UEBA -Instanzen zur Unterstützung der Multi-Tenant-Funktionalität installieren und konfigurieren

Sie können UEBA für die Arbeit in einer Multi-Tenant-Umgebung in QRadar® 7.4.3 Fixpack 6 oder höher einrichten.

Vorbereitende Schritte

Sie müssen die Schritte ausführen, die in der Tabelle auf der Seite QRadar configurations for setting up multitenancy in UEBA auf einem System mit QRadar 7.4.3 Fix Pack 6 oder höher beschrieben sind.

Bevor Sie versuchen, eine Instanz von UEBA zu konfigurieren, vergewissern Sie sich, dass Sie eine Admin-Instanz von UEBA installiert haben, indem Sie die folgenden Schritte ausführen Installieren der User Entity Behavior Analytics-App.

Achtung:
  • Die Installation von Instanzen erfordert IBM QRadar Hub app 3.0.0 oder höher. Weitere Informationen finden Sie unter IBM QRadar Hub.
  • Deinstallieren Sie nicht den Administrator oder die gemeinsam genutzte Instanz.

Informationen zu dieser Task

Die folgende Prozedur muss vom QRadar -Administrator oder MSSP-Administrator ausgeführt werden.

Vorgehensweise

  1. Suchen Sie die Erweiterung User Entity Behavior Analytics in der App IBM QRadar Hub .
    Installierte UEBA-Instanz in IBM QRadar Hub-App
  2. Wählen Sie Optionen > Neue Instanz erstellenaus.
  3. Wählen Sie das Sicherheitsprofil für die Instanz aus und klicken Sie auf Next.

    Hinweis: Falls noch keine erstellten Instanzen vorhanden sind, erstellen Sie zunächst eine Admin-Instanz. Falls eine Admin- oder Shared-Instanz vorhanden ist, erstellen Sie die erste Tenantinstanz. Wenn das Tenant-Sicherheitsprofil in der Liste nicht aufgeführt ist, vergewissern Sie sich, dass Sie ein Sicherheitsprofil erstellt und Änderungen implementiert haben.

  4. Ordnen Sie die App allen anderen aufgelisteten Rollen zu und klicken Sie auf Next.
  5. Prüfen Sie die Zusammenfassung und klicken Sie auf Bestätigen und erstellen.
  6. Nachdem die Instanz erstellt wurde, Wählen Sie die Instanz aus und klicken Sie dann auf Optionen > Instanz konfigurieren > UBA-Einstellungen.
  7. Fügen Sie auf der Seite UBA-Einstellungen das Service-Token für den Tenantadministrator hinzu, der für die Instanz von UEBAverantwortlich ist. Hinweis: Stellen Sie sicher, dass Sie das richtige Token auswählen.
  8. Geben Sie die ID für die IBM Sense-Protokollquelle für die Domäne dieser Instanz ein. Weitere Informationen finden Sie in Schritt 1 unter QRadar -Konfigurationen zum Einrichten der Multi-Tenant-Funktionalität in UBA.
  9. Speichern Sie die Konfiguration.
  10. Optional: Wenn diese Instanz von UEBA auch Machine Learninghostet, lesen Sie den folgenden Abschnitt Machine Learning in Multitenancy installieren und konfigurieren.

Nächste Schritte

Wiederholen Sie diese Schritte für alle gewünschten Instanzen von UEBA .