Instalación y configuración de instancias de UEBA para dar soporte a la multitenencia

Puede configurar UEBA para que funcione en un entorno multiarrendatario en QRadar® 7.4.3 Fixpack 6 o posterior.

Antes de empezar

Debe completar los pasos que se indican en la tabla de la página QRadar configuraciones para configurar multitenancy en UEBA en un sistema con QRadar 7.4.3 Fix Pack 6 o posterior.

Antes de intentar configurar cualquier instancia de UEBA , asegúrese de que tiene instalada una instancia Admin de UEBA completando los siguientes pasos Instalación de la aplicación User Entity Behavior Analytics.

Atención:
  • La instalación de instancias requiere la aplicación IBM QRadar Hub 3.0.0 o posterior. Para obtener más información, consulte IBM QRadar Hub.
  • No desinstale el administrador o la instancia compartida.

Acerca de esta tarea

El administrador de QRadar o el administrador de MSSP debe completar el procedimiento siguiente.

Procedimiento

  1. Busque la extensión User Entity Behavior Analytics en la aplicación IBM QRadar Hub .
    Instala la instancia UEBA en IBM QRadar Hub app
  2. Seleccione Opciones > Crear nueva instancia.
  3. Elija el perfil de seguridad para la instancia y pulse Siguiente.

    Nota: Si no se han creado instancias, cree en primer lugar una instancia de administrador. Si hay una instancia de administrador o compartida, cree la primera instancia de arrendatario. Si el perfil de seguridad del arrendatario no aparece en la lista, asegúrese de haber creado un perfil de seguridad y de haber desplegado los cambios.

  4. Asocie la aplicación a cualquier otro rol listado y pulse Siguiente.
  5. Revise el resumen y pulse Confirmar y crear.
  6. Una vez creada la instancia, seleccione la instancia y, a continuación, pulse Opciones > Configurar instancia > Valores de UBA.
  7. En la página Valores de UBA , añada la señal de servicio para el administrador de arrendatario que es responsable de la instancia de UEBA. Nota: Asegúrese de elegir la señal correcta.
  8. Especifique el conjunto de identificadores para el origen de registro de IBM Sense correspondiente al dominio de esta instancia. Para obtener más información, consulte el paso 1 de las configuraciones de QRadar para configurar la multitenencia en UBA.
  9. Guarde la configuración.
  10. Opcional: Si esta instancia de UEBA también alojará Machine Learning, consulte el siguiente tema Instalación y configuración de Machine Learning en Multitenancy.

Qué hacer a continuación

Repita estos pasos para todas las instancias de UEBA que desee.