. Die VPC-Ebene ( Network ACL ) muss ebenfalls VXLAN-Datenverkehr zulassen.

Die Systemanforderungen für andere IBM QRadar virtuelle Appliances finden Sie unter Systemanforderungen für virtuelle Appliances im IBM QRadar Installationshandbuch.

Verkehrsspiegelung

Bei der Verkehrsspiegelung wird ein virtueller Netzwerk-TAP verwendet, um den Netzwerkverkehr kontinuierlich von einer Microsoft Azure (Quelle) zu einer IBM QRadar Network Insights (Ziel) zu streamen, um Inhalte zu prüfen und zu überwachen.

Bevor Sie die Verkehrsspiegelung konfigurieren, müssen Sie eine QRadar Network Insights mit einer angeschlossenen Überwachungsschnittstelle haben.

Wenn Sie einen Paketvermittler eines Drittanbieters verwenden, muss dieser den Export von VXLAN-gekapseltem Datenverkehr an den QRadar Network Insights Überwachungsport unterstützen.

Weitere Informationen zum Einrichten eines virtuellen Netzwerks TAP finden Sie auf der Microsoft Azurehttps://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview.

Überprüfung, ob der QRadar Network Insights Host Flussdaten empfängt

Nachdem die Traffic Mirror-Sitzung konfiguriert ist, können Sie überprüfen, ob der IBM QRadar Network Insights verwaltete Host Flussdaten empfängt.

Vorbereitende Schritte

Sie müssen einen QRadar Console und einen QRadar Network Insights verwalteten Host in Ihrer Microsoft Azure konfigurieren.

Sie müssen eine Verkehrsspiegelungssitzung konfigurieren, um den Verkehr an die Überwachungsschnittstelle weiterzuleiten.

Vorgehensweise

  1. Verwenden Sie SSH, um sich bei der Zielinstanz QRadar Network Insights anzumelden.
  2. Um zu überprüfen, ob der Verkehr die QRadar Network Insights erreicht, geben Sie diesen Befehl ein:
    tcpdump -i <eth1>

    wobei <eth1> der Name der Schnittstelle des Spiegelziels ist.

  3. Alternativ können Sie auch ein Protokoll der Netzwerksicherheitsgruppe (NSG) aktivieren.
    NSG-Flow-Protokolle sind eine Funktion von Microsoft Azure Network Watcher, mit der Sie Informationen über den IP-Datenverkehr protokollieren können, der durch eine NSG fließt. Die Flussprotokolldaten sind nützlich, wenn Sie überprüfen wollen, ob QRadar Network Insights gespiegelten Verkehr empfängt.