Unterstützte Umgebungen für QRadar Data Synchronization

Damit die App richtig funktioniert, müssen Sie einen unterstütztenIBM®QRadar® Version, ein unterstützter Webbrowser und die Erfüllung der Anforderungen der Zielsite.

Unterstützte Versionen vonQRadar

Die App IBM QRadar Data Synchronization wird separat auf der Hauptsite und der Zielsite installiert.

Die folgende Tabelle beschreibt, welche Version vonQRadar Data Synchronization zur Verwendung mitQRadar .
Tabelle 1 Unterstützte Versionen von QRadar
Datensynchronisationsversion QRadar-Version
4.0.0 oder später QRadar 7.6.0 oder später
3.3.0 QRadar 7.5.0 Update-Paket 14 oder höher
3.2.2 QRadar 7.5.0 Update-Paket 13 oder höher
3.2.0 QRadar 7.5.0 Update-Paket 9 oder höher
3.0.0 QRadar 7.5.0 Update-Paket 1 oder höher
2.0.0 QRadar 7.4.2 oder später

Ein Einsatz mit Domänen erfordertQRadar7.4.2 oder später undQRadar Data Synchronization2.0.0 oder später.

QRadar Data Synchronization3.0.0 unterstütztQRadar Network Insights Geräte, dieQRadar7.5.0 Update-Paket 1 oder höher. Weitere Informationen finden Sie unter „Verwaltete Hosts koppeln “.

Wichtig:
  • QRadar Data Synchronization wird unter QRadar on Cloud

Neue Funktionen und unterstützte Version

Die folgenden neuen Funktionen wurden hinzugefügt:
  1. Ein Einsatz mit Domänen erfordertQRadar7.4.2 oder später undQRadar Data Synchronization2.0.0 oder später.
  2. QRadar Data Synchronization 3.0.0 unterstützt QRadar Network Insights Appliances, die das QRadar 7.5.0 Update-Paket 1 oder höher verwenden. Weitere Informationen finden Sie unter „Verwaltete Hosts koppeln “.
  3. Ein reiner Konsolen-Workflow wird unterstützt von QRadar Data Synchronization 3.2.0 und QRadar 7.5.0 Update-Paket 9
  4. Die Wiederherstellung reiner Konsolenanwendungen (auf der Konsole gehostete Anwendungen) für die Einrichtung des Gerätetyps wird unterstützt von QRadar Data Synchronization 3.2.2 und QRadar 7.5.0 Update-Paket 13. Wenn Sie die Version QRadar auf QRadar 7.5.0 Update Package 13 aktualisieren, müssen Sie ein Upgrade auf QRadar Data Synchronization auf die neueste v3.2.2 aktualisieren.
  5. QRadar Data Synchronization 3.3.0 Version und QRadar 7.5.0 Update Package 14 Version bietet Unterstützung für Failover- und Failback-Workflows in einer hybriden (teilweisen Kopplung) Konfiguration.
  6. QRadar Data Synchronization 4.0.0 stellt die Dashboard-Funktion „Disaster Recovery“ vor, die automatisierte Vorabprüfungen bietet, um die Systembereitschaft zu überprüfen, bevor Sie einen Failover- oder Failback-Vorgang einleiten.

Hochverfügbarkeitsunterstützung (normale QRadar Data Synchronization )

QRadar Data Synchronization 3.1.0 unterstützt Hochverfügbarkeit (HA) für das normale (1:1) Kopplungsszenario. Die folgende Liste enthält Richtlinien für Hochverfügbarkeit.

  • Die Datensynchronisations-App muss vollständig auf Version 3.1.0 aktualisiert werden, bevor Sie HA-Hosts zur Implementierung hinzufügen.
  • Alle Datensynchronisationsfunktionen (Paarung, Aktivierung, Failback, Reaktivierung, Ariel-Kopie, Sicherungsübertragung und Wiederherstellung) funktionieren, wenn HA-Hosts zur Implementierung hinzugefügt werden.
  • Die Kopplung zwischen Nicht-HA-Hosts auf der Hauptsite und HA-Hosts auf der Zielsite wird blockiert und nicht unterstützt. Sie können jedoch HA-Hosts auf der Hauptsite mit Nicht-HA-Hosts auf der Zielsite koppeln.
  • Der Wiederherstellungsprozess (bedarfsgesteuerte und automatische Zurückschreibung) kann nicht abgeschlossen werden, wenn die Hauptsite nicht hochverfügbar ist und die Hochverfügbarkeit dem Zielstandort hinzugefügt wurde, nachdem die Hosts paarweise verbunden wurden.
Wichtig: Nur-Konsole QRadar Data Synchronization lässt sich aus folgenden Gründen nicht in Hochverfügbarkeitskonfigurationen (HA) integrieren:
  • HA wird bei einem reinen Konsolen-Failover nicht unterstützt: Benutzer müssen HA vor dem Failover-Vorgang von der Ziel- und der Hauptseite entfernen. Benutzer können die Hochverfügbarkeitslösung erst hinzufügen, wenn der Failover-Prozess abgeschlossen ist.
  • Der integrierte HA-Failback-Prozess wird nicht unterstützt: Benutzer müssen HA vor dem Failback-Vorgang von der Ziel- und Hauptseite entfernen. Benutzer können die HA erst hinzufügen, wenn der Failback-Prozess abgeschlossen ist.
  • In einer Hybridkonfiguration: Benutzer müssen HA vor dem Failover vom Zielstandort und vor dem Failback vom Hauptstandort entfernen.

Voraussetzungen für die Zielsitebereitstellung

Die Zielsiteimplementierung muss eine vollständig duplizierte Implementierung (1:1-Hostverhältnis) für Hosts sein, die Ariel-(Ereignis-und Datenflussdaten) sowie QRadar Network Insights -Hosts enthalten oder erfassen. Weitere Informationen z QRadar Network Insights -Zuordnungen finden Sie unter „Verwaltete Hosts koppeln “.
Wichtig: Um während eines Failovers die gleiche Funktionalität und Leistung am Zielstandort (Disaster Recovery) aufrechtzuerhalten, muss die DR-Bereitstellung über eine Lizenz mit einer Ereignis- und Flusskapazität verfügen, die der Bereitstellung im Hauptrechenzentrum (DC) entspricht. Für die Bereitstellung von „ QRadar “ am Zielstandort ist eine gültige Disaster-Recovery-Lizenz (DR) zwingend erforderlich. Die DR-Lizenz muss über ausreichende Kapazitäten zur Ereignis- und Datenflussverarbeitung verfügen, um die gesamte Arbeitslast des Hauptstandorts abzudecken. Bereitstellungen, die mit einer reduzierten DR-Kapazität lizenziert sind, sind möglicherweise nicht in der Lage, während des Failovers das gesamte Volumen an Ereignissen und Datenströmen zu verarbeiten, was zu Einschränkungen bei der Datenerfassung und möglicherweise zum Verlust von Ereignissen oder Datenströmen führen kann. Weitere Informationen zu den DR-Lizenzansprüchen für „ QRadar “ erhalten Sie vom Security Licensing-Team von QRadar ( Q1PD ).
Tabelle 2. Mapping-Anforderungen fürQRadar Komponenten
Komponente Erfordert 1:1-Zuordnung
Ereignisprozessor Ja
Datenflussprozessor Ja
Kombinationsereignis/Datenflussprozessor Ja
Ereigniskollektoren Ja
Datenflusskollektoren Ja
QRadar-Konsole Ja
Datenknoten Ja
QRadar Network Insights Ja
QRadar Risk Manager Nein
QRadar Vulnerability Manager Nein
QRadar Incident Forensics Nein
App-Host Nein

Ein Zielsite-Host erfordert mindestens den gleichen Speicher wie der paarweise verbundene Hauptsite-Host.

Unterstützte Browser

QRadar Data Synchronization wird unterstützt aufGoogle Chrome UndMozillaFirefox .

Portnutzung

QRadar Data Synchronization verwendet die folgenden Ports für die Kommunikation zwischen den Haupt-und Zielsites.

Tabelle 3. Von QRadar Data Synchronization verwendete Ports
Port Protokoll Richtung Anforderungen
22 TCP

Bidirektionaler Datenverkehr zwischen der Hauptkonsole und der Zielkonsole.

Bidirektionaler Datenverkehr zwischen dem verwalteten Haupthost und dem paarweise verbundenen verwalteten Zielhost.

Konfiguration und Datensynchronisation für die Kommunikation zwischen der Hauptkonsole und der Zielkonsole.

Datensynchronisation zwischen dem verwalteten Haupthost und dem paarweise verbundenen verwalteten Zielhost.

443 TCP Bidirektionaler Datenverkehr zwischen der Hauptkonsole und der Zielkonsole. Zugang zumQRadar API