Directrices para definir la jerarquía de red

La creación de una jerarquía de red en IBM QRadar es un primer paso esencial en la configuración del despliegue. Sin una jerarquía de red bien configurada, QRadar no puede determinar las direcciones de flujo, crear una base de datos de activos fiable o beneficiarse de bloques de construcción útiles en las reglas.

Tenga en cuenta las directrices siguientes al definir la jerarquía de red:
  • Organice los sistemas y redes por rol o patrones de red similares.

    Por ejemplo, puede organizar la red para que incluya grupos para servidores de correo, usuarios de los departamentos, laboratorios o grupos de desarrollo. Con esta organización, puede diferenciar el comportamiento de red y aplicar políticas de seguridad de gestión de red basadas en comportamiento. Sin embargo, no debe agrupar con otros servidores en la red un servidor que tenga un comportamiento exclusivo. La colocación de un servidor exclusivo proporciona al servidor una mayor visibilidad en QRadary facilita la creación de políticas de seguridad específicas para el servidor.

  • Coloque servidores con grandes volúmenes de tráfico, como los servidores de correo, en la parte superior del grupo. Esta jerarquía le proporciona una representación visual cuando se produce una discrepancia.
  • Evite tener demasiados elementos en el nivel raíz.

    Un gran número de elementos de nivel raíz puede hacer que la página Jerarquía de red tarde mucho en cargarse.

  • No configure un grupo de red con más de 15 objetos.

    Los grupos de red grandes pueden dificultar ver la información detallada de cada objeto. Si el despliegue procesa más de 600.000 flujos, considere la posibilidad de crear varios grupos de nivel superior.

  • Ahorre espacio en disco combinando varios CIDR (direccionamiento entre dominios sin uso de clases) o varias subredes en un solo grupo de red.
    Por ejemplo, añada los servidores clave como objetos individuales y agrupe otros servidores importantes pero relacionados en objetos de varios CIDR.
    Tabla 1. Ejemplo de varios CIDR y subredes en un solo grupo de red
    Grupo Descripción Direcciones IP
    1 Marketing 10.10.5.0/24
    2 Ventas 10.10.8.0/21
    3 Clúster de base de datos

    10.10.1.3/32

    10.10.1.4/32

    10.10.1.5/32

  • Defina un grupo integral que lo incluya todo para que, cuando defina nuevas redes, se apliquen las políticas y los supervisores de comportamiento adecuados.
    En el ejemplo siguiente si añade una red del departamento de recursos humanos, como por ejemplo 10.10.50.0/24, al grupo Cleveland, el tráfico se visualiza como basado en Cleveland y se aplican de forma predeterminada las reglas que se aplican al grupo Cleveland.
    Tabla 2. Ejemplo de un grupo integral
    Grupo Subgrupo Dirección IP
    Cleveland Varios - Cleveland 10.10.0.0/16
    Cleveland Ventas - Cleveland 10.10.8.0/21
    Cleveland Marketing - Cleveland 10.10.1.0/24
  • En un entorno habilitado para dominio, asegúrese de que cada dirección IP se asigna al dominio adecuado.