QRadar -Datengateway aus dem Marketplace-Image unter Amazon Web Services installieren

Sie stellen über ein Datengateway eine Verbindung zu IBM® QRadar® on Cloud her. Sie können das Datengateway mithilfe des bereitgestellten Amazon Machine Image (AMI) in einer Amazon Web Services-(AWS-)Instanz installieren.
Es gilt auch für die QRadar -Appliance unter AWS GovCloud.

Vorbereitende Schritte

Stellen Sie sicher, dass Ihre Appliance die Anforderungen des Datengateway-Systems erfüllt. Siehe Systemvoraussetzungen für Datengateways.

Planen Sie ein Wartungsfenster für diese Task ein und stellen Sie sicher, dass die Benutzer keine Änderungen implementieren, solange das Datengateway Ihrer Implementierung hinzugefügt wird.

Der vollständige Hostname der Konsole, mit der Sie sich über Ihre Gateway-Appliance verbinden, muss Ihnen bekannt sein.

Informationen zu dieser Task

Wenden Sie sich bei Problemen mit QRadar Software an den IBM Support. Wenn Probleme mit der AWS-Infrastruktur auftreten, finden Sie Informationen in der AWS-Dokumentation. Wenn der IBM Support feststellt, dass Ihr Problem durch die AWS -Infrastruktur verursacht wird, müssen Sie sich an Amazon wenden, um Unterstützung zu erhalten und das zugrunde liegende Problem mit der AWS -Infrastruktur zu beheben.

Die verwendeten privaten und öffentlichen IP-Adressen müssen statisch sein.

Datengateways müssen nacheinander installiert werden. Wenn Sie mehrere Datengateways installieren, warten Sie, bis die Installation eines Gateways abgeschlossen ist, bevor Sie das nächste installieren.

Vorgehensweise

  1. Gehen Sie zu IBM Security QRadar SIEM v7.5.0 (BYOL ).
  2. Klicken Sie auf Weiter zum Abonnieren.
  3. Klicken Sie auf Bedingungen akzeptieren.
  4. Wenn das Abonnement bereit ist, klicken Sie auf Mit Konfiguration fortfahren.
  5. Wählen Sie die Softwareversion als IBM Security QRadar SIEM v7.5.0 UP11 (BYOL ).
  6. Wählen Sie eine Region aus und klicken Sie auf Weiter zum Starten.
  7. Wählen Sie in der Liste Aktion auswählen Über EC2aus.
  8. Klicken Sie auf Starten.
  9. Geben Sie Ihrer Instanz einen Namen.
  10. Wählen Sie eine EC2 -Instanz aus der folgenden Liste aus, die die Systemmindestvoraussetzungen erfüllt. (T3, T3A, M6i, M6a, M5, M5a, M5zn, C6i, C6a, C5, C5a, C5n, R6i, R5, R5a, R5b, R5n, X2iezn)
    Weitere Informationen finden Sie unter QRadar on Cloud onboarding.
  11. Konfigurieren oder wählen Sie ein Schlüsselpaar aus. Verwenden Sie dieses Schlüsselpaar bei jeder Verbindung zu der Appliance über SSH.
  12. Klicken Sie im Abschnitt Netzeinstellungen auf Bearbeiten .
    1. Wählen Sie eine virtuelle private Cloud (VPC).
    2. Erstellen Sie ein Teilnetz für Ihre VPC oder wählen Sie eines aus.
    3. Erstellen oder wählen Sie eine Sicherheitsgruppe aus, die den Ports 22 und 443 die Erstellung einer Zulassungsliste vertrauenswürdiger IP-Adressen ermöglicht, die auf Ihre QRadar -Implementierung zugreifen können.

      In einer QRadar -Bereitstellung mit mehreren Appliances können auch andere Ports zwischen verwalteten Hosts zulässig sein. Weitere Informationen dazu, welche Ports möglicherweise in Ihrer Implementierung zugelassen werden müssen, finden Sie unter Von QRadar.

  13. Navigieren Sie zum Abschnitt Configure Storage .
    1. Klicken Sie auf Neuen Datenträger hinzufügen.
    2. Schätzen Sie Ihren Speicherbedarf und geben Sie dann eine Größe in GiBein.
      Die Mindestgröße beträgt 250 GiB. Die hinzugefügte Platte muss die zweite Platte sein. Es kann nicht die dritte oder größere Platte sein. Nach Abschluss der Installation enthält diese Platte die Partitionen /store und /transient.
      Warnung: Es ist nicht möglich, den Speicher nach der Installation zu vergrößern.
    3. Wählen Sie den Datenträgertyp GP3 der Datenplatte aus.
  14. Klicken Sie auf Instanz starten.
  15. Wenn die Instanz bereit ist, melden Sie sich mithilfe Ihres Schlüsselpaars an, indem Sie den folgenden Befehl eingeben:
    ssh -i <key.pem> ec2-user@<public_IP_address>
  16. Geben Sie den folgenden Befehl ein:
    sudo /root/setup 7000
  17. Sie werden vom System aufgefordert, ein Rootkennwort festzulegen. Das Kennwort muss folgende Bedingungen erfüllen:
    • Enthält mindestens 5 Zeichen
    • Enthält keine Leerzeichen
    • Enthält mindestens eines der folgenden Sonderzeichen: @, #, ^ und *.

    Sie können dieses Kennwort erst nach Abschluss des Installationsprozesses ändern. Das Rootkennwort ist gleichzeitig das Kennwort des Gateway-Hosts.

  18. Aktualisieren Sie das Datengateway auf dieselbe Version von QRadar wie Ihre Konsole.
    1. Melden Sie sich bei der Konsole an.
    2. Um die Version von QRadar zu suchen, unter der sich die Konsole befindet, klicken Sie auf das Navigationsmenü () und anschließend auf Produktinfo.
    3. Laden Sie die SFS-Datei für die Version von QRadar, die die Konsole verwendet, von Fix Central ( https://www.ibm.com/support/fixcentral ) herunter.
    4. Kopieren Sie die SFS-Datei des Software-Updates auf Ihr Datengateway.
    5. Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
    6. Verschieben Sie die SFS-Datei auf Ihrem Datengateway in das Verzeichnis /storetmp , indem Sie folgenden Befehl eingeben:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Öffnen Sie mit folgendem Befehl die Superuser-Shell:
      sudo su -
    8. Erstellen Sie das Verzeichnis /media/updates , indem Sie folgenden Befehl eingeben:
      mkdir /media/updates
    9. Hängen Sie mit folgendem Befehl die SFS-Datei an:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Führen Sie mit folgendem Befehl das Installationsprogramm für das Software-Update aus:
      /media/updates/installer
  19. Verwenden Sie die App " QRadar on Cloud Self Serve", um ein Token für Ihr Datengateway zu generieren und die IP-Adresse des Datengateways in die Zulassungsliste aufzunehmen. Weitere Informationen finden Sie unter Zugriffsverwaltung auf die Konsole.
  20. Nach dem Empfang des Tokens gehen Sie folgendermaßen vor:
    1. Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
    2. Da die Appliance nach dem letzten Schritt neu gestartet wurde, müssen Sie die Superuser-Shell nun erneut mit folgendem Befehl öffnen:
      sudo su -
    3. Geben Sie den folgenden Befehl auf dem neu hinzugefügten Datengateway ein, um ein bekanntes Problem mit einer sporadisch auftretenden Verbindung zu mindern:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Geben Sie den folgenden Befehl ein, um die Erstkonfiguration des Datengateways fertigzustellen:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  21. Schließen Sie die Superuser-Shell, indem Sie folgenden Befehl eingeben:
    exit

Nächste Schritte

Bearbeiten eines Zielprozessors für Ihr Datengateway