QRadar Network Insights -Installationen in Google Cloud

Gehen Sie wie folgt vor, um QRadar Network Insights in Google Cloudbereitzustellen.

  1. Überprüfen Sie, ob Ihre virtuelle Appliance die Systemmindestvoraussetzungen erfüllt.

    Prüfen Sie, ob die Instanz, die Sie installieren möchten, die gewünschte Inspektionsstufe für Datenflüsse unterstützen kann.

  2. Installieren Sie die Komponenten von QRadar, indem Sie das IBM QRadar SIEM Image auf Fix Central oder Google Cloud Marketplace verwenden.

    Installieren Sie einen QRadar Console und einen verwalteten QRadar Network Insights -Host. Andere verwaltete Hosts, z. B. Datenflussprozessoren, sind optional. Weitere Informationen zur Installation QRadar von Komponenten auf Google Cloud finden Sie unter „Konfigurieren einer virtuellen Appliance von QRadar 7.5.0 UP7 auf Google Cloud Platform “.

  3. Fügen Sie den verwalteten Host QRadar Network Insights zum QRadar Consolehinzu.
  4. Konfigurieren Sie die Datenflussquellen.
  5. Konfigurieren Sie eine Sitzung für die Datenverkehrsspiegelung.
  6. Überprüfen Sie, ob die Implementierung Datenflussdaten empfängt.

Systemvoraussetzungen für QRadar Network Insights -Installationen unter Google Cloud

Stellen Sie zur Vorbereitung der IBM QRadar Network Insights -Installation sicher, dass Ihre virtuelle Einheit die Systemmindestvoraussetzungen erfüllt.

Die QRadar Network Insights -Instanz muss die folgenden Voraussetzungen erfüllen:
Anforderungen Wert
Prozessor

8 Kerne (Minimum)

Tipp: Tipp: Referenzieren Sie den Kernwert und nicht den CPU-Wert.
Speicher 64 GB (Minimum)
Speicher

QRadar Network Insights erfordert zwei EBS General Purpose SSD-Datenträger:

  • 1 x 98 GiB (Betriebssystem und Software)
  • 1 x 250 GiB (Daten)
Netzbetrieb

QRadar Network Insights erfordert mindestens zwei Netzschnittstellen:

  • Eine Managementschnittstelle (nic0)
  • Eine Überwachungsschnittstelle (nic1)

Der 98 GiB -Datenträger für das Betriebssystem und die Software wird automatisch vom QRadar -Image konfiguriert. Sie müssen den zusätzlichen 250 GiB -Datenträger für Daten manuell konfigurieren.

Warnung: Es ist nicht möglich, den Speicher nach der Installation zu vergrößern oder nach der Instanzerstellung weitere Netzschnittstellen hinzuzufügen.

Bei größeren CPU-Maschinentypen können Sie die Instanz mit zusätzlichen Überwachungsschnittstellen implementieren.

Wichtig: Die primäre interne IPv4 -Adresse für die Verwaltung und Überwachung muss statische interne IPV4 -Adressen (nicht gemeinsam genutzt) sein.

Externe IPv4 -Adressen sind nicht erforderlich.

Google Cloud Platform erfordert, dass sich alle zusätzlichen Netzwerkschnittstellen in separaten VPC-Netzwerken mit nicht überlappenden Subnetz-IP-Bereichen befinden. Weitere Informationen finden Sie unter Mehrere Netzschnittstellen (https://cloud.google.com/vpc/docs/multiple-interfaces-concepts).

Legen Sie für die Einstellung Maximale Übertragungseinheit (MTU) in der Überwachungsschnittstelle des VPC-Netzes den größten Wert von 8896 fest.

Aktivieren Sie die Paketspiegelung in „ Google Cloud Platform “, um den Netzwerkverkehr an die IBM QRadar Network Insights Instanz weiterzuleiten. Konfigurieren Sie die Paketspiegelung, um Datenverkehr an vom Standard abweichende Schnittstellen der QRadar Network Insights VM-Instanz zu senden. Beispiel: nic1 oder nic2. Weitere Informationen finden Sie in Paketspiegelung verwenden (https://cloud.google.com/vpc/docs/using-packet-mirroring).

VPC-Firewallregeln

Die der Verwaltungsschnittstelle zugewiesene VPC muss über Firewall-Regeln verfügen, die eingehende SSH-, ausgehende NetFlow, und Messaging-Verbindungen zwischen dem QRadar Network Insights und dem QRadar Console sowie allen zusätzlichen Flow Collectors oder Prozessoren zulassen.

Die den Überwachungsschnittstellen zugeordnete VPC-Firewallrichtlinie muss über die richtigen Regeln verfügen, damit der gespiegelte Datenverkehr von den Quellennetzen zugelassen wird. Weitere Informationen finden Sie in Paketspiegelung verwenden (https://cloud.google.com/vpc/docs/using-packet-mirroring).

Architektur der Implementierung

Die folgende Abbildung zeigt den Datenfluss in einer Implementierung, die zwei QRadar Network Insights -Spiegelziele enthält. Eine QRadar Network Insights -Instanz wird als Datenflussquelle für einen Flow Processorverwendet, während die andere Instanz Netzverkehr direkt an den QRadar Consolesendet.

Abb. 1. Beispiel für eine QRadar Network Insights Bereitstellung auf Google Cloud Platform

Installationsreferenz

Der folgende Screenshot zeigt den Abschnitt Erweiterte Optionen auf der Seite Instanz erstellen in der Google Cloud -Konsole, in der sich die Abschnitte Network Performance Configuration und Disks befinden.

Abbildung 2: Seite Instanz erstellen in der Google Cloud -Konsole

Konfigurieren einer virtuellen QRadar Appliance „ 7.5.0UP7 “ auf „ Google Cloud Platform “

Konfigurieren Sie eine virtuelle Appliance QRadar SIEM „ IBM “ auf einer Instanz von „ Google Cloud Platform “ ( GCP ) mithilfe des bereitgestellten Images.

Vorbereitende Schritte

Erwerben Sie die Berechtigung für einen QRadar Software-Knoten für jede QRadar Instanz, die von einem Cloud-Marktplatz eines Drittanbieters bereitgestellt wird. Die Berechtigung für den Softwareknoten muss vorhanden sein, bevor Sie die QRadar Instanz bereitstellen. Um einen Anspruch auf einen QRadar Software-Knoten zu erwerben, wenden Sie sich an Ihren QRadar Vertriebsmitarbeiter.

Bei Problemen mit QRadar Software wenden Sie sich bitte an den IBM® Support. Bei Problemen mit der GCP-Infrastruktur finden Sie Informationen in Ihrer GCP-Dokumentation. Wenn der Support von IBM feststellt, dass die Infrastruktur von GCP Ihr Problem verursacht, müssen Sie sich an GCP wenden, um Unterstützung bei der Behebung des zugrunde liegenden Problems mit der Infrastruktur von GCP zu erhalten.

Wichtig: Sie müssen statische IP-Adressen verwenden.
Wichtig: Sie können nicht mehr als zwei DNS-Einträge haben. Wenn Sie mehr als zwei DNS-Einträge in der /etc/resolv.conf Datei haben, schlägt die QRadar Installation fehl.

Wenn Sie ein Daten-Gateway für installieren QRadar on Cloud, lesen Sie den Abschnitt „Installieren eines QRadar Daten-Gateways“ unter „ Google Cloud Platform “ ( https://www.ibm.com/support/knowledgecenter/en/SSKMKU/com.ibm.qradar.doc_cloud/t_hosted_gcp_image.html ).

  1. Erstellen Sie einen Projektnamen, der einen vollständig qualifizierten Domänennamen (FQDN) mit maximal 63 Zeichen zulässt. Der vollständig qualifizierte Domänenname besteht aus dem Bereitstellungsnamen gefolgt von -vm, der Zone, der Region, dem Projektnamen und der Zeichenfolge .internal.

    Lautet der Projektname beispielsweise abc-stq-xyz, der Bereitstellungsname der Appliance qr-con, die Zone us-east4-c und die Region c, so lautet der vollständig qualifizierte Domänenname qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. Der Zonenname kann 10 bis 25 Zeichen lang sein. Je nach Länge des Zonennamens verbleiben dann 25 bis 40 Zeichen für den Projekt- und den Bereitstellungsnamen.

  2. Konfigurieren Sie in dem Projekt, das Sie in Schritt 1 erstellt haben, Ihre Netzschnittstelle.
    1. Klicken Sie auf Google Cloud Platform > VPC-Netzwerk > VPC-Netzwerke.
      ©2019 Google LLC, mit Genehmigung verwendet. Google und das Google-Logo sind eingetragene Marken der Google LLC.
    2. Klicken Sie auf die Option VPC-NETZWERK ERSTELLEN.
    3. Geben Sie Ihrem Netz einen Namen und konfigurieren Sie die Einstellungen wie erforderlich. Setzen Sie das Feld DNS-Serverrichtlinie auf Keine Serverrichtlinie.
    4. Klicken Sie auf Erstellen.
  3. Fügen Sie dem Projekt einen SSH-Schlüssel hinzu. Der Schlüssel muss für den Benutzer cloud-user erstellt werden.
    1. Klicken Sie auf Google Cloud Platform > Compute Engine > Metadaten.
      ©2019 Google LLC, mit Genehmigung verwendet. Google und das Google-Logo sind eingetragene Marken der Google LLC.
    2. Klicken Sie auf SSH-Schlüssel.
    3. Klicken Sie auf Bearbeiten.
    4. Klicken Sie auf Element hinzufügen.
    5. Geben Sie einen SSH-Schlüssel ein, gefolgt von cloud-user.
    6. Klicken Sie auf Speichern.

Vorgehensweise

  1. Laden Sie das Image der virtuellen Appliance QRadar 7.5.0 UP7 von der IBM Fix Central Website herunter: https://www.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FOther+software%2FIBM+Security+QRadar+SIEM&fixids=7.5.0-UP7-CMP-GoogleCloud-SingleImage-QRADAR-202309270935&function=fixId&parent=IBM%20Security
    1. Laden Sie das Bild und die Dateien .sig herunter. Der Download kann einige Stunden dauern.
    2. Verwenden Sie die Datei .sig, um die Integrität des heruntergeladenen Images zu überprüfen. Weitere Informationen finden Sie unter Überprüfen, ob die Downloads von IBM Fix Central vertrauenswürdig und code-signiert sind.
  2. Gehen Sie zu Google Cloud und laden Sie die Bilddatei in Google Cloud Storage hoch. Der Upload kann bis zu einer Stunde dauern.
    Achtung! Benennen Sie die Bilddatei nicht um. Die Umbenennung des Bildes kann dazu führen, dass der Import fehlschlägt.
  3. Führen Sie den folgenden Befehl in der Shell „ Google Cloud “ aus, um das Rohbild in Ihr Konto „ GCP “ zu importieren.
    gcloud compute images create <IMAGE NAME> --project=<GCP PROJECT NAME> --source-uri gs://<BUCKET NAME>/<RAW FILE PATH> --guest-os-features=MULTI_IP_SUBNET,UEFI_COMPATIBLE
    Der Importvorgang kann bis zu einer Stunde dauern.
  4. Gehen Sie zu Navigationsmenü > Computer-Engine > Bilder, wählen Sie das importierte Bild aus und klicken Sie dann auf Instanz erstellen.
  5. Richten Sie für die Appliance einen Bereitstellungsnamen ein, der einen vollständig qualifizierten Domänennamen (FQDN) mit maximal 63 Zeichen zulässt. Der FQDN besteht aus dem Bereitstellungsnamen, der Zone, dem Projektnamen und .internal

    Lautet der Projektname beispielsweise abc-stq-xyz, der Bereitstellungsname der Appliance qr-con, die Zone us-east4-c und die Region c, so lautet der vollständig qualifizierte Domänenname qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. Der Zonenname kann 10 bis 25 Zeichen lang sein. Je nach Länge des Zonennamens verbleiben dann 25 bis 40 Zeichen für den Projekt- und den Bereitstellungsnamen.

  6. Wählen Sie die Zone aus, in der sich Ihr Projekt befindet.
  7. Wählen Sie einen Maschinentyp, der die Systemanforderungen erfüllt. Weitere Informationen finden Sie unter Systemanforderungen für virtuelle Appliances
  8. Wählen Sie den gewünschten Boot-Disk-Typ und legen Sie die Größe der Boot-Disk auf 98 GB fest.
  9. Wählen Sie die von Ihnen erstellte Netzwerkschnittstelle aus.
  10. Legen Sie die Firewall-Regeln für Ihre Appliance so fest, dass die Ports 22 und 443 nur von vertrauenswürdigen IP-Adressen zugelassen werden, um eine Liste von IP-Adressen zu erstellen, die auf Ihre QRadar Bereitstellung zugreifen können.
    Bei einer QRadar Bereitstellung mit mehreren Appliances können auch andere Ports zwischen verwalteten Hosts zugelassen werden. Weitere Informationen darüber, welche Ports in Ihrer Einrichtung zugelassen werden müssen, finden Sie unter Common ports and servers used by QRadar.
  11. Wenn Sie dazu aufgefordert werden, aktivieren Sie das Kontrollkästchen „Ich akzeptiere die Nutzungsbedingungen des GCP -Marktplatzes “.
  12. Klicken Sie auf Bereitstellen.
  13. Stellen Sie die Felder Firewalls und Zusätzliche Festplatten ein.
    1. Klicken Sie auf Google Cloud Platform > Compute Engine > VM-Instanzen.
    2. Wählen Sie Ihre Appliance aus der Liste aus.
    3. Klicken Sie auf Bearbeiten.
    4. Aktivieren Sie im Abschnitt Firewalls die Kontrollkästchen HTTP zulassen und HTTPS zulassen.
    5. Stellen Sie die zusätzlichen Festplatten ein.
      • Klicken Sie im Abschnitt Zusätzliche Laufwerke auf NEUES LAUFWERK HINZUFÜGEN.
      • Wählen Sie im Abschnitt Festplatteneinstellungen den richtigen Festplattentyp aus.
      • Schätzen Sie Ihren Speicherbedarf und geben Sie dann eine Größe in GiB ein. Die Mindestgröße beträgt 250 GiB.
      • Markieren Sie im Feld Löschregel die Option Datenträger löschen.
      • Klicken Sie auf Speichern.
    6. Klicken Sie auf der Hauptbearbeitungsseite auf SPEICHERN.
  14. Wenn die Instanz bereit ist, melden Sie sich mit SSH und Ihrem Schlüsselpaar an, indem Sie den folgenden Befehl eingeben:
    ssh -i <key.pem> cloud-user@<public_IP_address>
  15. Geben Sie den folgenden Befehl ein, um die Länge Ihres FQDN zu überprüfen:
    hostname -f | wc -c
    Wenn der Befehl einen Wert größer als 63 zurückgibt, schlägt der Installationsvorgang fehl. Starten Sie diesen Vorgang erneut mit einem kürzeren Bereitstellungsnamen.
  16. Vergewissern Sie sich, dass es nicht mehr als 2 DNS-Einträge für die Instanz gibt, indem Sie den folgenden Befehl eingeben:
    grep nameserver /etc/resolv.conf | wc -l 
    Wenn der Befehl 3 oder mehr Einträge zurückgibt, löschen Sie mit /etc/resolv.conf alle Einträge bis auf zwei, bevor Sie mit dem nächsten Schritt fortfahren. Sie können die Einträge nach Abschluss der Installation wieder hinzufügen.
  17. Um die QRadar Console zu installieren, geben Sie folgenden Befehl ein:
    sudo /root/setup <appliance_id>
    Um beispielsweise einen Event Collector bereitzustellen, geben Sie den folgenden Befehl ein:
    sudo /root/setup 1599
    ID des Appliance-Typs Appliance-Typ
    1299 Datenflusskollektor
    1400 Datenkollektor
    1599 Ereigniskollektor
    1699 Ereignisprozessor
    1799 Flow Processor
    1899 Ereignis- und Datenflussprozessor
    3199 QRadar SIEM All-in-One (QRadar Console)
    4 QRadar AppHost
    6500 QRadar Network Insights
    7000 Ereigniskollektoren, Datenflusskollektoren und Datengateways
  18. Geben Sie ein Kennwort für das Administratorkonto ein. Legen Sie ein sicheres Kennwort fest, das die folgenden Kriterien erfüllt.
    • Enthält mindestens 5 Zeichen
    • Enthält keine Leerzeichen
    • Kann die folgenden Sonderzeichen enthalten: @, #, ^ und *.

Nächste Schritte

Falls Sie DNS-Einträge in /etc/resolv.conf entfernt haben, stellen Sie die Einträge wieder her.

Bei QRadar SIEM All-in-One (QRadar Console) Installationen verwendet die QRadar Instanz Coordinated Universal Time (UTC). Sie können die Zeitzone der Instanz ändern. Weitere Informationen zum Ändern der Zeitzone finden Sie unter Konfigurieren der Systemzeit.

Dieses Image empfängt keine automatischen Software-Upgrades. Sie müssen Ihr System manuell aktualisieren, um es auf dem neuesten Stand zu halten. Um QRadar Aktualisierungsbenachrichtigungen zu erhalten, siehe QRadar Aktualisierungsbenachrichtigungen erhalten.

Für alle Installationen von verwalteten Hosts (außer Daten-Gateways) siehe Hinzufügen eines verwalteten Hosts.

Weitere Informationen zum Hinzufügen der virtuellen Appliance als verwalteter Host und zum Konfigurieren von Flussquellen und Verkehrsspiegelung finden Sie unter QRadar Network Insights Installationen auf Google Cloud.