Multiarrendamiento en UEBA
La aplicación User Entity Behavior Analytics (UEBA) da soporte a entornos multiarrendatario en QRadar®. Puede crear varios arrendatarios a partir de un único despliegue, en lugar de gestionar varios despliegues.
Los entornos de multitenencia permiten a los proveedores de servicios de seguridad gestionados (MSSP) y a las organizaciones de varias divisiones proporcionar servicios de seguridad a varias organizaciones de cliente desde un único despliegue compartido deIBM® QRadar . No tiene que desplegar una instancia de QRadar exclusiva para cada cliente.
Puede crear varios arrendatarios a partir de un único despliegue, en lugar de gestionar varios despliegues. Por ejemplo, como socio MSSP, puede alojar 20 clientes en una única instancia de QRadar con cada cliente gestionando aproximadamente 1000 empleados.
Visión general
La multitenencia en UEBA requiere que el administrador de QRadar o un administrador de MSSP (administrador deQRadar ) complete varios procedimientos de configuración que incluyen tareas de configuración específicas en las versiones soportadas de QRadar. El administrador de QRadar debe utilizar la aplicación IBM QRadar Hub 3.0 o posterior para instalar y configurar la primera instancia de UEBA o "admin" y las instancias de arrendatario o no administrador adicionales. Una vez establecidas las instancias que no son de administración, el administrador de QRadar también debe asignar roles de usuario y permisos específicos. Los roles de usuario para las instancias no de administración incluyen los usuarios "UEBA tenant admin" y "UEBA tenant".

Guía del despliegue
El número de instancias de UEBA soportadas está directamente relacionado con el entorno de QRadar . En general, los arrendatarios deben añadirse de uno en uno y, después de cada adición, debe verificar que QRadar esté en buen estado y que las aplicaciones restantes también estén funcionando como se esperaba.
- El primer sistema ha ejecutado correctamente 30 instancias de UEBA con 5000 usuarios en cada instancia con un EPS de 800.
- El segundo sistema ha ejecutado correctamente 8 instancias de UEBA con 40000 usuarios en cada instancia con un EPS de 1500.
- El tercer sistema ha ejecutado correctamente 6 instancias de UEBA con 100000 usuarios en cada instancia con un EPS de 2500.
Estas directrices garantizan el correcto funcionamiento del sistema QRadar y UEBA. Si se encuentran errores en el entorno de QRadar , considere la posibilidad de aumentar la RAM o añadir un procesador de sucesos.
Rol de administrador de QRadar o de administrador de MSSP
Importante: El administrador de QRadar debe configurar la primera instancia o "admin" de UEBA. Después de establecer la instancia de administrador de UEBA con una señal de administrador, se pueden crear más instancias de UEBA . Cuando se ejecutan varias instancias de UEBA, la instancia de administración se utiliza únicamente para actualizar Machine Learning (ML app) e instalar contenido, pero no procesa datos ni realiza ninguna otra función. No elimine la instancia de administrador.
Perfiles de seguridad
UEBA no da soporte a varios dominios bajo un perfil de seguridad. Un perfil de seguridad sólo puede tener un dominio asignado para que UEBA funcione según lo esperado.
Panel de control
En el panel de control, sólo el administrador de QRadar puede ver el estado de instalación de las reglas para el usuario administrador de arrendatario de UEBA y el usuario arrendatario de UEBA . El usuario administrador de arrendatario de UEBA y el usuario arrendatario de UEBA siempre ven un estado verde de las reglas en el panel de control.
Si tiene instalado Machine Learning (ML app), el estado de Machine Learning en el panel de control siempre se muestra en verde. Si no tiene instalado ML app , el estado que se muestra es siempre gris.
Integración con QRadar Advisor with Watson
Si desea integrar ' QRadar Advisor with Watson en un entorno multiusuario ' UEBA ', deberá instalar la versión 2.5.2 o posterior de ' QRadar Advisor with Watson '.
Aplicación Importación de datos de referencia - LDAP
No se debe utilizar la aplicación LDAP en un entorno multiarrendatario, ya que esta aplicación no reconoce entornos multidominio o multiarrendatario y cualquier usuario podría ver las importaciones.
Pasar de una única instancia de UEBA a varias instancias
Para obtener la mejor experiencia con la multitenencia, se recomienda empezar con una instalación nueva de UEBA.
Actualización
Para actualizar UEBA con una configuración multiarrendatario, debe aplicar la actualización a la instancia de administrador. Todas las instancias de arrendatario se actualizarán con ella.
Avisos
- No desinstale el administrador o la instancia compartida.
- Asegúrese de que las ediciones de los conjuntos de referencia en QRadar son específicas del dominio; de lo contrario, los usuarios pueden aparecer en instancias de arrendatario no deseadas.
- No instale Machine Learning (ML app) en la instancia de administrador de UEBA.
- La instancia de administrador de UEBA sólo es responsable de actualizar las reglas e informar a otras instancias (no de administrador) sobre las actualizaciones de Machine Learning .
- La instancia de administrador de UEBA no ingerirá datos de usuario.
- Cada instancia puede tener solo un arrendatario y cada arrendatario puede tener un único dominio.
- A los arrendatarios no se les puede proporcionar una señal de servicio autorizado de administrador.
- El administrador de QRadar no debe añadir usuarios a la lista de usuarios de confianza o eliminar usuarios porque también añadirá usuarios de confianza y eliminará usuarios para todas las instancias de arrendatario.