QRadar Konfigurationen zur Einrichtung der Mandantenfähigkeit in NTA

Konfigurieren Sie QRadar® 7.6.0 oder höher, um IBM® QRadar Network Threat Analytics (NTA) 2.0.0 oder höher in einer Multitenant-Umgebung zu unterstützen.

Sie benötigen Administratorrechte für „ QRadar “, um Ihre Multitenant-Umgebung einzurichten. Weitere Informationen finden Sie in QRadar Administrationsdokumentation.

Weitere Informationen zur Mandantenfähigkeit in „ QRadar “ finden Sie unter „Verwaltung der Mandantenfähigkeit “.

Hinweis: Um die NTA-Multitenancy zu konfigurieren, muss der Administrator NTA anhand einer erstellten Netzwerk-Baseline konfigurieren.

Konfigurationsschritte

Die folgende Tabelle gibt einen Überblick über die Schritte, die Sie ausführen müssen, bevor Sie Ihre NTA-Instanzen konfigurieren. Die in der Tabelle aufgeführten Schritte werden über die Admin-Einstellungen von „ QRadar “ ausgeführt.

Schritt Aktion Details zu
1 Flussquellen definieren Erstellen Sie für jede Domain eine Datenquelle unter „Systemkonfiguration“ > „Datenquellen “ > „Datenquellen “. Jede Domäne benötigt eine eigene Datenquelle, damit jede NTA-Instanz ordnungsgemäß funktioniert.
Hinweis: Doppelte oder gemeinsam genutzte Flow-Quellen pro Mandant dürfen nicht domänenübergreifend gemeinsam genutzt werden. Wenn sie freigegeben werden, könnten sie in die Standarddomäne fallen.
2 Protokollquellen definieren
  1. Erstellen Sie für jedes Sicherheitsprofil eine Protokollquelle unter „Protokollquellen “ > „Protokollquellen verwalten “ > „Neue Protokollquelle “ > „Einzelne Protokollquelle “.
  2. Wählen Sie als Protokollquellentyp IBM QRadar Network Threat Analytics aus.
  3. Wählen Sie als Protokolltyp „Syslog“ aus.
  4. Um die Parameter der Protokollquelle zu konfigurieren, geben Sie den entsprechenden Namen der Protokollquelle ein.
  5. Um die Protokollparameter zu konfigurieren, fügen Sie eine Protokollquellen-ID im folgenden Format hinzu:
    ibm-nta-analytics.qrapp.local.{your-security-profile-name}
    Beispiel: ibm-nta-analytics.qrapp.local.finance-sp
  6. Um die Konfiguration zu speichern, klicken Sie auf die Option „+“ (Hinzufügen) und anschließend auf „Fertigstellen “.
  7. Wiederholen Sie diesen Vorgang, um für jedes Sicherheitsprofil, das Multitenancy-Unterstützung erfordert, eine Protokollquelle anzulegen.
3 Mieter definieren Erstellen Sie unter „Systemkonfiguration > Benutzerverwaltung > Mandantenverwaltung “ eine Reihe von Mandanten (zum Beispiel „ TenantA, “ und „ TenantB “). Weitere Informationen finden Sie unter „Einrichten eines neuen Mandanten “.
4 Domänen definieren Erstellen Sie unter „Systemkonfiguration > Domänenverwaltung “ Domänen und ordnen Sie ihnen die Flussquelle aus Schritt 1 zu (falls keine Flussquelle verwendet wird, können Sie auch die Flusssammler- und Fluss-VLAN-IDs zuordnen).
Hinweis:
  • Datenflüsse können anhand bestimmter VLAN-IDs (Unternehmens- und Kunden-VLAN), die dieser Domäne zugewiesen sind, domänenbezogen gekennzeichnet werden.
  • Flows können mit einer Domäne verknüpft werden, indem einer Domäne definierte Flow-Quellen (z. B. „ NetFlow “ oder „IPFIX“) zugewiesen werden.
  • Flows können mit einer Domäne gekennzeichnet werden, indem einem Flow-Kollektor eine Domäne zugewiesen wird, die dann auf alle von ihm empfangenen Flows angewendet wird.
Weitere Informationen finden Sie unter „Domains erstellen “.
5 Netzwerke definieren (optional) Legen Sie unter „Systemkonfiguration > Netzwerkhierarchie “ Netzwerkhierarchien fest, wenn Sie möchten, dass jeder Mandant über eine bestimmte Netzwerkhierarchie verfügt. Weitere Informationen finden Sie unter „Aktualisierungen der Netzwerkhierarchie in einer mandantenfähigen Bereitstellung “.
6 Sicherheitsprofile erstellen Erstellen Sie unter „Systemkonfiguration > Benutzerverwaltung > Sicherheitsprofile “ für jede Domäne ein Profil. Ordnen Sie die zuvor definierte Domäne, die Protokollquelle oder Protokollquellengruppe sowie das Netzwerk zu.
Hinweis: Domänenzuweisungen haben Vorrang vor allen Einstellungen auf den Registerkarten „Berechtigungsrangfolge“, „Netzwerke“ und „Protokollquellen“.
Weitere Informationen finden Sie unter „Sicherheitsprofile “.
7 Benutzerrollen erstellen Erstellen Sie unter „Systemkonfiguration > Benutzerverwaltung > Benutzerrollen “ Rollen und übernehmen Sie die Änderungen:
  • QRadar Admin oder MSSP-Admin: Installieren und konfigurieren Sie jede NTA-Instanz
  • Mandantenverwaltung: NTA-Admin-Rolle mit delegierten Verwaltungsberechtigungen
  • Mieter-Benutzer: Rolle „NTA-Analyst“ zur Überprüfung von Daten
Weitere Informationen finden Sie unter „Benutzerrolle erstellen “.
8 Erstellen der Token für autorisierte Services Erstellen Sie unter „Systemkonfiguration“ > „Benutzerverwaltung“ > „Autorisierte Dienste “ Dienst-Token. Ordnen Sie jedes Token dem Profil aus Schritt 5 und der Rolle aus Schritt 6 zu. Jeder Mandantenadministrator benötigt ein autorisiertes Service-Token. Weitere Informationen finden Sie unter „Autorisierten Service-Token erstellen “.
9 Benutzer erzeugen Erstellen Sie unter „Systemkonfiguration“ > „Benutzerverwaltung“ > „Benutzer“ Mandantenadministratoren und Mandantenbenutzer. Verknüpfen Sie diese jeweils mit der spezifischen Rolle und dem spezifischen Profil und Tenant. Weitere Informationen finden Sie unter „Benutzerkonto erstellen “.
10 Änderungen implementieren Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Konfigurationsdiagramm

Das folgende Diagramm veranschaulicht die Konfigurationsschritte:

Diagramm zur Darstellung der Konfigurationsschritte für „ QRadar “ bei der Einrichtung der NTA-Multitenancy