Multitenencia en el análisis de amenazas de red

La aplicación IBM® QRadar® Network Threat Analytics (NTA) admite entornos multiusuario en QRadar 7.6.0 y versiones posteriores, cuando se utiliza con QRadar Network Threat Analytics 2.0.0 o versiones posteriores.

Los entornos multitenant permiten a los proveedores de servicios de seguridad gestionados (MSSP) y a las organizaciones con varias divisiones prestar servicios de seguridad a múltiples organizaciones clientes a partir de una única implementación compartida de NTA. No es necesario implementar una instancia independiente de QRadar Network Threat Analytics para cada cliente.

Puedes crear varias instancias de inquilino a partir de una única implementación, en lugar de gestionar varias implementaciones. Por ejemplo, como socio de MSSP, podrías alojar a 20 clientes en una única instancia de NTA, de modo que cada cliente gestione el análisis del tráfico de red de su entorno específico.

Importante: Al iniciar sesión en NTA como administrador de un sitio MT, se muestran dos inquilinos de forma predeterminada, uno de los cuales es el inquilino «Admin». Utilice la aplicación IBM QRadar Hub para configurar qué inquilino adicional se muestra de forma predeterminada.

Visión general

La multitenencia en NTA requiere que el administrador de QRadar o un administrador de MSSP lleve a cabo varios procedimientos de configuración que incluyen tareas específicas. El administrador de QRadar debe utilizar la aplicación « QRadar Hub» ( 3.0 ) o una versión posterior para instalar y configurar la primera instancia de NTA o la instancia compartida, así como las instancias adicionales que no sean de administrador o de inquilino. Una vez creadas las instancias que no son de administrador, el administrador de QRadar también debe asignar roles de usuario y permisos específicos. Los roles de usuario para las instancias que no son de administrador incluyen el de administrador de inquilino de NTA y el de usuario de inquilino de NTA. La siguiente figura explica el concepto de multitenencia en IBM QRadar.
Diagrama que muestra la configuración de multitenencia de NTA de QRadar

Guía del despliegue

El número de instancias de NTA compatibles está directamente relacionado con el entorno de QRadar. En general, los inquilinos deben añadirse de uno en uno y, tras cada incorporación, debes comprobar que QRadar funciona correctamente y que el resto de aplicaciones también funcionan según lo previsto. Este enfoque contribuye a garantizar la estabilidad del sistema y permite supervisar adecuadamente el uso de los recursos.

QRadar El rendimiento del sistema se comprueba mediante una implementación estándar que admite múltiples instancias de la aplicación de inquilinos de NTA. La configuración estándar consta de una consola, un App Host, un procesador de eventos que utiliza hasta el 90 % de la capacidad EPS con licencia y un procesador de flujos que utiliza hasta el 90 % de la capacidad FPM con licencia.

Estas directrices contribuyen a garantizar el correcto funcionamiento de su sistema « QRadar » y de la NTA. Si se producen errores en su entorno de « QRadar », considere la posibilidad de aumentar la memoria RAM o añadir más procesadores de eventos o procesadores de flujo. Supervisa la utilización de la CPU durante las fases de procesamiento y comprueba que haya espacio suficiente en disco para la creación de la línea de base y las operaciones en curso, con el fin de mantener un rendimiento óptimo.
Nota: Como norma general, cada inquilino de NTA necesita 4 GB de RAM. Antes de añadir más inquilinos, asegúrate de que el servidor de aplicaciones disponga de suficiente memoria RAM y espacio en disco. El número total de inquilinos que se pueden admitir depende de los recursos del sistema disponibles, incluida la memoria RAM y el espacio en disco, así como de la capacidad global de su infraestructura de QRadar.

QRadar Rol de administrador o de administrador de MSSP

Importante: El administrador de QRadar debe configurar la primera instancia de NTA, es decir, la instancia de administración. Una vez establecida la instancia de administración de NTA con un token de administración y una configuración de red de referencia, se pueden crear más instancias de NTA. Cuando se ejecutan varias instancias de NTA, la instancia de administración solo se utiliza para desinstalar e instalar instancias. No elimines la instancia de administrador.

Perfiles de seguridad

NTA no admite varios dominios en un mismo perfil de seguridad. Un perfil de seguridad solo puede asociarse a un único dominio para garantizar el correcto funcionamiento de NTA.

Pasar de una única instancia de NTA a varias instancias

Si vas a pasar de una única instancia de NTA a una configuración multitenant, la primera instancia es una instancia compartida. Transcurridos 30 minutos tras la creación de una segunda instancia de NTA en QRadar, la primera instancia compartida de NTA pasa a ser una instancia de administrador.

Avisos

Configura tu entorno multitenant tal y como se indica; de lo contrario, podrías tener problemas con NTA. Recuerde los avisos siguientes:

  • No desinstales la instancia de administrador ni la compartida.
  • Cada instancia solo puede tener un único inquilino y cada inquilino solo puede tener un único dominio.
  • A los arrendatarios no se les puede proporcionar una señal de servicio autorizado de administrador.
  • Las fuentes de datos de flujo de red deben configurarse correctamente para cada inquilino.
  • Debe existir una segmentación adecuada de la red para garantizar el aislamiento de los datos de los inquilinos.