Dominios y orígenes de registro en entornos multiarrendatario

Utilice dominios para separar direcciones IP solapadas y para asignar orígenes de datos, como por ejemplo sucesos y flujos, a conjuntos de datos específicos del arrendatario.

Cuando los sucesos o flujos entran en IBM QRadar, QRadar evalúa las definiciones de dominio configuradas y los sucesos y flujos se asignan a un dominio. Un arrendatario puede tener más de un dominio. Si no se han configurado dominios, los sucesos y los flujos se asignan al dominio predeterminado.

Segmentación en dominios

Los dominios son grupos virtuales que se utilizan para segregar datos en función del origen de los datos. Son los bloques de construcción de los entornos multiarrendatario. Se configuran dominios de los siguientes orígenes de entrada:
  • Recopiladores de sucesos y flujos
  • Orígenes de flujo
  • Orígenes de registro y grupos de orígenes de registro
  • Propiedades personalizadas
  • Exploradores
    Importante: El explorador IBM QRadar Vulnerability Manager está al final del ciclo de vida (EOL) en 7.5.0 Update Package 6 y ya no está soportado en ninguna versión de IBM QRadar. Para obtener más información, consulte QRadar Vulnerability Manager: notificación del producto de fin de servicio (https://www.ibm.com/support/pages/node/6853425).

Un despliegue multiarrendatario puede consistir en una configuración de hardware básica que incluye una consola de QRadar , un procesador de sucesos centralizado y, a continuación, un recopilador de sucesos para cada cliente. En esta configuración, se definen dominios a nivel de recopilador, que luego asigna automáticamente los datos recibidos por QRadar a un dominio.

Para consolidar la configuración de hardware aún más, puede utilizar un recopilador para varios clientes. Si el mismo recopilador añade orígenes de registro o flujo que pertenecen a diferentes arrendatarios, puede asignar los orígenes a dominios diferentes. Cuando utilice definiciones de dominio a nivel de fuente de registro, cada nombre de fuente de registro debe ser único en todo el despliegue de QRadar®.

Si es necesario separar los datos de un solo origen de registro y asignarlos a dominios diferentes, puede configurar dominios desde propiedades personalizadas. QRadar busca la propiedad personalizada en la carga útil y la asigna al dominio correcto. Por ejemplo, si ha configurado QRadar para integrarse con un dispositivo Provider-1 de Check Point, puede utilizar propiedades personalizadas para asignar los datos de ese origen de registro a distintos dominios.

Detección automática de origen de registro

Cuando los dominios están definidos en el nivel de recopilador y el recopilador de sucesos dedicado se asigna a un solo dominio, los orígenes de registro nuevos que se detectan automáticamente se asignan a ese dominio. Por ejemplo, todos los orígenes de registro que se detectan en Event_Collector_1 se asignan a Domain_A. Todos los orígenes de registro que se recopilan automáticamente en Event_Collector_2 se asignan a Domain_B.

Cuando los dominios están definidos en el nivel de origen de registro o de propiedad personalizada, los orígenes de registro que se detectan automáticamente y no están ya asignados a un dominio se asignan automáticamente al dominio predeterminado. El administrador de MSSP deben revisar los orígenes de registro del dominio predeterminado y asignarlos a los dominios de cliente correctos. En un entorno multiarrendatario, la asignación de orígenes de registro a un dominio específico impide la fuga de datos y aplica la separación de datos en los dominios.