Configuraciones de QRadar para configurar multitenencia en UEBA
Debe configurar el sistema QRadar® para dar soporte a UEBA 3.6.0 y posterior en un entorno multiarrendatario.
Debe tener privilegios de administrador de QRadar para configurar el entorno multiarrendatario. Para obtener más información, consulte Administración deQRadar.
Para obtener más información sobre la multitenencia en QRadar, consulte Gestión de multitenencia.
| Paso | Más información | |
|---|---|---|
| 1 | Defina el origen de registro de IBM Sense para cada dominio. () |
Cada dominio requiere su propio origen de registro de IBM Sense para que cada instancia de UEBA funcione correctamente. Importante: Cuando se defina el origen de registro, tome nota de cada identificador de IBM exclusivo para utilizarlo al configurar la instancia de UEBA de arrendatario. El identificador que se utiliza al crear el origen de registro de IBM Sense para cada instancia también se añade a los valores de cada instancia. Este identificador indica a la instancia de UEBA qué origen de registro se utilizará al procesar sus sucesos de detección. Nota: Solo la primera instancia o "admin" de UEBA tendrá un origen de registro de IBM Sense creado de forma predeterminada. Debe crear un origen de registro de IBM Sense para arrendatarios adicionales de UEBA .
|
| 2 | Opcional: Determine el suministro de datos. () |
Puede asignar orígenes de registro específicos, grupos de orígenes de registro o recopiladores de sucesos para proporcionar datos para cada dominio. Puede crear los grupos de orígenes de registro. Asigne el de IBM Sense del paso a un grupo específico, si se ha creado alguno. |
| 3 | Defina un conjunto de arrendatarios en Gestión de arrendatarios () |
Suministro de un nuevo arrendatario |
| 4 | Defina un conjunto de dominios en Gestión de dominios () |
Asocie el origen de registro de IBM Sense del paso 1 (si no se utilizan grupos de orígenes de registro) y los grupos de origen de registro, los orígenes de registro o los recopiladores de sucesos del paso 2. Añada un arrendatario del paso 3. Cada dominio debe tener un único arrendatario y un único origen de registro o grupo de orígenes de registro. Creación de dominios |
| 5 | Opcional: defina redes en la jerarquía de red () |
Nota: Este paso solo es necesario si se quiere que cada arrendatario tenga una jerarquía de red específica Actualizaciones de la jerarquía de red en un despliegue multiarrendatario |
| 6 | Cree un perfil para cada dominio en Perfiles de seguridad () |
Asocie el dominio previamente definido, el origen de registro o el grupo de orígenes de registro y la red. Nota: La prioridad de permiso debe establecerse en Sin restricciones.
|
| 7 | Cree los roles en Roles de usuario y, a continuación, despliegue los cambios. () |
QRadar admin/MSSP admin: instale y configure cada instancia de UEBA y Machine Learning . Consulte QRadar admin/MSSP admin para obtener más detalles. Administrador de arrendatario: rol de administrador de UEBA para administrar una instancia de UEBA y Machine Learning . Consulte UEBA tenant admin para más detalles. Usuario arrendatario: rol de analista de UEBA para revisar datos en UEBA. Consulte Usuario inquilino UEBA para más detalles. Nota: es posible que User Entity Analytics, Machine Learning y QRadar Advisor with Watson no estén disponibles en este momento. En la pestaña Admin , pulse Desplegar cambios. |
| 8 | Cree señales de servicio en Servicios autorizados () |
Asocie al perfil desde el paso 6 y al rol desde el paso 7. Cada administrador de arrendatario requiere una señal de servicio de autorización. Configuración de la señal de autorización en los valores de QRadar |
| 9 | Cree usuarios en Usuarios () |
Cree un administrador arrendatario y usuarios arrendatarios. Asocie cada uno con un rol, un perfil y un arrendatario específicos. Creación de una cuenta de usuario |
| 10 | Desplegar cambios | En la pestaña Admin , pulse Desplegar cambios. |
