Instalaciones de QRadar Network Insights en Microsoft Azure

Puede enviar el tráfico de red de Microsoft Azure a IBM QRadar Network Insights para la inspección y supervisión de contenido.
Para desplegar QRadar Network Insights en Microsoft Azure, siga este procedimiento:
  1. Revise los requisitos mínimos del sistema.

    Asegúrese de que la instancia que tiene previsto instalar puede dar soporte al nivel de inspección de flujo que desea conseguir.

  2. Instale los componentes de QRadar utilizando la imagen IBM QRadar SIEM en Microsoft Azure Marketplace.

    Debe instalar un QRadar Console y un host gestionado de QRadar Network Insights . Otros hosts gestionados, como los procesadores de flujo, son opcionales. Para obtener información sobre cómo instalar los componentes de QRadar en Microsoft Azure, consulte Configuración de un dispositivo virtual 7.5.0 en Microsoft Azure.

  3. Añada el host gestionado de QRadar Network Insights al QRadar Console.
  4. Configurar los orígenes de flujo.
  5. Configurar una sesión de duplicación de tráfico.
  6. Verifique que el despliegue esté recibiendo datos de flujo.

Arquitectura de despliegue

La imagen siguiente muestra el flujo de tráfico en un despliegue que incluye dos destinos de duplicación de QRadar Network Insights . Una instancia de QRadar Network Insights se utiliza como origen de flujo para un Flow Processor, mientras que la otra instancia envía el tráfico de red directamente al QRadar Console.
Figura 1. Ejemplo de un despliegue de QRadar Network Insights
Gráfico que muestra el flujo de tráfico duplicado en un despliegue que tiene una consola de QRadar con un procesador de flujos y dos hosts de QRadar Network Insights conectados.

Requisitos del sistema para instalaciones QRadar Network Insights en Microsoft Azure

Para prepararse para la instalación IBM QRadar Network Insights, asegúrese de que su dispositivo virtual cumple los requisitos mínimos del sistema.
La instancia QRadar Network Insights debe cumplir los siguientes requisitos:
Requisito Valor
Procesador

16 núcleos (mínimo) en un único nodo NUMA

No utilice CPUs virtuales para QRadar Network Insights procesamiento.

Memoria

64 GB (mínimo)

Almacenamiento
QRadar Network Insights requiere dos volúmenes SSD de uso general e EBS :
  • 1 x 98 GiB (sistema operativo y software)
  • 1 x 250 GiB (Datos)

El volumen de 98 GiB para el SO y el software es configurado automáticamente por la imagen QRadar. Debe configurar manualmente el volumen adicional de 250 GiB para datos.

Atención: No es posible aumentar el almacenamiento después de la instalación.
Redes
QRadar Network Insights requiere un mínimo de dos interfaces NIC:
  • Una interfaz de gestión
  • Una interfaz de supervisión
    • La Unidad de Transmisión Máxima (MTU) para la interfaz de monitorización debe establecerse en 9001.
    • Para obtener los mejores resultados, utilice la opción de red acelerada.
    • Para tipos de instancia optimizados para computación más grandes, puede añadir más interfaces de monitorización.
Grupos de seguridad

La interfaz de gestión debe tener un grupo de seguridad asignado que incluya reglas para permitir conexiones SSH, NetFlow, y mensajería entre el QRadar Network Insights host y el QRadar Console y cualquier colector de flujo o procesador que pueda estar instalado.

La interfaz de supervisión debe tener asignado un grupo de seguridad que permita el tráfico VXLAN (puerto 4789 de UDP ) desde el origen del espejo. El nivel VPC ( Network ACL ) también debe permitir el tráfico VXLAN.

Para ver los requisitos del sistema para otros IBM QRadar dispositivos virtuales, consulte Requisitos del sistema para dispositivos virtuales en la IBM QRadar Guía de instalación.

Duplicación del tráfico

La duplicación de tráfico utiliza una red virtual TAP para transmitir continuamente tráfico de red desde una instancia de Microsoft Azure (origen) a una instancia IBM QRadar Network Insights (destino) para la inspección y supervisión de contenidos.

Antes de configurar la duplicación de tráfico, debe tener una instancia QRadar Network Insights con una interfaz de monitorización conectada.

Si utiliza un intermediario de paquetes de terceros, debe admitir exportaciones de tráfico encapsulado VXLAN al QRadar Network Insights puerto de supervisión.

Para obtener más información sobre la configuración de una red virtual TAP, consulte el sitio webMicrosoft Azurehttps://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview.

Verificación de que el QRadar Network Insights host está recibiendo datos de flujo

Una vez configurada la sesión de duplicación de tráfico, puede verificar que el IBM QRadar Network Insights host gestionado está recibiendo datos de flujo.

Antes de empezar

Debe configurar un QRadar Console y un QRadar Network Insights host administrado en su entorno de Microsoft Azure.

Debe configurar una sesión de duplicación de tráfico para reenviar el tráfico a la interfaz de supervisión.

Procedimiento

  1. Utilice SSH para iniciar sesión en la instancia QRadar Network Insights de destino.
  2. Para comprobar que el tráfico llega a la instancia QRadar Network Insights, escriba este comando:
    tcpdump -i <eth1>

    donde <eth1> es el nombre de la interfaz del destino de réplica.

  3. Alternativamente, puede activar un registro de flujo de grupo de seguridad de red (NSG).
    NSG flow logs es una característica de Microsoft Azure Network Watcher que permite registrar información sobre el tráfico IP que fluye a través de una NSG. Los datos del registro de flujo son útiles cuando se desea verificar que QRadar Network Insights está recibiendo tráfico duplicado.
    Para obtener más información, consulte las siguientes páginas del portal de documentación Microsoft Azure.