Instalaciones de QRadar Network Insights en Google Cloud

Para desplegar QRadar Network Insights en Google Cloud, siga este procedimiento.

  1. Verifique que el dispositivo virtual cumple los requisitos mínimos del sistema..

    Verifique que la instancia que tiene previsto instalar puede dar soporte al nivel de inspección de flujo que desea conseguir.

  2. Instale los componentes de QRadar utilizando la imagen IBM QRadar SIEM en Fix Central o Google Cloud Marketplace.

    Instale un QRadar Console y un host gestionado de QRadar Network Insights . Otros hosts gestionados, como los procesadores de flujo, son opcionales. Para obtener más información sobre cómo instalar QRadar componentes en Google Cloud, consulte Configuración de un dispositivo virtual QRadar 7.5.0 UP7 en Google Cloud Platform.

  3. Añada el host gestionado de QRadar Network Insights al QRadar Console.
  4. Configurar los orígenes de flujo.
  5. Configure una sesión de duplicación de tráfico.
  6. Verifique que el despliegue está recibiendo datos de flujo.

Requisitos del sistema para instalaciones de QRadar Network Insights en Google Cloud

Para preparar la instalación de IBM QRadar Network Insights , verifique que el dispositivo virtual cumple los requisitos mínimos del sistema.

La instancia de QRadar Network Insights debe cumplir los siguientes requisitos:
Requisito Valor
Procesador

8 núcleos (mínimo)

Sugerencia: Sugerencia: Haga referencia al valor de núcleo no al valor de CPU.
Memoria 64 GB (mínimo)
Almacenamiento

QRadar Network Insights requiere dos volúmenes SSD de finalidad general de EBS :

  • 1 x 98 GiB (SO y software)
  • 1 x 250 GiB (Datos)
Redes

QRadar Network Insights requiere un mínimo de dos interfaces de red:

  • Una interfaz de gestión (nic0)
  • Una interfaz de supervisión (nic1)

El volumen de 98 GiB para el sistema operativo y el software se configura automáticamente mediante la imagen de QRadar . Debe configurar manualmente el volumen adicional de 250 GiB para los datos.

Aviso: No es posible aumentar el almacenamiento después de la instalación o añadir más interfaces de red después de la creación de la instancia.

Para tipos de máquina con optimización de cálculo (CPU) más grandes, puede desplegar la instancia con interfaces de supervisión adicionales.

Importante: La dirección IPv4 interna primaria para la gestión y supervisión debe ser direcciones IPV4 internas estáticas (no compartidas).

Las direcciones IPv4 externas no son necesarias.

Google Cloud Platform requiere que cualquier interfaz de red adicional se ubique en redes VPC separadas con rangos de IP de subredes que no se solapen. Para obtener más información, consulte Varias interfaces de red (https://cloud.google.com/vpc/docs/multiple-interfaces-concepts).

Establezca el valor de Unidad máxima de transmisión (MTU) en la interfaz de supervisión de la red de VPC en el valor mayor de 8896.

Habilite la duplicación de paquetes en Google Cloud Platform para reenviar el tráfico de red a la IBM QRadar Network Insights instancia. Configure la duplicación de paquetes para enviar tráfico a interfaces no predeterminadas de la instancia de VM de QRadar Network Insights . Por ejemplo, nic1 o nic2. Para obtener más información, consulte Utilizar duplicación de paquetes (https://cloud.google.com/vpc/docs/using-packet-mirroring).

Reglas de cortafuegos de VPC

La VPC asignada a la interfaz de gestión debe tener reglas de cortafuegos para permitir conexiones SSH entrantes, NetFlow, saliente y mensajería entre el QRadar Network Insights host y el QRadar Console y cualquier colector de flujo o procesador adicional.

La política de cortafuegos de VPC asignada a las interfaces de supervisión debe tener las reglas correctas para permitir el tráfico duplicado de las redes de origen. Para obtener más información, consulte Utilizar duplicación de paquetes (https://cloud.google.com/vpc/docs/using-packet-mirroring).

Arquitectura de despliegue

La imagen siguiente muestra el flujo de tráfico en un despliegue que incluye dos destinos de duplicación de QRadar Network Insights . Una instancia de QRadar Network Insights se utiliza como origen de flujo para un Flow Processor, mientras que la otra instancia envía el tráfico de red directamente al QRadar Console.

Figura 1. Ejemplo de implementación QRadar Network Insights en Google Cloud Platform

Referencia de instalación

La siguiente captura de pantalla muestra la sección Opciones avanzadas de la página Crear una instancia de la consola de Google Cloud donde se encuentran las secciones Configuración de rendimiento de red y Discos .

Figura 2. Página Crear una instancia en la consola de Google Cloud

Configuración de un QRadar dispositivo virtual 7.5.0UP7 en Google Cloud Platform

Configure un dispositivo virtual QRadar SIEMIBM en una instancia de Google Cloud Platform ( GCP ) utilizando la imagen proporcionada.

Antes de empezar

Adquirir el derecho a un QRadar Nodo de Software para cualquier QRadar instancia que se despliegue desde un mercado de nube de terceros. El derecho al nodo de software debe existir antes de desplegar la QRadar instancia. Para adquirir el derecho a un QRadar Nodo de Software, póngase en contacto con su QRadar Representante de Ventas.

Para cualquier problema con el software QRadar, póngase en contacto con el soporte técnico IBM®. Si experimenta algún problema con la infraestructura de GCP, consulte la documentación de GCP. Si el servicio de asistencia de IBM determina que la infraestructura de GCP es la causa del problema, debe ponerse en contacto con GCP para obtener asistencia y resolver el problema subyacente con la infraestructura de GCP.

Importante: Debe utilizar direcciones IP estáticas.
Importante: No puede tener más de dos entradas DNS. Si tiene más de dos entradas DNS en el /etc/resolv.conf archivo, la QRadar instalación falla.

Si va a instalar una puerta de enlace de datos para QRadar on Cloud, consulte Instalación de una puerta QRadar de enlace de datos en Google Cloud Platform ( https://www.ibm.com/support/knowledgecenter/en/SSKMKU/com.ibm.qradar.doc_cloud/t_hosted_gcp_image.html ).

  1. Cree un nombre de proyecto que permita que el nombre de dominio completo (FQDN) no tenga más de 63 caracteres. El FQDN está formado por el nombre del despliegue seguido de -vm, la zona, la región, el nombre del proyecto y .internal.

    Por ejemplo, si el nombre de su proyecto es abc-stq-xyz, el nombre de despliegue del dispositivo es qr-con, la zona es us-east4-c y la región es c, el FQDN es qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zona puede tener entre 10 y 25 caracteres. Dependiendo de la zona, esto deja entre 25 y 40 caracteres para repartir entre el nombre del proyecto y el nombre de la implantación.

  2. En el proyecto que creó en el paso 1, configure su interfaz de red.
    1. Haga clic en Google Cloud Platform > Red de VPC > Redes de VPC.
      ©2019 Google LLC, utilizado con autorización. Google y el logotipo Google son marcas registradas de Google LLC
    2. Haga clic en la opción CREAR RED VPC.
    3. Asigna un nombre a tu red y configura los parámetros necesarios. Establezca el campo DNS server policy en No server policy.
    4. Pulse Crear.
  3. Añade una clave SSH al proyecto. La clave debe crearse para un usuario llamado cloud-user.
    1. Haga clic en Google Cloud Platform > Compute Engine > Metadatos.
      ©2019 Google LLC, utilizado con autorización. Google y el logotipo Google son marcas registradas de Google LLC
    2. Haga clic en Claves SSH.
    3. Haga clic en Editar.
    4. Haga clic en Añadir elemento.
    5. Introduzca una clave SSH, seguida de cloud-user.
    6. Pulse Guardar.

Procedimiento

  1. Descargue la imagen del dispositivo virtual QRadar 7.5.0 UP7 del sitio web IBM Fix Central : https://www.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FOther+software%2FIBM+Security+QRadar+SIEM&fixids=7.5.0-UP7-CMP-GoogleCloud-SingleImage-QRADAR-202309270935&function=fixId&parent=IBM%20Security
    1. Descargue la imagen y los archivos .sig. La descarga puede tardar unas horas.
    2. Utilice el archivo .sig para verificar la integridad de la imagen descargada. Para obtener más información, consulte Cómo validar que las descargas de IBM Fix Central son de confianza y están firmadas por código.
  2. Vaya a Google Cloud y suba el archivo de imagen a Google Cloud Storage. La carga puede tardar hasta una hora.
    Atención: No cambie el nombre del archivo de imagen. Cambiar el nombre de la imagen puede hacer que falle la importación.
  3. Ejecute el siguiente comando en un shell de Google Cloud para importar la imagen sin procesar a su cuenta de GCP.
    gcloud compute images create <IMAGE NAME> --project=<GCP PROJECT NAME> --source-uri gs://<BUCKET NAME>/<RAW FILE PATH> --guest-os-features=MULTI_IP_SUBNET,UEFI_COMPATIBLE
    El proceso de importación puede durar hasta una hora.
  4. Vaya a Menú de navegación > Motor de computadora > Imágenes, seleccione la imagen que importó y haga clic en Crear instancia.
  5. Establezca un nombre de despliegue para el dispositivo que permita que el nombre de dominio completo (FQDN) no tenga más de 63 caracteres. El FQDN se compone del nombre del despliegue, la zona, el nombre del proyecto y .internal

    Por ejemplo, si el nombre de su proyecto es abc-stq-xyz, el nombre de despliegue del dispositivo es qr-con, la zona es us-east4-c y la región es c, el FQDN es qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zona puede tener entre 10 y 25 caracteres. Dependiendo de la zona, esto deja entre 25 y 40 caracteres para repartir entre el nombre del proyecto y el nombre de la implantación.

  6. Seleccione la zona en la que se encuentra su proyecto.
  7. Seleccione un Tipo de máquina que cumpla los requisitos del sistema. Para más información, consulte Requisitos del sistema para dispositivos virtuales
  8. Seleccione el Tipo de Disco de Arranque requerido y establezca el Tamaño del Disco de Arranque en 98 GB.
  9. Seleccione la interfaz de red que ha creado.
  10. Configure las reglas del cortafuegos de su dispositivo para permitir los puertos 22 y 443 sólo desde direcciones IP de confianza para crear una lista de direcciones IP permitidas que puedan acceder a su QRadar implantación.
    En un despliegue QRadar con múltiples dispositivos, puede que también se permitan otros puertos entre hosts gestionados. Para obtener más información sobre los puertos que puede ser necesario permitir en su despliegue, consulte Puertos y servidores comunes utilizados por QRadar.
  11. Si se le solicita, marque la casilla «Acepto los Términos de servicio de GCP Marketplace ».
  12. Haga clic en Desplegar.
  13. Configure los campos Cortafuegos y Discos adicionales.
    1. Haga clic en Google Cloud Platform > Compute Engine > Instancias de VM.
    2. Seleccione su aparato en la lista.
    3. Haga clic en Editar.
    4. En la sección Cortafuegos, marque Permitir tráfico HTTP y Permitir tráfico HTTPS.
    5. Ajuste los Discos adicionales.
      • En la sección Discos adicionales, haga clic en AÑADIR DISCO NUEVO.
      • En la sección Configuración del disco, seleccione el tipo de disco adecuado.
      • Calcule sus necesidades de almacenamiento e introduzca un tamaño en GiB. El tamaño mínimo es de 250 GiB.
      • En el campo Regla de borrado, marque Borrar disco.
      • Pulse Guardar.
    6. Haga clic en GUARDAR en la página principal de edición.
  14. Cuando la instancia esté lista, inicie sesión utilizando SSH y su par de claves escribiendo el siguiente comando:
    ssh -i <key.pem> cloud-user@<public_IP_address>
  15. Escriba el siguiente comando para comprobar la longitud de su FQDN:
    hostname -f | wc -c
    Si el comando devuelve un valor superior a 63, el proceso de instalación falla. Reinicie este procedimiento con un nombre de despliegue más corto.
  16. Compruebe que no hay más de 2 entradas DNS para la instancia escribiendo el siguiente comando:
    grep nameserver /etc/resolv.conf | wc -l 
    Si el comando devuelve 3 o más entradas, edite /etc/resolv.conf para eliminar todas las entradas excepto dos antes de continuar con el siguiente paso. Puede volver a añadir las entradas una vez finalizada la instalación.
  17. Para instalar el QRadar Console, escriba el siguiente comando:
    sudo /root/setup <appliance_id>
    Por ejemplo, para desplegar un Recolector de Eventos, escriba el siguiente comando:
    sudo /root/setup 1599
    ID de tipo de aparato Tipo de dispositivo
    1299 Recopilador de flujos
    1400 Recopilador de datos
    1599 Recopilador de sucesos
    1699 Procesador de eventos
    1799 Flow Processor
    1899 Procesador de sucesos y de flujos
    3199 QRadar SIEM All-in-One (QRadar Console)
    4000 QRadar AppHost
    6500 QRadar Network Insights
    7000 Recopiladores de sucesos, recopiladores de flujo y pasarelas de datos
  18. Introduzca una contraseña para la cuenta de administrador. Establezca una contraseña segura que cumpla los siguientes criterios.
    • Contiene al menos 5 caracteres
    • No contiene espacios
    • Puede incluir los siguientes caracteres especiales : @, #, ^, *

Qué hacer a continuación

Si ha eliminado alguna entrada DNS en /etc/resolv.conf, restáurela.

Para las QRadar SIEM All-in-One (QRadar Console) instalaciones, la QRadar instancia utiliza el Tiempo Universal Coordinado (UTC). Puede cambiar la zona horaria de la instancia. Para obtener más información sobre cómo cambiar la zona horaria, consulte Configuración de la hora del sistema.

Esta imagen no recibe actualizaciones automáticas de software. Es necesario actualizar manualmente el sistema para mantenerlo al día. Para recibir QRadar notificaciones de actualización, consulte Recibir QRadar notificaciones de actualización.

Para todas las instalaciones de hosts gestionados (excepto pasarelas de datos), véase Añadir un host gestionado.

Para obtener más información sobre cómo añadir el dispositivo virtual como host gestionado y configurar los orígenes de flujo y la duplicación de tráfico, consulte QRadar Network Insights Instalaciones en Google Cloud.