Instalación de una pasarela de datos de QRadar en IBM Cloud

Se conecta a IBM® QRadar® on Cloud a través de una pasarela de datos. Puede instalar la pasarela de datos en IBM Cloud.

Antes de empezar

Asegúrese de que el dispositivo cumple los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datos.

Planifique una ventana de mantenimiento para esta tarea y asegúrese de que los usuarios no desplieguen cambios mientras se añade la pasarela de datos al despliegue.

Asegúrese de que tiene el nombre de host completo de la consola a la que se conecta a través del dispositivo de pasarela.

Acerca de esta tarea

Para cualquier problema con el software de QRadar , póngase en contacto con el soporte de IBM . Si tiene algún problema con la infraestructura de IBM Cloud® , consulte la documentación deIBM Cloud (https://cloud.ibm.com/docs). Si el soporte de IBM determina que el problema está causado por la infraestructura de IBM Cloud , debe ponerse en contacto con IBM Cloud para obtener soporte para resolver el problema subyacente.

Debe utilizar direcciones IP públicas y privadas estáticas.

Las pasarelas de datos deben estar instaladas de una en una. Si está instalando más de una pasarela de datos, espere hasta que complete la instalación de una antes de instalar la siguiente.

No puede tener más de dos entradas DNS. La instalación de QRadar falla si tiene más de dos entradas DNS en el archivo /etc/resolv.conf .

Procedimiento

  1. Descargue el archivo de imagen .vhd .
    1. Vaya a la sección CLOUD MARKET PLACE de Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
    2. Pulse 7.4.1-CMP-IBMCloud-MANAGEDHOST-PRIVATE-QRADAR-QRSIEM-20200716115107.
    3. Descargue los archivos .vhd y .sig .
      La descarga del archivo .vhd puede tardar varias horas.
  2. Cargue el archivo de imagen .vhd .
    1. Vaya a IBM Cloud (https://cloud.ibm.com/) y cree un nuevo grupo de almacenamiento.
      Necesita la ubicación que utiliza el grupo de almacenamiento y la clave de API de IBM Cloud para el grupo de almacenamiento, en el paso 3.
    2. Cargue el archivo .vhd .
      La carga puede tardar hasta una hora. No cambie el nombre del archivo .vhd . Si se cambia el nombre del archivo, la importación fallará.
  3. Importar la imagen de .vhd .
    1. En IBM Cloud, pulse Menú de navegación () > Infraestructura clásica > Gestionar > Imágenes.
    2. Pulse Importar imagen personalizada.
    3. Especifique un nombre para la imagen y la clave de API de IBM Cloud para el grupo de almacenamiento.
    4. Seleccione la instancia de servicio de Cloud Object Storage , la ubicación que utiliza el grupo de almacenamiento, el grupo de almacenamiento y el archivo .vhd que ha cargado.
    5. Seleccione RedHat EL 7.0 mínimo (64 bits).
    6. En el menú Modalidad de arranque , seleccione Máquina virtual de hardware (HVM).
    7. Compruebe Su licencia y Cloud-init.
    8. Pulse Importar imagen.
      La importación puede tardar hasta 15 minutos.
  4. Configure los valores de red y cree la instancia.
    1. Pulse Menú de navegación () > Infraestructura clásica > Gestionar > Imágenes.
    2. En el menú Visibilidad , seleccione Imágenes privadas y busque la imagen que ha cargado.
    3. Pulse Menú Acciones () > Ordenar VSI pública.
    4. Seleccione el tipo de servidor virtual Arrendatario múltiple público .
    5. Especifique un nombre de host y un dominio. El número de caracteres combinados del nombre de host y dominio no puede superar los 64 caracteres.
    6. Seleccione una ubicación de centro de datos.
    7. Seleccione un perfil que cumpla los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datos.
      Importante: Los perfiles de la familia Almacenamiento local equilibrado no están soportados.
    8. Seleccione una clave SSH si tiene una. De lo contrario, seleccione Ninguno.
    9. Elija una velocidad de puerto de enlace ascendente bajo enlaces ascendentes de red pública y privada .
      Debe elegir una red solo privada. La pasarela de datos sólo tendrá una dirección IP privada, y sólo se puede acceder a ella dentro de la misma red, o a través de una solución de direccionamiento de su propia elección.
    10. Seleccione allow_all y allow_outbound para un grupo de seguridad privada. Si está desplegando una máquina pública, seleccione allow_all y allow_outbound también para un grupo de seguridad pública.
      En un despliegue de QRadar con varios dispositivos, se deben permitir muchos puertos entre hosts gestionados. Para obtener más información sobre qué puertos pueden tener que estar permitidos en el despliegue, consulte Uso de puertos deQRadar. Restrinja los puertos que no son necesarios utilizando un cortafuegos u otra tecnología que le permita restringir los puertos.
    11. Aceptar los acuerdos de servicio de terceros y pulse Crear.
    Se carga la pantalla Dispositivos . En pocos minutos, aparecerá una fecha en el campo Fecha de inicio .
  5. Después de que la instancia tenga una Fecha de inicio, configure el almacenamiento para la instancia.
    1. Pulse Menú de navegación () > Infraestructura clásica > Block Storage.
    2. En la sección Almacenamiento portátil , pulse Solicitar almacenamiento portátil.
    3. Seleccione la misma región, ubicación y zona para el almacenamiento portátil en el que se encuentra la instancia.
    4. Especifique una descripción para el almacenamiento portátil.
    5. Calcule las necesidades de almacenamiento y especifique un tamaño para el segundo disco en GB.
      El tamaño mínimo es de 250 GB. El disco añadido debe ser el segundo disco. No puede ser el tercer o mayor disco.

      Cuando se completa la instalación, este disco contiene las particiones /store y /transient .

      Aviso: No puede aumentar el almacenamiento después de la instalación.
    6. Aceptar el acuerdo de servicio y pulse Crear.
  6. Conectar almacenamiento a la instancia.
    1. Pulse Menú de navegación () > Infraestructura clásica > Block Storage.
    2. En la sección Almacenamiento portátil , busque el disco que ha creado y pulse Menú Acciones () > Adjuntar.
    3. Busque la instancia que ha creado y pulse Conectar.
    4. Aceptar el aviso de que el servidor virtual se apagará durante la conexión de disco y pulse Conectar.
    Se añade el segundo disco y se reinicia la instancia. Este proceso tarda varios minutos.
  7. Instale la pasarela de datos y establezca la contraseña de administrador.
    1. Cuando la instancia esté lista, inicie sesión escribiendo el mandato siguiente:
      ssh root@<public_IP_address>

      Si no está utilizando una clave SSH, se le solicitará que especifique la contraseña raíz. Esta contraseña se proporciona en los detalles de la instancia.

      No podrá ejecutar SSH directamente en el host. Primero debe conectarse a un direccionador que permita el acceso al host.

    2. Especifique el mandato siguiente:
      sudo /root/setup_mh 7000
    3. El sistema le solicita que establezca la contraseña raíz. Establezca una contraseña segura que cumpla los criterios siguientes.
      • Contiene al menos 5 caracteres
      • No contiene espacios
      • Incluye uno o varios de los siguientes caracteres especiales: @, #, ^y *.
  8. Actualice la pasarela de datos a la misma versión de QRadar que la consola.
    1. Inicie la sesión en la consola.
    2. Para buscar la versión de QRadar en la que se encuentra la consola, pulse el menú de navegación () y, a continuación, pulse Acerca de.
    3. Descargue el archivo SFS para la versión de QRadar en la que se encuentra la consola desde Fix Central (https://www.ibm.com/support/fixcentral).
    4. Copie el archivo SFS de actualización de software en la pasarela de datos.
    5. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    6. En la pasarela de datos, mueva el archivo SFS al directorio /storetmp escribiendo el mandato siguiente:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Abra el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    8. Cree el directorio /media/updates escribiendo el mandato siguiente:
      mkdir /media/updates
    9. Monte el archivo SFS escribiendo el mandato siguiente:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Ejecute el instalador de actualizaciones de software escribiendo el mandato siguiente:
      /media/updates/installer
  9. Utilice la aplicación QRadar on Cloud Self Serve para generar una señal para la pasarela de datos y listar la dirección IP de la pasarela de datos. Para obtener más información, consulte Gestión de acceso a la consola.
  10. Después de recibir la señal:
    1. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    2. Puesto que el dispositivo se ha reiniciado después del paso anterior, vuelva a abrir el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    3. Para mitigar un problema conocido con una conexión intermitente, escriba el mandato siguiente en la pasarela de datos recién añadida:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Para finalizar la configuración de la pasarela de datos inicial, escriba el mandato siguiente:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  11. Salga del shell de superusuario escribiendo el mandato siguiente:
    exit

Qué hacer a continuación

Edición de un procesador de destino para la pasarela de datos