Dominios y orígenes de registro en entornos multiarrendatario
Utilice dominios para separar direcciones IP solapadas y para asignar orígenes de datos, como por ejemplo sucesos y flujos, a conjuntos de datos específicos del arrendatario.
Cuando los sucesos o flujos entran en IBM QRadar, QRadar evalúa las definiciones de dominio configuradas y los sucesos y flujos se asignan a un dominio. Un arrendatario puede tener más de un dominio. Si no se han configurado dominios, los sucesos y los flujos se asignan al dominio predeterminado.
Segmentación en dominios
- Recopiladores de sucesos y flujos
- Orígenes de flujo
- Orígenes de registro y grupos de orígenes de registro
- Propiedades personalizadas
- ExploradoresImportante: El explorador IBM QRadar Vulnerability Manager está al final del ciclo de vida (EOL) en 7.5.0 Update Package 6 y ya no está soportado en ninguna versión de IBM QRadar. Para obtener más información, consulte QRadar Vulnerability Manager: notificación del producto de fin de servicio (https://www.ibm.com/support/pages/node/6853425).
Un despliegue multiarrendatario puede consistir en una configuración de hardware básica que incluye una consola de QRadar , un procesador de sucesos centralizado y, a continuación, un recopilador de sucesos para cada cliente. En esta configuración, se definen dominios a nivel de recopilador, que luego asigna automáticamente los datos recibidos por QRadar a un dominio.
Para consolidar la configuración de hardware aún más, puede utilizar un recopilador para varios clientes. Si el mismo recopilador añade orígenes de registro o flujo que pertenecen a diferentes arrendatarios, puede asignar los orígenes a dominios diferentes. Cuando utilice definiciones de dominio a nivel de fuente de registro, cada nombre de fuente de registro debe ser único en todo el despliegue de QRadar®.
Si es necesario separar los datos de un solo origen de registro y asignarlos a dominios diferentes, puede configurar dominios desde propiedades personalizadas. QRadar busca la propiedad personalizada en la carga útil y la asigna al dominio correcto. Por ejemplo, si ha configurado QRadar para integrarse con un dispositivo Provider-1 de Check Point, puede utilizar propiedades personalizadas para asignar los datos de ese origen de registro a distintos dominios.
Detección automática de origen de registro
Cuando los dominios están definidos en el nivel de recopilador y el recopilador de sucesos dedicado se asigna a un solo dominio, los orígenes de registro
nuevos que se detectan automáticamente se asignan a ese dominio. Por ejemplo, todos los orígenes de registro que se detectan en Event_Collector_1 se asignan a Domain_A. Todos los orígenes de registro que se recopilan automáticamente en Event_Collector_2 se asignan a Domain_B.
Cuando los dominios están definidos en el nivel de origen de registro o de propiedad personalizada, los orígenes de registro que se detectan automáticamente y no están ya asignados a un dominio se asignan automáticamente al dominio predeterminado. El administrador de MSSP deben revisar los orígenes de registro del dominio predeterminado y asignarlos a los dominios de cliente correctos. En un entorno multiarrendatario, la asignación de orígenes de registro a un dominio específico impide la fuga de datos y aplica la separación de datos en los dominios.