QRadar Configuraciones para implementar la multitenencia en NTA

Configure QRadar® 7.6.0 o una versión posterior para que sea compatible con IBM® QRadar Network Threat Analytics (NTA) 2.0.0 o una versión posterior en un entorno multitenant.

Debes tener privilegios de administrador de « QRadar » para configurar tu entorno multitenant. Para obtener más información, consulte la documentación de administración QRadar.

Para obtener más información sobre la multitenencia en QRadar, consulta «Gestión multitenente ».

Nota: Para configurar la multitenencia de NTA, el administrador debe configurar NTA tras haber creado una configuración de red de referencia.

Pasos de configuración

En la siguiente tabla se describen los pasos que hay que seguir antes de configurar las instancias de NTA. Los pasos que se describen en la tabla se llevan a cabo desde la configuración de administración de QRadar.

Paso Acción Detalles
1 Definir fuentes de flujo Crea una fuente de flujo para cada dominio en «Configuración del sistema» > «Fuentes de datos » > «Fuentes de flujo ». Cada dominio requiere su propia fuente de flujo para que cada instancia de NTA funcione correctamente.
Nota: Las fuentes de flujo duplicadas o compartidas por inquilino no deben compartirse entre dominios. Si se comparten, podrían pasar a formar parte del dominio predeterminado.
2 Definir fuentes de registro
  1. Crea una fuente de registro para cada perfil de seguridad en «Fuentes de registro » > «Gestionar fuentes de registro » > «Nueva fuente de registro » > «Fuente de registro única ».
  2. Seleccione el tipo de origen de registro como IBM QRadar Network Threat Analytics.
  3. Selecciona «Syslog» como tipo de protocolo.
  4. Para configurar los parámetros de la fuente de registro, introduce el nombre correcto de la fuente de registro.
  5. Para configurar los parámetros del protocolo, añade un identificador de fuente de registro utilizando el siguiente formato:
    ibm-nta-analytics.qrapp.local.{your-security-profile-name}
    Por ejemplo: ibm-nta-analytics.qrapp.local.finance-sp
  6. Para guardar la configuración, haz clic en la opción + (Añadir) y, a continuación, en «Finalizar ».
  7. Repite el proceso para crear una fuente de registro para cada perfil de seguridad que requiera compatibilidad con la multitenencia.
3 Definir inquilinos En «Configuración del sistema » > «Gestión de usuarios» > «Gestión de inquilinos», crea un conjunto de inquilinos (por ejemplo, TenantA, y TenantB ). Para obtener más información, consulta la sección «Configuración de un nuevo inquilino ».
4 Definir dominios En «Configuración del sistema > Gestión de dominios », crea dominios y asocia la fuente de flujo del paso 1 (si no se utiliza la fuente de flujo, también puedes asociar los ID del colector de flujo y de la VLAN de flujo).
Nota:
  • Los flujos pueden etiquetarse por dominio en función de los ID de VLAN específicos (VLAN de empresa y de cliente) asignados a dicho dominio.
  • Los flujos pueden etiquetarse por dominio asignando fuentes de flujo definidas (por ejemplo, NetFlow o IPFIX) a un dominio.
  • Los flujos pueden etiquetarse por dominio asignando un colector de flujos a un dominio, lo que hace que dicho dominio se aplique a todos los flujos que reciba.
Para obtener más información, consulta «Creación de dominios ».
5 Definir redes (opcional) En «Configuración del sistema > Jerarquía de redes », define las jerarquías de redes si deseas que cada inquilino tenga una jerarquía de redes específica. Para obtener más información, consulta «Actualizaciones de la jerarquía de red en una implementación multitenant ».
6 Crear perfiles de seguridad En «Configuración del sistema » > «Gestión de usuarios » > «Perfiles de seguridad », crea un perfil para cada dominio. Asocia el dominio, la fuente de registro o el grupo de fuentes de registro y la red definidos anteriormente.
Nota: Las asignaciones de dominios tienen prioridad sobre todos los ajustes de las pestañas «Prioridad de permisos», «Redes» y «Fuentes de registro».
Para obtener más información, consulta «Perfiles de seguridad ».
7 Crear roles de usuario En «Configuración del sistema » > «Gestión de usuarios » > «Roles de usuario », crea roles y aplica los cambios:
  • QRadar admin o MSSP admin: Instalar y configurar cada instancia de NTA
  • Administración de inquilinos: rol «NTA Admin» con permisos de administración delegados
  • Usuario de Tenant: rol de analista de NTA para la revisión de datos
Para obtener más información, consulta «Creación de un rol de usuario ».
8 Crear señales de servicio autorizado En «Configuración del sistema » > «Gestión de usuarios » > «Servicios autorizados », crea tokens de servicio. Asigna cada token al perfil del paso 5 y al rol del paso 6. Cada administrador de tenant necesita un token de servicio autorizado. Para obtener más información, consulta «Creación de un token de servicio autorizado ».
9 Crear usuarios En «Configuración del sistema » > «Gestión de usuarios » > «Usuarios», crea un administrador del inquilino y usuarios del inquilino. Asocie cada uno con un rol, un perfil y un arrendatario específicos. Para obtener más información, consulta «Creación de una cuenta de usuario ».
10 Desplegar cambios En la pestaña «Admin», haz clic en «Aplicar cambios ».

Diagrama de configuración

El diagrama siguiente ilustra los pasos de configuración:

Diagrama en el que se muestran los pasos de configuración de « QRadar » para la configuración de la multitenencia de NTA