Instalaciones de QRadar Network Insights en Amazon Web Services

Puede enviar su tráfico de red Amazon Web Services (AWS) a IBM QRadar Network Insights para la inspección y supervisión de contenidos.
Para desplegar QRadar Network Insights en Amazon Web ServicesAWS), siga este procedimiento:
  1. Revise los requisitos mínimos del sistema.

    Asegúrese de que la instancia que tiene previsto instalar puede dar soporte al nivel de inspección de flujo que desea conseguir.

  2. Instale los componentes de QRadar utilizando la imagen de IBM QRadar SIEM .ami en AWS Marketplace.

    Debe instalar un QRadar Console y un host gestionado de QRadar Network Insights . Otros hosts gestionados, como los procesadores de flujo, son opcionales. Para obtener información sobre cómo instalar componentes de QRadar en AWS, consulte Configuración de un dispositivo virtual de QRadar 7.5.0 en Amazon Web Services.

  3. Añada el host gestionado de QRadar Network Insights al QRadar Console.
  4. Configurar los orígenes de flujo.
  5. Configurar una sesión de duplicación de tráfico.
  6. Verifique que el despliegue esté recibiendo datos de flujo.

Arquitectura de despliegue

La imagen siguiente muestra el flujo de tráfico en un despliegue que incluye dos destinos de duplicación de QRadar Network Insights . Una instancia de QRadar Network Insights se utiliza como origen de flujo para un Flow Processor, mientras que la otra instancia envía el tráfico de red directamente al QRadar Console.
Figura 1. Ejemplo de un despliegue de QRadar Network Insights en Amazon Web Services

Gráfico que muestra el flujo de tráfico duplicado en un despliegue que tiene una consola de QRadar con un procesador de flujos y dos hosts de QRadar Network Insights conectados.

Requisitos del sistema para instalaciones QRadar Network Insights en Amazon Web Services

Para prepararse para la instalación IBM QRadar Network Insights, asegúrese de que su dispositivo virtual cumple estos requisitos mínimos del sistema.
Requisito Valor
Procesador

8 núcleos (mínimo)

Consejo: Para ver el número de núcleos que se incluyen en cada tipo de instancia, en la ventana AWS Lanzar una instancia, haga clic en Comparar tipos de instancia. Haga clic en el icono de engranaje) para incluir la columna Núcleos en la tabla.
Memoria

64 GB (mínimo)

Almacenamiento
QRadar Network Insights requiere dos volúmenes SSD de uso general e EBS :
  • 1 x 122 GiB (sistema operativo y software)
  • 1 x 250 GiB (Datos)

El volumen de 122 GiB para el SO y el software es configurado automáticamente por el QRadar .ami. Debe configurar manualmente el volumen adicional de 250 GiB para datos.

Atención: No es posible aumentar el almacenamiento después de la instalación.
Redes
QRadar Network Insights requiere un mínimo de dos interfaces NIC:
  • Una interfaz de gestión
  • Una interfaz de supervisión

    Para tipos de instancia optimizados para computación más grandes, puede añadir más interfaces de monitorización.

    La Unidad de Transmisión Máxima (MTU) para la interfaz de monitorización debe establecerse en 9001.

Grupos de seguridad

La interfaz de gestión debe tener un grupo de seguridad asignado que incluya reglas para permitir conexiones SSH, NetFlow, y mensajería entre el QRadar Network Insights host y el QRadar Console y cualquier colector de flujo o procesador que pueda estar instalado.

La interfaz de supervisión debe tener asignado un grupo de seguridad que permita el tráfico VXLAN (puerto 4789 de UDP ) desde el origen del espejo. El nivel VPC ( Network ACL ) también debe permitir el tráfico VXLAN.

Para ver los requisitos del sistema para otros IBM QRadar dispositivos virtuales, consulte Requisitos del sistema para dispositivos virtuales en la IBM QRadar Guía de instalación.

Ejemplos de QRadar Network Insights especificaciones de aparatos

Debe asegurarse de que el tipo de instancia y la configuración de la instancia QRadar Network Insights pueden soportar el nivel de inspección de flujo que desea alcanzar.

La siguiente tabla muestra ejemplos de configuraciones de hardware y el impacto en el rendimiento que puede tener en varios niveles de inspección. Puede utilizar esta información como guía cuando dimensione su dispositivo virtual.
Nota: El rendimiento del sistema y el caudal de datos dependen de muchos factores, como el volumen y el tipo de archivos que se observan en el tráfico de red. Las mejoras de rendimiento individuales no están garantizadas.
Tabla 1. Ejemplos de QRadar Network Insights configuraciones de dispositivos virtuales
CPUs Memoria (GiB) Interfaces de supervisión máximas Rendimiento del nivel de inspección del flujo
8 núcleos 64 1

Básico: 1 Gbps

Enriquecido: 800 Mbps

Avanzado: 300 Mbps

20 núcleos 160 2

Básico: 2 Gbps

Enriquecido: 1. 1.8 Gbps

Avanzado: 750 Mbps

* El rendimiento es agregado en todas las interfaces de supervisión.

Duplicación del tráfico

La duplicación de tráfico envía tráfico de red desde una instancia de Amazon EC2 (origen) a una instancia IBM QRadar Network Insights (destino) para la inspección y monitorización del contenido.

Utilice la consola de administración de Amazon Web ServicesAWS) para adjuntar una dirección IP elástica a su instancia QRadar Network Insights. A continuación, se crea una sesión de duplicación de tráfico y se definen los filtros que determinan qué tráfico se reenvía a la instancia QRadar Network Insights.

Antes de poder configurar la duplicación de tráfico, debe tener una instancia QRadar Network Insights con una interfaz de monitorización conectada a ella.

Para configurar la duplicación de tráfico, siga este procedimiento general.
  1. Identifique el ID de interfaz de la instancia de Amazon EC2 que reenvía el tráfico duplicado. Este ID se utiliza al crear la sesión espejo.
  2. Asigne una dirección IP elástica a la instancia de Amazon EC2 que reenvía el tráfico duplicado.
  3. Cree un destino de réplica para especificar qué instancia recibe el tráfico replicado.
  4. Cree un filtro de réplica para especificar qué tráfico se envía a la instancia de destino.
    Cuando configure las reglas de duplicación de tráfico, puede utilizar los siguientes parámetros para duplicar todo el tráfico entrante. Para reducir la sobrecarga de la duplicación de tráfico, puede cambiar los parámetros para duplicar sólo ciertos tipos de tráfico. Por ejemplo, puede duplicar solo los protocolos o el tráfico de TCP para un origen o destino específico.
    Parámetro Valor
    Acción de regla Aceptar
    Protocolo Todos los protocolos
    Bloque CIDR de origen 0.0.0.0/0
    Bloque CIDR de destino 0.0.0.0/0
  5. Cree una sesión de réplica para iniciar la réplica del tráfico entre las instancias de origen y destino.

Para obtener más información sobre la duplicación del tráfico de AWS y cómo configurarla, consulte ¿Qué es la duplicación del tráfico? en el portal de documentación Amazon Web Services.

Verificación de que el QRadar Network Insights host está recibiendo datos de flujo

Una vez configurada la sesión de duplicación de tráfico, puede comprobar que el IBM QRadar Network Insights host gestionado está recibiendo datos de flujo.

Antes de empezar

Debe configurar un QRadar Console y un QRadar Network Insights host administrado en su entorno de Amazon Web ServicesAWS).

Debe configurar una sesión de duplicación de tráfico para reenviar el tráfico a la interfaz de supervisión.

Procedimiento

  1. Utilice SSH para iniciar sesión en la instancia QRadar Network Insights de destino.
  2. Para comprobar que el tráfico llega a la instancia QRadar Network Insights, escriba este comando:
    tcpdump -i <eth1>

    donde <eth1> es el Nombre de interfaz del destino de réplica.

  3. También puede configurar Amazon CloudWatch Logs.
    Amazon CloudWatch Logs recopila datos sobre los registros de flujo que se envían a la QRadar Network Insights interfaz de monitorización. Los datos del registro de flujo son útiles cuando se desea verificar que QRadar Network Insights está recibiendo tráfico duplicado.

    Para obtener más información, consulte ¿Qué es Amazon CloudWatch? en el portal de documentación de AWS.

Solución de problemas QRadar Network Insights en Amazon Web Services

Utilice esta información como ayuda para solucionar los problemas de su implementación de IBM QRadar Network Insights en Amazon Web Services (AWS).
No se puede conectar a un host gestionado debido a un archivo de clave privada desprotegido

Recibirá la siguiente advertencia cuando intente conectarse a un host gestionado utilizando un archivo de clave privada.

ADVERTENCIA: ¡ARCHIVO DE CLAVE PRIVADA DESPROTEGIDO!

Es posible que reciba este mensaje cuando el archivo .pem de claves sea de lectura pública. Para resolver este problema, cambie los permisos de su archivo .pem key a 600 escribiendo este comando:

chmod 600 <key_file>
Conexión rechazada al intentar conectar con el QRadar Network Insights host
Cuando intentas conectarte a tu host QRadar Network Insights desconectado utilizando una clave privada, recibes este mensaje:
Connection refused

El perfil de seguridad que se adjunta a la QRadar Network Insights instancia de host gestionado no permite conexiones SSH entrantes desde la dirección IP de origen.

Para resolver este problema, añada una regla de entrada al perfil de seguridad que se adjunta a la instancia QRadar Network Insights. Configure la regla para permitir conexiones SSH desde la dirección IP de origen.

Para obtener más información, consulte Perfiles de seguridad en el portal de documentación de AWS.

No se ha asignado una dirección IP pública a la instancia QRadar Network Insights
Este problema puede producirse en las siguientes condiciones:
  • La instancia no se ha configurado para que se le asigne automáticamente una dirección IP pública al iniciarse.
  • Hay varias interfaces de red conectadas a la instancia y se ha reiniciado.

Para resolver este problema, asocie una IP elástica a la interfaz de gestión. Alternativamente, puede utilizar SSH desde la QRadar Console o desde otra instancia en la misma subred para conectarse a la dirección IP privada de la QRadar Network Insights instancia.

QRadar Network Insights No detecta la tarjeta NIC adicional

Ha añadido una tarjeta de interfaz de red (NIC) adicional a la instancia QRadar Network Insights, pero no se reconoce. Se requiere más configuración para que el sistema operativo de la QRadar Network Insights instancia reconozca la nueva interfaz de red.

Para obtener más información, consulte Adición de otra interfaz de supervisión de tráfico a la instancia de QRadar Network Insights.

No se puede conectar al QRadar Network Insights host gestionado mediante SSH desde la QRadar consola

Cuando un QRadar Network Insights host es gestionado por una consola, las reglas iptables se actualizan para restringir el acceso directo SSH. Debe conectarse al host gestionado conectándose primero a la QRadar Consola. Dado que las instancias de AWS no tienen una opción de conexión de consola, no hay forma de conectarse al host administrado si el QRadar Console no puede utilizar SSH para iniciar sesión.

Para resolver este problema, utilice SSH para conectarse a la QRadar Consola. A continuación, utilice SSH desde el QRadar Console a la interfaz de gestión de hosts gestionadoseth0) como usuario root.

Si el QRadar Console no puede conectarse al host gestionado, debe volver a crear la QRadar Network Insights instancia.

Para evitar quedarse fuera de QRadar, configure el cortafuegos en el host gestionado para permitir conexiones SSH desde fuentes de confianza. Para obtener más información, consulte la Nota técnica sobrela gestión de los puertos del cortafuegos IPtables en el sitio web de IBM Support.

El tráfico supervisado no aparece en la pestaña Actividad de la red
El tráfico monitorizado no aparece en la pestaña Actividad de la red, pero el comando tcpdump indica que la interfaz de monitorización lo está recibiendo.

Cuando se añade un QRadar Network Insights host, se crea una fuente de flujo, pero está desactivada por defecto.

Para resolver este problema, compruebe que el origen de flujo para la interfaz de red existe tanto para el QRadar Network Insights appliance como para la instancia de monitorización. Asegúrese de que no hay cambios que desplegar. Si la fuente de flujo no existe, créela y actívela.

Para más información, consulte Añadir una fuente de flujo y Habilitación de una fuente de flujo.

El tráfico reflejado no es recibido por múltiples objetivos reflejados

La duplicación de tráfico puede enviar paquetes individuales a una única interfaz de destino. Para dividir el tráfico entre objetivos, debes configurar varias sesiones espejo. Los filtros de réplica para cada sesión deben ser lo suficientemente específicos como para garantizar que el tráfico se replica en una única interfaz de destino.

Para ver un ejemplo de cómo dividir el tráfico entre destinos, consulte Ejemplo: Duplicar el tráfico entrante TCP y UDP en dos dispositivos diferentes en el portal de documentación AWS.

La QRadar Network Insights interfaz de monitorización no recibe tráfico duplicado
Por defecto, AWS habilita el filtrado basado en comprobaciones de origen y destino en las interfaces de red.

Deshabilitar las comprobaciones de origen y destino permite a una instancia gestionar tráfico de red que no está destinado a la instancia. Por ejemplo, las instancias que ejecutan servicios como traducción de direcciones de red, enrutamiento o un cortafuegos deben desactivar los atributos de comprobación de origen y destino.

Para desactivar los atributos de comprobación de origen y destino, siga estos pasos:
  1. En el panel de navegación izquierdo del panel de control de AWS, haga clic en Interfaces de red.
  2. Haga clic con el botón derecho en la instancia y haga clic en Cambiar comprobación de origen/destino.
  3. Haga clic en Desactivado y luego en Cambiar.
  4. Repita los pasos para cada interfaz de red.

Para obtener más información, consulte la interfaz de red elásticahttps://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html en el portal de documentación de AWS.

El tráfico duplicado está incompleto

Los siguientes tipos de tráfico no pueden reflejarse:

  • ARP
  • DHCP
  • Servicio de metadatos de instancia
  • NTP
  • Activación de Windows
Para obtener más información, consulte las siguientes páginas en el Portal de documentación de AWS.

QRadar Network Insights La instancia no supera la comprobación del estado del sistema AWS

En ocasiones, las tramas Jumbo pueden hacer que la QRadar Network Insights instancia se reinicie, lo que provoca un fallo en la comprobación del estado del sistema AWS.

Para resolver este problema, establezca la Unidad de Transmisión Máxima (MTU) para la interfaz de monitorización en 9001.
  • Para cambiar la MTU temporalmente, escriba este comando:
    sudo ip link set dev eth<#> mtu 9001 
  • Para establecer la MTU permanentemente, edita el /etc/sysconfig/network-scripts/ifcfg-eth<#> script para la interfaz, y edita la línea MTU a MTU=9001.

Para obtener más información, consulte Unidad de transmisión máxima (MTU) de red para su instancia EC2https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/network_mtu.html en el portal de documentación de AWS.