Richtlinie für das Definieren Ihrer Netzhierarchie

Das Erstellen einer Netzhierarchie in IBM QRadar ist ein wesentlicher erster Schritt bei der Konfiguration Ihrer Implementierung. Ohne eine gut konfigurierte Netzhierarchie kann QRadar keine Datenflussrichtungen ermitteln, keine zuverlässige Assetdatenbank erstellen oder von nützlichen Bausteinen in Regeln profitieren.

Beachten Sie die folgenden Leitlinien bei der Definition Ihrer Netzhierarchie:
  • Fassen Sie Ihre Systeme und Netze nach Rollen oder ähnlichen Datenverkehrsmustern zusammen.

    Sie können Ihr Netz beispielsweise in Gruppen für E-Mail-Server, Benutzer aus bestimmten Abteilungen, Labore oder Entwicklungsteams organisieren. Mithilfe dieser Organisation können Sie das Netzverhalten unterscheiden und verhaltensabhängige Sicherheitsrichtlinien für das Netzmanagement umsetzen. Ein Server, der sich einzigartig verhält, darf jedoch nicht mit anderen Servern im Netz gruppiert werden. Wenn Sie nur einen eindeutigen Server platzieren, wird der Server in QRadartransparenter und die Erstellung bestimmter Sicherheitsrichtlinien für den Server wird vereinfacht.

  • Reihen Sie Server mit einem hohen Datenverkehrsaufkommen (zum Beispiel E-Mail-Server) innerhalb der Gruppe ganz oben ein. Diese Hierarchie bietet im Fall einer Abweichung eine visuelle Darstellung.
  • Vermeiden Sie es, zu viele Elemente auf Stammebene zu verwenden.

    Eine große Anzahl von Stammelementen kann dazu führen, dass das Laden der Netzhierarchie-Seite viel Zeit in Anspruch nimmt.

  • Konfigurieren Sie keine Netzgruppe mit mehr als 15 Objekten.

    Umfangreiche Netzgruppen können zu Schwierigkeiten bei der Anzeige detaillierter Informationen zu den einzelnen Objekten führen. Wenn Ihre Implementierung mehr als 600.000 Datenflüsse verarbeitet, sollten Sie mehrere übergeordnete Gruppen erstellen.

  • Sparen Sie Plattenspeicher, indem Sie mehrere Classless Inter-Domain Routings (CIDRs) oder Teilnetze in einer einzelnen Netzgruppe zusammenfassen.
    Fügen Sie beispielsweise wichtige Server als einzelne Objekte hinzu und gruppieren Sie sonstige bedeutende, jedoch verwandte Server in Objekten mit mehreren CIDRs.
    Tabelle 1. Beispiel für mehrere CIDRs und Teilnetze in einer einzelnen Netzgruppe
    Gruppe Beschreibung IP-Adressen
    1 Marketingabteilungen 10.10.5.0/24
    2 Verkäufe 10.10.8.0/21
    3 Datenbankcluster

    10.10.1.3/32

    10.10.1.4/32

    10.10.1.5/32

  • Definieren Sie eine flächendeckende Gruppe, damit die entsprechenden Richtlinien und Verhaltensüberwachungen angewendet werden, wenn Sie neue Netze definieren.
    Wenn Sie im folgenden Beispiel das Netz einer Personalabteilung, z. B. 10.10.50.0/24, zur Cleveland-Gruppe hinzufügen, wird für den Datenverkehr angezeigt, dass er seinen Ursprung in Cleveland hat. Daher werden standardmäßig alle Regeln angewendet, die Sie auf die Cleveland-Gruppe anwenden.
    Tabelle 2. Beispiel einer flächendeckenden Gruppe
    Gruppe Untergruppe IP-Adresse
    Cleveland Cleveland - Sonstiges 10.10.0.0/16
    Cleveland Cleveland - Vertrieb 10.10.8.0/21
    Cleveland Cleveland - Marketing 10.10.1.0/24
  • Stellen Sie in einer Umgebung mit Domänen sicher, dass jede IP-Adresse einer geeigneten Domäne zugewiesen ist.