Configuraciones de QRadar para configurar multitenencia en UEBA

Debe configurar el sistema QRadar® para dar soporte a UEBA 3.6.0 y posterior en un entorno multiarrendatario.

Debe tener privilegios de administrador de QRadar para configurar el entorno multiarrendatario. Para obtener más información, consulte Administración deQRadar.

Para obtener más información sobre la multitenencia en QRadar, consulte Gestión de multitenencia.

Tabla 1. Configuraciones de QRadar para dar soporte a UEBA multitenencia. La tabla siguiente describe los pasos que deben completarse antes de empezar a configurar las instancias de UEBA . Los pasos descritos en la tabla se ejecutan desde los valores de administración de QRadar .
Paso   Más información
1 Defina el origen de registro de IBM Sense para cada dominio.

(Configuración del sistema > Orígenes de datos > Orígenes de registro)

Cada dominio requiere su propio origen de registro de IBM Sense para que cada instancia de UEBA funcione correctamente. Importante: Cuando se defina el origen de registro, tome nota de cada identificador de IBM exclusivo para utilizarlo al configurar la instancia de UEBA de arrendatario. El identificador que se utiliza al crear el origen de registro de IBM Sense para cada instancia también se añade a los valores de cada instancia. Este identificador indica a la instancia de UEBA qué origen de registro se utilizará al procesar sus sucesos de detección.

Nota: Solo la primera instancia o "admin" de UEBA tendrá un origen de registro de IBM Sense creado de forma predeterminada. Debe crear un origen de registro de IBM Sense para arrendatarios adicionales de UEBA .
Dominios y orígenes de registro en entornos multiarrendatario
2 Opcional: Determine el suministro de datos.

(Configuración del sistema > Orígenes de datos > Grupos de orígenes de registro)

Puede asignar orígenes de registro específicos, grupos de orígenes de registro o recopiladores de sucesos para proporcionar datos para cada dominio. Puede crear los grupos de orígenes de registro. Asigne el de IBM Sense del paso a un grupo específico, si se ha creado alguno.

3 Defina un conjunto de arrendatarios en Gestión de arrendatarios

(Configuración del sistema > Gestión de usuarios > Gestión de arrendatarios)

Suministro de un nuevo arrendatario
4 Defina un conjunto de dominios en Gestión de dominios

(Configuración del sistema > Gestión de dominios)

Asocie el origen de registro de IBM Sense del paso 1 (si no se utilizan grupos de orígenes de registro) y los grupos de origen de registro, los orígenes de registro o los recopiladores de sucesos del paso 2. Añada un arrendatario del paso 3. Cada dominio debe tener un único arrendatario y un único origen de registro o grupo de orígenes de registro.

Creación de dominios
5 Opcional: defina redes en la jerarquía de red

(Configuración del sistema > Jerarquía de red)

Nota: Este paso solo es necesario si se quiere que cada arrendatario tenga una jerarquía de red específica

Actualizaciones de la jerarquía de red en un despliegue multiarrendatario
6 Cree un perfil para cada dominio en Perfiles de seguridad

(Configuración del sistema > Gestión de usuarios > Perfiles de seguridad)

Asocie el dominio previamente definido, el origen de registro o el grupo de orígenes de registro y la red.

Nota: La prioridad de permiso debe establecerse en Sin restricciones.
Perfiles de seguridad
7

Cree los roles en Roles de usuario y, a continuación, despliegue los cambios.

(Configuración del sistema > Gestión de usuarios > Roles de usuario)

QRadar admin/MSSP admin: instale y configure cada instancia de UEBA y Machine Learning . Consulte QRadar admin/MSSP admin para obtener más detalles.

Administrador de arrendatario: rol de administrador de UEBA para administrar una instancia de UEBA y Machine Learning . Consulte UEBA tenant admin para más detalles.

Usuario arrendatario: rol de analista de UEBA para revisar datos en UEBA. Consulte Usuario inquilino UEBA para más detalles.

Nota: es posible que User Entity Analytics, Machine Learning y QRadar Advisor with Watson no estén disponibles en este momento.

En la pestaña Admin , pulse Desplegar cambios.

Roles de usuario

8 Cree señales de servicio en Servicios autorizados

(Configuración del sistema > Gestión de usuarios > Servicios autorizados)

Asocie al perfil desde el paso 6 y al rol desde el paso 7. Cada administrador de arrendatario requiere una señal de servicio de autorización.

Configuración de la señal de autorización en los valores de QRadar
9 Cree usuarios en Usuarios

(Configuración del sistema > Gestión de usuarios > Usuarios)

Cree un administrador arrendatario y usuarios arrendatarios. Asocie cada uno con un rol, un perfil y un arrendatario específicos.

Creación de una cuenta de usuario
10 Desplegar cambios En la pestaña Admin , pulse Desplegar cambios.
El diagrama siguiente ilustra los pasos de configuración:
Configuración para QRadar y UEBA multitenancy