QRadar -Datengateway in IBM Cloud installieren

Sie stellen über ein Datengateway eine Verbindung zu IBM® QRadar® on Cloud her. Sie können das Datengateway in IBM Cloudinstallieren.

Vorbereitende Schritte

Stellen Sie sicher, dass Ihre Appliance die Anforderungen des Datengateway-Systems erfüllt. Siehe Systemvoraussetzungen für Datengateways.

Planen Sie ein Wartungsfenster für diese Task ein und stellen Sie sicher, dass die Benutzer keine Änderungen implementieren, solange das Datengateway Ihrer Implementierung hinzugefügt wird.

Der vollständige Hostname der Konsole, mit der Sie sich über Ihre Gateway-Appliance verbinden, muss Ihnen bekannt sein.

Informationen zu dieser Task

Wenden Sie sich bei Problemen mit QRadar Software an den IBM Support. Wenn Probleme mit der IBM Cloud® -Infrastruktur auftreten, lesen Sie die IBM Cloud -Dokumentation (https://cloud.ibm.com/docs). Wenn der IBM Support feststellt, dass Ihr Problem von der IBM Cloud -Infrastruktur verursacht wird, wenden Sie sich an den IBM Cloud Support, um das zugrunde liegende Problem zu beheben.

Die verwendeten privaten und öffentlichen IP-Adressen müssen statisch sein.

Datengateways müssen nacheinander installiert werden. Wenn Sie mehrere Datengateways installieren, warten Sie, bis die Installation eines Gateways abgeschlossen ist, bevor Sie das nächste installieren.

Sie können nicht mehr als zwei DNS-Einträge haben. Die Installation von QRadar schlägt fehl, wenn die Datei /etc/resolv.conf mehr als zwei DNS-Einträge enthält.

Vorgehensweise

  1. Laden Sie die .vhd -Imagedatei herunter.
    1. Rufen Sie den Abschnitt CLOUD MARKET PLACE in Fix Central auf (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
    2. Klicken Sie auf 7.4.1-CMP-IBMCloud-MANAGEDHOST-PRIVATE-QRADAR-QRSIEM-20200716115107.
    3. Laden Sie die Dateien .vhd und .sig herunter.
      Der Download der Datei .vhd kann mehrere Stunden dauern.
  2. Laden Sie die Bilddatei .vhd hoch.
    1. Rufen Sie IBM Cloud auf (https://cloud.ibm.com/) und erstellen Sie ein neues Speicherbucket.
      Sie benötigen die Position, die von Ihrem Speicherbucket verwendet wird, und den IBM Cloud -API-Schlüssel für Ihr Speicherbucket in Schritt 3.
    2. Laden Sie die Datei .vhd hoch.
      Der Upload kann bis zu einer Stunde dauern. Benennen Sie die Datei .vhd nicht um. Durch die Umbenennung der Datei schlägt der Import fehl.
  3. Importieren Sie das .vhd -Image.
    1. Klicken Sie in IBM Cloudauf Navigationsmenü () > Klassische Infrastruktur > Verwalten > Bilder.
    2. Klicken Sie auf Angepasstes Image importieren.
    3. Geben Sie einen Namen für das Image und den IBM Cloud -API-Schlüssel für Ihr Speicherbucket ein.
    4. Wählen Sie die Cloud Object Storage -Serviceinstanz, die Position, die von Ihrem Speicherbucket verwendet wird, Ihr Speicherbucket und die hochgeladene Datei .vhd aus.
    5. Wählen Sie RedHat EL 7.0 minimal (64 Bit)aus.
    6. Wählen Sie im Menü Bootmodus die Option Hardware Virtual Machine (HVM)aus.
    7. Überprüfen Sie Ihre Lizenz und Cloud-init.
    8. Klicken Sie auf Bild importieren.
      Der Import kann bis zu 15 Minuten dauern.
  4. Konfigurieren Sie die Netzeinstellungen und erstellen Sie die Instanz.
    1. Klicken Sie auf Navigationsmenü () > Klassische Infrastruktur > Verwalten > Bilder.
    2. Wählen Sie im Menü Sichtbarkeit die Option Private Images aus und suchen Sie das hochgeladene Image.
    3. Klicken Sie auf Menü 'Aktionen' () > Öffentliche VSI bestellen.
    4. Wählen Sie den virtuellen Servertyp Public Multi-Tenant aus.
    5. Geben Sie einen Hostnamen und eine Domäne ein. Die kombinierte Zeichenanzahl des Hostnamens und der Domäne darf nicht länger als 64 Zeichen sein.
    6. Wählen Sie einen Rechenzentrumsstandort aus.
    7. Wählen Sie ein Profil aus, das die Systemanforderungen des Datengateways erfüllt. Siehe Systemvoraussetzungen für Datengateways.
      Wichtig: Profile aus der Familie Ausgeglichener lokaler Speicher werden nicht unterstützt.
    8. Wählen Sie einen SSH-Schlüssel aus, wenn Sie einen haben. Wählen Sie andernfalls Keineaus.
    9. Wählen Sie eine Uplink-Port-Geschwindigkeit unter Public & Private -Netz-Uplinks aus.
      Sie müssen ein rein privates Netz auswählen. Das Datengateway hat nur eine private IP-Adresse und kann nur innerhalb desselben Netzes oder über eine Routing-Lösung Ihrer Wahl aufgerufen werden.
    10. Wählen Sie allow_all und allow_outbound für eine private Sicherheitsgruppe aus. Falls Sie eine öffentliche Maschine bereitstellen, wählen Sie allow_all und allow_outbound auch für eine öffentliche Sicherheitsgruppe aus.
      In einer QRadar -Implementierung mit mehreren Geräten müssen viele Ports zwischen verwalteten Hosts zulässig sein. Weitere Informationen dazu, welche Ports möglicherweise in Ihrer Implementierung zugelassen werden müssen, finden Sie unter QRadar -Portnutzung. Schränken Sie die Ports ein, die nicht benötigt werden, indem Sie eine Firewall oder eine andere Technologie verwenden, mit der Sie die Ports einschränken können.
    11. Akzeptieren Sie die Servicevereinbarungen anderer Anbieter und klicken Sie auf Erstellen.
    Die Anzeige Geräte wird geladen. In wenigen Minuten wird ein Datum im Feld Startdatum angezeigt.
  5. Nachdem die Instanz ein Startdatumhat, konfigurieren Sie den Speicher für die Instanz.
    1. Klicken Sie auf Navigationsmenü () > Klassische Infrastruktur > Block Storage.
    2. Klicken Sie im Abschnitt Portable Storage auf Order Portable Storage.
    3. Wählen Sie dieselbe Region, denselben Standort und dieselbe Zone für Ihren portierbaren Speicher aus, in dem sich Ihre Instanz befindet.
    4. Geben Sie eine Beschreibung für Ihren portierbaren Speicher ein.
    5. Schätzen Sie den Speicherbedarf und geben Sie eine Größe für die zweite Platte in GB ein.
      Die Mindestgröße beträgt 250 GB. Die hinzugefügte Platte muss die zweite Platte sein. Es kann nicht die dritte oder größere Platte sein.

      Nach Abschluss der Installation enthält diese Platte die Partitionen /store und /transient.

      Warnung: Sie können den Speicher nach der Installation nicht vergrößern.
    6. Akzeptieren Sie die Servicevereinbarung und klicken Sie auf Erstellen.
  6. Ordnen Sie Ihrer Instanz Speicher zu.
    1. Klicken Sie auf Navigationsmenü () > Klassische Infrastruktur > Block Storage.
    2. Suchen Sie im Abschnitt Portable Storage die von Ihnen erstellte Platte und klicken Sie auf Menü 'Aktionen' () > Zuordnen.
    3. Suchen Sie die erstellte Instanz und klicken Sie auf Zuordnen.
    4. Akzeptieren Sie die Warnung, dass der virtuelle Server beim Anhängen der Platte ausgeschaltet wird, und klicken Sie auf Zuordnen.
    Die zweite Platte wird hinzugefügt und die Instanz wird erneut gestartet. Dieser Vorgang kann einige Minuten dauern.
  7. Installieren Sie das Datengateway und legen Sie das Administratorkennwort fest.
    1. Wenn die Instanz bereit ist, melden Sie sich an, indem Sie den folgenden Befehl eingeben:
      ssh root@<public_IP_address>

      Wenn Sie keinen SSH-Schlüssel verwenden, werden Sie aufgefordert, das Rootkennwort einzugeben. Dieses Kennwort wird in Ihren Instanzdetails angegeben.

      Sie können keine direkte SSH-Verbindung zum Host herstellen. Sie müssen zuerst eine Verbindung zu einem Router herstellen, der den Zugriff auf den Host zulässt.

    2. Geben Sie den folgenden Befehl ein:
      sudo /root/setup_mh 7000
    3. Das System fordert Sie auf, das Rootkennwort festzulegen. Legen Sie ein sicheres Kennwort fest, das die folgenden Kriterien erfüllt.
      • Enthält mindestens 5 Zeichen
      • Enthält keine Leerzeichen
      • Enthält mindestens eines der folgenden Sonderzeichen: @, #, ^und *.
  8. Führen Sie ein Upgrade des Datengateways auf dieselbe Version von QRadar wie Ihre Konsole durch.
    1. Melden Sie sich bei der Konsole an.
    2. Um die Version von QRadar zu suchen, unter der sich die Konsole befindet, klicken Sie auf das Navigationsmenü () und anschließend auf Produktinfo.
    3. Laden Sie die SFS-Datei für die Version von QRadar von Fix Central herunter (https://www.ibm.com/support/fixcentral).
    4. Kopieren Sie die SFS-Datei des Software-Updates auf Ihr Datengateway.
    5. Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
    6. Verschieben Sie die SFS-Datei auf Ihrem Datengateway in das Verzeichnis /storetmp , indem Sie folgenden Befehl eingeben:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Öffnen Sie mit folgendem Befehl die Superuser-Shell:
      sudo su -
    8. Erstellen Sie das Verzeichnis /media/updates , indem Sie folgenden Befehl eingeben:
      mkdir /media/updates
    9. Hängen Sie mit folgendem Befehl die SFS-Datei an:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Führen Sie mit folgendem Befehl das Installationsprogramm für das Software-Update aus:
      /media/updates/installer
  9. Verwenden Sie die App " QRadar on Cloud Self Serve", um ein Token für Ihr Datengateway zu generieren und die IP-Adresse des Datengateways in die Zulassungsliste aufzunehmen. Weitere Informationen finden Sie unter Zugriffsmanagement auf die Konsole.
  10. Nach dem Empfang des Tokens gehen Sie folgendermaßen vor:
    1. Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
    2. Da die Appliance nach dem letzten Schritt neu gestartet wurde, müssen Sie die Superuser-Shell nun erneut mit folgendem Befehl öffnen:
      sudo su -
    3. Geben Sie den folgenden Befehl auf dem neu hinzugefügten Datengateway ein, um ein bekanntes Problem mit einer sporadisch auftretenden Verbindung zu mindern:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Geben Sie den folgenden Befehl ein, um die Erstkonfiguration des Datengateways fertigzustellen:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  11. Schließen Sie die Superuser-Shell, indem Sie folgenden Befehl eingeben:
    exit

Nächste Schritte

Zielprozessor für Datengateway bearbeiten