Richtlinie für das Definieren Ihrer Netzhierarchie
Das Erstellen einer Netzhierarchie in IBM QRadar ist ein wesentlicher erster Schritt bei der Konfiguration Ihrer Implementierung. Ohne eine gut konfigurierte Netzhierarchie kann QRadar keine Datenflussrichtungen ermitteln, keine zuverlässige Assetdatenbank erstellen oder von nützlichen Bausteinen in Regeln profitieren.
- Fassen Sie Ihre Systeme und Netze nach Rollen oder ähnlichen
Datenverkehrsmustern zusammen.
Sie können Ihr Netz beispielsweise in Gruppen für E-Mail-Server, Benutzer aus bestimmten Abteilungen, Labore oder Entwicklungsteams organisieren. Mithilfe dieser Organisation können Sie das Netzverhalten unterscheiden und verhaltensabhängige Sicherheitsrichtlinien für das Netzmanagement umsetzen. Ein Server, der sich einzigartig verhält, darf jedoch nicht mit anderen Servern im Netz gruppiert werden. Wenn Sie nur einen eindeutigen Server platzieren, wird der Server in QRadartransparenter und die Erstellung bestimmter Sicherheitsrichtlinien für den Server wird vereinfacht.
- Reihen Sie Server mit einem hohen Datenverkehrsaufkommen (zum Beispiel E-Mail-Server) innerhalb der Gruppe ganz oben ein. Diese Hierarchie bietet im Fall einer Abweichung eine visuelle Darstellung.
- Vermeiden Sie es, zu viele Elemente auf Stammebene zu verwenden.
Eine große Anzahl von Stammelementen kann dazu führen, dass das Laden der Netzhierarchie-Seite viel Zeit in Anspruch nimmt.
- Konfigurieren Sie keine Netzgruppe mit mehr als 15 Objekten.
Umfangreiche Netzgruppen können zu Schwierigkeiten bei der Anzeige detaillierter Informationen zu den einzelnen Objekten führen. Wenn Ihre Implementierung mehr als 600.000 Datenflüsse verarbeitet, sollten Sie mehrere übergeordnete Gruppen erstellen.
- Sparen Sie Plattenspeicher, indem Sie mehrere Classless Inter-Domain
Routings (CIDRs) oder Teilnetze in einer einzelnen Netzgruppe
zusammenfassen.Fügen Sie beispielsweise wichtige Server als einzelne Objekte hinzu und gruppieren Sie sonstige bedeutende, jedoch verwandte Server in Objekten mit mehreren CIDRs.
Tabelle 1. Beispiel für mehrere CIDRs und Teilnetze in einer einzelnen Netzgruppe Gruppe Beschreibung IP-Adressen 1 Marketingabteilungen 10.10.5.0/24 2 Verkäufe 10.10.8.0/21 3 Datenbankcluster 10.10.1.3/32
10.10.1.4/32
10.10.1.5/32
- Definieren Sie eine flächendeckende Gruppe, damit die entsprechenden
Richtlinien und Verhaltensüberwachungen angewendet werden, wenn Sie neue Netze
definieren.Wenn Sie im folgenden Beispiel das Netz einer Personalabteilung, z. B. 10.10.50.0/24, zur Cleveland-Gruppe hinzufügen, wird für den Datenverkehr angezeigt, dass er seinen Ursprung in Cleveland hat. Daher werden standardmäßig alle Regeln angewendet, die Sie auf die Cleveland-Gruppe anwenden.
Tabelle 2. Beispiel einer flächendeckenden Gruppe Gruppe Untergruppe IP-Adresse Cleveland Cleveland - Sonstiges 10.10.0.0/16 Cleveland Cleveland - Vertrieb 10.10.8.0/21 Cleveland Cleveland - Marketing 10.10.1.0/24 - Stellen Sie in einer Umgebung mit Domänen sicher, dass jede IP-Adresse einer geeigneten Domäne zugewiesen ist.