Instalaciones de QRadar Network Insights en Google Cloud
Para desplegar QRadar Network Insights en Google Cloud, siga este procedimiento.
Verifique que el dispositivo virtual cumple los requisitos mínimos del sistema..Verifique que la instancia que tiene previsto instalar puede dar soporte al nivel de inspección de flujo que desea conseguir.
Instale los componentes de QRadar utilizando la imagen IBM
QRadar SIEM en Fix Central o Google Cloud Marketplace.Instale un QRadar Console y un host gestionado de QRadar Network Insights . Otros hosts gestionados, como los procesadores de flujo, son opcionales. Para obtener más información sobre cómo instalar QRadar componentes en Google Cloud, consulte Configuración de un dispositivo virtual QRadar 7.5.0 UP7 en Google Cloud Platform.
Añada el host gestionado de QRadar Network Insights al QRadar
Console.
Configurar los orígenes de flujo.
Configure una sesión de duplicación de tráfico.
Verifique que el despliegue está recibiendo datos de flujo.
Requisitos del sistema para instalaciones de QRadar Network Insights en Google Cloud
Para preparar la instalación de IBM QRadar Network Insights , verifique que el dispositivo virtual cumple los requisitos mínimos del sistema.
| Requisito | Valor |
|---|---|
| Procesador | 8 núcleos (mínimo) Sugerencia: Sugerencia: Haga referencia al valor de núcleo no al valor de CPU.
|
| Memoria | 64 GB (mínimo) |
| Almacenamiento | QRadar Network Insights requiere dos volúmenes SSD de finalidad general de EBS :
|
| Redes | QRadar Network Insights requiere un mínimo de dos interfaces de red:
|
El volumen de 98 GiB para el sistema operativo y el software se configura automáticamente mediante la imagen de QRadar . Debe configurar manualmente el volumen adicional de 250 GiB para los datos.
Para tipos de máquina con optimización de cálculo (CPU) más grandes, puede desplegar la instancia con interfaces de supervisión adicionales.
Las direcciones IPv4 externas no son necesarias.
Google Cloud Platform requiere que cualquier interfaz de red adicional se ubique en redes VPC separadas con rangos de IP de subredes que no se solapen. Para obtener más información, consulte Varias interfaces de red (https://cloud.google.com/vpc/docs/multiple-interfaces-concepts).
Establezca el valor de Unidad máxima de transmisión (MTU) en la interfaz de supervisión de la red de VPC en el valor mayor de 8896.
Habilite la duplicación de paquetes en Google Cloud Platform para reenviar el tráfico de red a la IBM QRadar Network Insights instancia. Configure la duplicación de paquetes para enviar tráfico a interfaces no predeterminadas de la instancia de VM de QRadar Network Insights . Por ejemplo, nic1 o nic2. Para obtener más información, consulte Utilizar duplicación de paquetes (https://cloud.google.com/vpc/docs/using-packet-mirroring).
Reglas de cortafuegos de VPC
La VPC asignada a la interfaz de gestión debe tener reglas de cortafuegos para permitir conexiones SSH entrantes, NetFlow, saliente y mensajería entre el QRadar Network Insights host y el QRadar Console y cualquier colector de flujo o procesador adicional.
La política de cortafuegos de VPC asignada a las interfaces de supervisión debe tener las reglas correctas para permitir el tráfico duplicado de las redes de origen. Para obtener más información, consulte Utilizar duplicación de paquetes (https://cloud.google.com/vpc/docs/using-packet-mirroring).
Arquitectura de despliegue
La imagen siguiente muestra el flujo de tráfico en un despliegue que incluye dos destinos de duplicación de QRadar Network Insights . Una instancia de QRadar Network Insights se utiliza como origen de flujo para un Flow Processor, mientras que la otra instancia envía el tráfico de red directamente al QRadar Console.

Referencia de instalación
La siguiente captura de pantalla muestra la sección Opciones avanzadas de la página Crear una instancia de la consola de Google Cloud donde se encuentran las secciones Configuración de rendimiento de red y Discos .

Configuración de un QRadar dispositivo virtual 7.5.0UP7 en Google Cloud Platform
Antes de empezar
Adquirir el derecho a un QRadar Nodo de Software para cualquier QRadar instancia que se despliegue desde un mercado de nube de terceros. El derecho al nodo de software debe existir antes de desplegar la QRadar instancia. Para adquirir el derecho a un QRadar Nodo de Software, póngase en contacto con su QRadar Representante de Ventas.
Para cualquier problema con el software QRadar, póngase en contacto con el soporte técnico IBM®. Si experimenta algún problema con la infraestructura de GCP, consulte la documentación de GCP. Si el servicio de asistencia de IBM determina que la infraestructura de GCP es la causa del problema, debe ponerse en contacto con GCP para obtener asistencia y resolver el problema subyacente con la infraestructura de GCP.
Si va a instalar una puerta de enlace de datos para QRadar on Cloud, consulte Instalación de una puerta QRadar de enlace de datos en Google Cloud Platform ( https://www.ibm.com/support/knowledgecenter/en/SSKMKU/com.ibm.qradar.doc_cloud/t_hosted_gcp_image.html ).
- Cree un nombre de proyecto que permita que el nombre de dominio completo (FQDN) no tenga más de 63 caracteres. El FQDN está formado por el nombre del despliegue seguido de -vm, la zona, la región, el nombre del proyecto y .internal.
Por ejemplo, si el nombre de su proyecto es abc-stq-xyz, el nombre de despliegue del dispositivo es qr-con, la zona es us-east4-c y la región es c, el FQDN es qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zona puede tener entre 10 y 25 caracteres. Dependiendo de la zona, esto deja entre 25 y 40 caracteres para repartir entre el nombre del proyecto y el nombre de la implantación.
- En el proyecto que creó en el paso 1, configure su interfaz de red.
- Haga clic en .©2019 Google LLC, utilizado con autorización. Google y el logotipo Google son marcas registradas de Google LLC

- Haga clic en la opción CREAR RED VPC.
- Asigna un nombre a tu red y configura los parámetros necesarios. Establezca el campo DNS server policy en No server policy.
- Pulse Crear.
- Haga clic en .
- Añade una clave SSH al proyecto. La clave debe crearse para un usuario llamado cloud-user.
- Haga clic en .©2019 Google LLC, utilizado con autorización. Google y el logotipo Google son marcas registradas de Google LLC

- Haga clic en Claves SSH.
- Haga clic en Editar.
- Haga clic en Añadir elemento.
- Introduzca una clave SSH, seguida de cloud-user.
- Pulse Guardar.
- Haga clic en .
Procedimiento
Qué hacer a continuación
Si ha eliminado alguna entrada DNS en /etc/resolv.conf, restáurela.
Para las QRadar SIEM All-in-One (QRadar Console) instalaciones, la QRadar instancia utiliza el Tiempo Universal Coordinado (UTC). Puede cambiar la zona horaria de la instancia. Para obtener más información sobre cómo cambiar la zona horaria, consulte Configuración de la hora del sistema.
Esta imagen no recibe actualizaciones automáticas de software. Es necesario actualizar manualmente el sistema para mantenerlo al día. Para recibir QRadar notificaciones de actualización, consulte Recibir QRadar notificaciones de actualización.
Para todas las instalaciones de hosts gestionados (excepto pasarelas de datos), véase Añadir un host gestionado.
Para obtener más información sobre cómo añadir el dispositivo virtual como host gestionado y configurar los orígenes de flujo y la duplicación de tráfico, consulte QRadar Network Insights Instalaciones en Google Cloud.