Instalación de la aplicación User Entity Behavior Analytics

Utilice la herramienta IBM® QRadar® Extension Management para cargar e instalar el archivo de aplicación directamente en el QRadar Console.

Antes de empezar

Complete los Requisitos previos para instalar la aplicación Análisis del comportamiento de entidades usuarias.

Antes de instalar la aplicación, asegúrese de que IBM QRadar cumple con los requisitos de memoria (RAM) mínimos. La app UEBA requiere 1 GB de memoria libre de la agrupación de aplicaciones de memoria. La aplicación UEBA no se instalará si la agrupación de aplicaciones no tiene suficiente memoria libre.

Si UEBA no se puede instalar, la agrupación de aplicaciones no tiene suficiente memoria libre para ejecutar la aplicación IBM QRadar UEBA . Considere la posibilidad de añadir un host de aplicación al despliegue de QRadar . Debido al tamaño de UEBA con Machine Learning, debe instalar o actualizar a un entorno de despliegue medio como mínimo.

QRadar utiliza un host de aplicación, que es un host gestionado, que está dedicado a ejecutar aplicaciones. Los hosts de aplicaciones proporciona recursos de almacenamiento, memoria y CPU para las aplicaciones sin que ello afecte a la capacidad de QRadar Console. Para obtener más información, consulte Host de aplicación.

Importante:
  • Si tiene problemas de rendimiento relacionados con reglas o búsquedas en su consola o en cualquiera de sus Procesadores de Eventos o Nodos de Datos, solucione los problemas antes de instalar UEBA , ya que la instalación de UEBA podría añadir una carga adicional de procesamiento de reglas y búsquedas.
  • Sintoniza QRadar assets. Para más información, véase Ajustar los activos de las entidades

Acerca de esta tarea

Los paquetes de contenido específicos de UBA, que contienen reglas para desencadenar delitos, se instalan ahora como extensiones independientes. Los paquetes de contenido están instalados de forma predeterminada. Si elige crear sus propias reglas personalizadas para desencadenar delitos en UEBA, puede cambiar el valor Instalar y actualizar paquetes de contenido al configurar los valores de UEBA .
Atención: Después de instalar la aplicación, debe:
  • Habilitar índices
  • Desplegar la configuración completa.
  • Borrar la memoria caché del navegador y renovar la ventana del navegador.
  • Configure los permisos para los usuarios que requieren acceso para ver la pestaña de Análisis de Entidades de Usuario. Es necesario asignar los permisos siguientes a cada rol de usuario que requiera acceso a la aplicación:
    • Análisis de entidades usuarias
    • Delitos
    • Actividad de registro
  • Realice los procedimientos de Ajuste.
  • Complete los procedimientos de los retos comunes de la UEBA.

Procedimiento

  1. Elija uno de los siguientes métodos para descargar la aplicación:
    • Si la aplicación IBM QRadar Hub está configurada en QRadar, utilice las siguientes instrucciones para instalar User Behavior Analytics : IBM QRadar Hub ( https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.apps.doc/t_qradar_adm_assistant_download.html ).
    • Si la aplicación IBM QRadar Hub no está configurada, descargue el archivo de la aplicación User Behavior Analytics desde IBM Security App Exchange ( https://apps.xforce.ibmcloud.com/ ) en su ordenador local. Debe tener un ID de IBM para acceder a App Exchange.
  2. Si ha descargado la aplicación desde App Exchange, siga estos pasos:
    1. En la consola QRadar , haga clic en Admin > Gestión de extensiones.
    2. En la ventana Gestión de extensiones , pulse Añadir y seleccione el archivo de aplicación UBA que desea cargar en la consola.
    3. Seleccione el recuadro de selección Instalar inmediatamente .
      Importante: Es posible que tenga que esperar varios minutos antes de que la app pase a estar activa.
    4. Para obtener una vista previa del contenido de una aplicación después de añadirla y antes de instalarla, selecciónela en la lista de extensiones y pulse Más detalles. Expanda las carpetas para ver los elementos de contenido individuales en cada grupo.
    Si la aplicación se ha instalado correctamente, la verá como 'Instalada' en la página Gestión de extensiones de la pestaña Admin. Si la aplicación no se ha instalado correctamente, consulte la sección de solución de problemas de aplicaciones de QRadar.
  3. En la configuración de Admin, haga clic en Configuración del sistema > Gestión de índices y, a continuación, active los siguientes índices:
    • Categoría de nivel alto
    • Categoría de nivel bajo
    • Nombre de usuario
    • senseValue
  4. En la configuración de Admin, haga clic en Avanzado > Desplegar configuración completa.
    Nota: Los paquetes de contenido se instalan una vez completada la instalación de UEBA y se ha configurado UEBA . Para más información, consulte el resumen del paquete de contenidos UEBA.

Qué hacer a continuación

  • Cuando la instalación haya finalizado, borre la memoria caché del navegador y renueve la ventana del navegador antes de utilizar la aplicación.
  • Gestionar permisos para roles de usuario de aplicación de UEBA .