Instalación de una pasarela de datos de QRadar en Amazon Web Services desde la imagen de marketplace

Se conecta a IBM® QRadar® on Cloud a través de una pasarela de datos. Puede instalar la pasarela de datos en una instancia de Amazon Web Services (AWS) utilizando la imagen de máquina de Amazon (AMI) proporcionada.
También es aplicable para el dispositivo QRadar en AWS GovCloud.

Antes de empezar

Asegúrese de que el dispositivo cumple los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datos.

Planifique una ventana de mantenimiento para esta tarea y asegúrese de que los usuarios no desplieguen cambios mientras se añade la pasarela de datos al despliegue.

Asegúrese de que tiene el nombre de host completo de la consola a la que se conecta a través del dispositivo de pasarela.

Acerca de esta tarea

Para cualquier problema con el software de QRadar , póngase en contacto con el soporte de IBM . Si tiene algún problema con la infraestructura de AWS , consulte la documentación de AWS . Si el soporte de IBM determina que el problema está causado por la infraestructura de AWS , debe ponerse en contacto con Amazon para obtener soporte para resolver el problema subyacente con la infraestructura de AWS .

Debe utilizar direcciones IP públicas y privadas estáticas.

Las pasarelas de datos deben estar instaladas de una en una. Si está instalando más de una pasarela de datos, espere hasta que complete la instalación de una antes de instalar la siguiente.

Procedimiento

  1. Visite IBM Security QRadar SIEM v7.5.0 (BYOL ).
  2. Haga clic en Continuar para suscribirse.
  3. Pulse Aceptar términos.
  4. Cuando la suscripción esté lista, pulse Continuar con la configuración.
  5. Seleccione la versión de software como IBM Security QRadar SIEM v7.5.0 UP11 (BYOL ).
  6. Seleccione una región y pulse Continuar para iniciar.
  7. En la lista Seleccionar acción , seleccione Iniciar a través de EC2.
  8. Pulse Iniciar.
  9. Asigne un nombre a la instancia.
  10. Seleccione una instancia de EC2 de la lista siguiente que cumpla los requisitos mínimos del sistema. (T3, T3A, M6i, M6a, M5, M5a, M5zn, C6i, C6a, C5, C5a, C5n, R6i, R5, R5a, R5b, R5n, X2iezn)
    Para obtener más información, consulte QRadar on Cloud onboarding.
  11. Configure o seleccione un par de claves. Utilice este par de claves cada vez que se conecte al dispositivo utilizando SSH.
  12. Pulse Editar en la sección Valores de red .
    1. Seleccione una nube privada virtual (VPC).
    2. Cree o seleccione una subred para la VPC.
    3. Cree o seleccione un grupo de seguridad que permita a los puertos 22 y 443 crear una lista de elementos permitidos de direcciones IP de confianza que puedan acceder al despliegue de QRadar .

      En un despliegue de QRadar con varios dispositivos, también se pueden permitir otros puertos entre hosts gestionados. Para obtener más información sobre qué puertos pueden tener que estar permitidos en el despliegue, consulte Puertos comunes y servidores utilizados por QRadar.

  13. Vaya a la sección Configurar almacenamiento
    1. Pulse Añadir nuevo volumen
    2. Estime sus necesidades de almacenamiento y, a continuación, especifique un tamaño en GiB.
      El tamaño mínimo es de 250 GiB. El disco añadido debe ser el segundo disco. No puede ser el tercer o mayor disco. Cuando se completa la instalación, este disco contiene las particiones /store y /transient .
      Aviso: No es posible aumentar el almacenamiento después de la instalación.
    3. Seleccione el tipo de volumen GP3 del disco de datos.
  14. Pulse Iniciar instancia
  15. Cuando la instancia esté lista, inicie sesión utilizando el par de claves escribiendo el mandato siguiente:
    ssh -i <key.pem> ec2-user@<public_IP_address>
  16. Especifique el mandato siguiente:
    sudo /root/setup 7000
  17. El sistema le solicita que establezca una contraseña raíz. La contraseña debe cumplir los siguientes criterios:
    • Contiene al menos 5 caracteres
    • No contiene espacios
    • Incluye uno o más de los siguientes caracteres especiales: @, #, ^ y *.

    No puede cambiar esta contraseña hasta que se haya completado el proceso de instalación. La contraseña raíz también es la contraseña de host de pasarela.

  18. Actualice la pasarela de datos a la misma versión de QRadar que la consola.
    1. Inicie la sesión en la consola.
    2. Para buscar la versión de QRadar en la que se encuentra la consola, pulse el menú de navegación () y, a continuación, pulse Acerca de.
    3. Descargue el archivo SFS para la versión de QRadar que tiene la consola desde Fix Central ( https://www.ibm.com/support/fixcentral ).
    4. Copie el archivo SFS de actualización de software en la pasarela de datos.
    5. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    6. En la pasarela de datos, mueva el archivo SFS al directorio /storetmp escribiendo el mandato siguiente:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Abra el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    8. Cree el directorio /media/updates escribiendo el mandato siguiente:
      mkdir /media/updates
    9. Monte el archivo SFS escribiendo el mandato siguiente:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Ejecute el instalador de actualizaciones de software escribiendo el mandato siguiente:
      /media/updates/installer
  19. Utilice la aplicación QRadar on Cloud Self Serve para generar una señal para la pasarela de datos y listar la dirección IP de la pasarela de datos. Para obtener más información, consulte Gestión de acceso a la consola.
  20. Después de recibir la señal:
    1. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    2. Puesto que el dispositivo se ha reiniciado después del paso anterior, vuelva a abrir el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    3. Para mitigar un problema conocido con una conexión intermitente, escriba el mandato siguiente en la pasarela de datos recién añadida:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Para finalizar la configuración de la pasarela de datos inicial, escriba el mandato siguiente:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  21. Salga del shell de superusuario escribiendo el mandato siguiente:
    exit

Qué hacer a continuación

Editar un procesador de destino para su pasarela de datos