Domänen und Protokollquellen in Multi-Tenant-Umgebungen

Durch Domänen können Sie sich überschneidende IP-Adressen trennen und Datenquellen wie Ereignisse und Datenflüsse in tenant-spezifische Datasets aufteilen.

Wenn Ereignisse oder Datenflüsse in IBM QRadareingehen, wertet QRadar die konfigurierten Domänendefinitionen aus und die Ereignisse und Datenflüsse werden einer Domäne zugeordnet. Ein Tenant kann auch mehreren Domänen angehören. Wenn keine Domänen konfiguriert sind, werden die Ereignisse und Datenflüsse der Standarddomäne zugewiesen.

Domänensegmentierung

Domänen sind virtuelle Buckets, die zum Trennen von Daten abhängig von der jeweiligen Datenquelle verwendet werden. Sie sind die Bausteine von Multi-Tenant-Umgebungen. Domänen werden aus den folgenden Eingabequellen konfiguriert:
  • Ereignis- und Datenflusskollektoren
  • Datenflussquellen
  • Protokollquellen und Protokollquellengruppen
  • Benutzerdefinierte Eigenschaften
  • Scanner
    Wichtig: Der IBM QRadar Vulnerability Manager -Scanner ist das Ende des Lebenszyklus (EOL) in 7.5.0 Update Package 6 und wird in keiner Version von IBM QRadarmehr unterstützt. Weitere Informationen finden Sie unter QRadar Vulnerability Manager: End of service product notification (https://www.ibm.com/support/pages/node/6853425).

Eine Multi-Tenant-Implementierung kann aus einer Basishardwarekonfiguration mit einer QRadar -Konsole, einem zentralen Ereignisprozessor und einem Ereigniskollektor für jeden Kunden bestehen. In dieser Konfiguration definieren Sie Domänen auf Kollektorebene, die dann automatisch die von QRadar empfangenen Daten einer Domäne zuordnet.

Wenn Sie diese Hardwarekonfiguration noch straffer fassen möchten, können Sie auch einen Kollektor für mehrere Kunden verwenden. Wenn die Protokoll- oder Datenflussquellen vom gleichen Kollektor erfasst werden, jedoch zu verschiedenen Tenants gehören, können Sie die Quellen den entsprechenden Domänen zuweisen. Wenn Sie Domänendefinitionen auf der Ebene der Protokollquelle verwenden, muss jeder Name der Protokollquelle in der gesamten QRadar® eindeutig sein.

Müssen Sie die Daten der gleichen Protokollquelle separieren und verschiedenen Domänen zuweisen, können Sie die Domänen aus benutzerdefinierten Eigenschaften konfigurieren. QRadar sucht die angepasste Eigenschaft in den Nutzdaten und ordnet sie der richtigen Domäne zu. Wenn Sie beispielsweise QRadar für die Integration mit einer Check Point-Einheit Provider-1 konfiguriert haben, können Sie angepasste Eigenschaften verwenden, um die Daten aus dieser Protokollquelle verschiedenen Domänen zuzuordnen.

Automatische Erkennung der Protokollquelle

Wenn Domänen auf Kollektorebene definiert sind und der dedizierte Ereigniskollektor einer einzigen Domäne zugewiesen ist, werden neue, automatisch erkannte Protokollquellen dieser Domäne zugewiesen. Beispielsweise werden alle Protokollquellen, die unter Event_Collector_1 erkannt werden, Domain_Azugewiesen. Alle Protokollquellen, die automatisch in Event_Collector_2 erfasst werden, werden Domain_B zugeordnet.

Wenn Domänen auf Ebene von Protokollquellen oder benutzerdefinierten Eigenschaften definiert sind, werden automatisch erkannte Protokollquellen, die noch keiner Domäne zugewiesen sind, automatisch der Standarddomäne zugewiesen. Der MSSP-Administrator sollte die Protokollquellen in der Standarddomäne überprüfen und den richtigen Clientdomänen zuweisen. In einer Multi-Tenant-Umgebung verhindern Sie durch Zuweisung von Protokollquellen zu jeweils eigenen Domänen Datenlecks und erzwingen eine Trennung der Daten zwischen den Domänen.