Instalación de una pasarela de datos de QRadar en Microsoft Azure

Se conecta a IBM® QRadar® on Cloud a través de una pasarela de datos. Puede instalar la pasarela de datos en Microsoft Azure.

Antes de empezar

Asegúrese de que el dispositivo cumple los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datos.

Planifique una ventana de mantenimiento para esta tarea y asegúrese de que los usuarios no desplieguen cambios mientras se añade la pasarela de datos al despliegue.

Asegúrese de que tiene el nombre de host completo de la consola a la que se conecta a través del dispositivo de pasarela.

Acerca de esta tarea

Para cualquier problema con el software de QRadar , póngase en contacto con el soporte de IBM . Si tiene algún problema con la infraestructura de Microsoft Azure , consulte la documentación de soporte de Microsoft Azure . Si el soporte de IBM determina que el problema está causado por la infraestructura de Microsoft Azure , debe ponerse en contacto con Microsoft para obtener soporte para resolver el problema subyacente con la infraestructura de Microsoft Azure .

Debe utilizar direcciones IP públicas y privadas estáticas.

Las pasarelas de datos deben estar instaladas de una en una. Si está instalando más de una pasarela de datos, espere hasta que complete la instalación de una antes de instalar la siguiente.

Procedimiento

  1. Vaya a Microsoft Azure Marketplace (https://azuremarketplace.microsoft.com/en-us/marketplace/apps/ibm.qradar750?tab=Overview).
    La ficha Planes + fijación de precios se puede utilizar para estimar los precios para determinados tamaños de máquina virtual, pero no elige el tamaño de máquina virtual en esta pantalla.
  2. Pulse Obtener ahora.
  3. Seleccione IBM Security QRadar SIEM v7.5.0 UP9 (BYOL) en la lista del menú Plan de software y haga clic en Continuar.
  4. Pulse Crear para crear una instancia para la pasarela de datos.
  5. Configure los valores de VM.
    1. Seleccione un Grupo de recursos existente o cree uno nuevo.
    2. Especifique un nombre de máquina virtual.
      Nota: El nombre de máquina virtual debe tener 10 caracteres o menos.
    3. Seleccione una Región.
    4. Pulse Ver todo el tamaño y seleccione un tamaño x64-based en la lista siguiente que cumpla los requisitos mínimos del sistema (D-Series v4, B-Series, DC-Series, E-Series v4, F-Series v2, H-Series, D-Series v3, E-Series v3, D-Series v2).
      Para obtener más información, consulte Incorporación deQRadar on Cloud.
    5. Especifique un nombre de usuario para la cuenta de administrador.
    6. Elija una clave pública SSH o Contraseña.

      Para obtener más información sobre cómo crear y utilizar un par de claves pública-privada SSH para máquinas virtuales Linux® en Microsoft Azure, consulte la documentación de Microsoft.

  6. Pulse Siguiente: Discos >
    1. En la sección Discos de datos , pulse Crear y adjuntar un nuevo disco.
    2. Escriba un nombre para el disco de datos.
    3. Deje el Tipo de origen como Ninguno (disco vacío).
    4. Haga clic en Cambiar tamaño.
    5. Seleccione un Código de artículo de disco.
    6. Calcule las necesidades de almacenamiento y, a continuación, especifique un tamaño en GiB. Pulse Aceptar después de especificar el tamaño.
      El tamaño mínimo es de 250 GiB. El disco añadido debe ser el segundo disco. No puede ser el tercer o mayor disco. Cuando se completa la instalación, el disco contiene las particiones /store y /transient .
      Aviso: No es posible aumentar el almacenamiento después de la instalación.
    7. Pulse Aceptar para añadir el disco de datos.
  7. Pulse Siguiente: Redes >
    1. Cree o seleccione una Red virtualexistente.
    2. Cree o seleccione una Subred para la red virtual.
    3. En Grupo de seguridad de red NIC, seleccione Avanzado.
    4. Cree o seleccione un grupo de seguridad de red que permita los puertos 22 y 443 para un QRadar Console, para crear una lista de elementos permitidos de direcciones IP de confianza que puedan acceder al despliegue de QRadar .
      En un despliegue de QRadar con varios dispositivos, también se pueden permitir otros puertos entre hosts gestionados. Para obtener más información sobre qué puertos pueden tener que estar permitidos en el despliegue, consulte Puertos comunes y servidores utilizados por QRadar.
  8. Pulse Revisar + Crear.
  9. Pulse Crear para desplegar la instancia. Esto puede tardar unos minutos.
  10. Cuando la máquina virtual se despliegue en Azure, pulse Ir al recurso.
  11. Cuando la máquina virtual esté lista, puede iniciar sesión utilizando el par de claves o la contraseña creados en el paso 5f.
    • Para iniciar la sesión utilizando SSH y el par de claves, escriba el mandato siguiente:
      ssh -i <key.pem> user@<public_IP_address>
    • Para iniciar la sesión utilizando SSH y la contraseña, escriba el mandato siguiente:
      ssh user@<public_IP_address>
  12. Especifique el mandato siguiente:
    sudo /root/setup 7000
    Si la sesión SSH se desconecta, utilice una de las siguientes opciones para volver a conectarse al instalador.
    • Si está utilizando ' QRadar 7 7.5.0 UP8 o una versión anterior, escriba el siguiente comando:
      sudo screen -r qradar
    • Si está utilizando ' QRadar 7 7.5.0 UP8 o una versión posterior, escriba el siguiente comando:
      sudo tmux a
    Nota: Este paso vuelve a conectar el instalador a la última sesión utilizada. En el indicador de inicio de sesión también aparece un comando para reanudar la sesión, que es lo preferible.
  13. El sistema le solicita que establezca una contraseña raíz. La contraseña debe cumplir los siguientes criterios:
    • Contiene al menos 5 caracteres
    • No contiene espacios
    • Incluye uno o más de los siguientes caracteres especiales: @, #, ^ y *.

    No puede cambiar esta contraseña hasta que se haya completado el proceso de instalación. La contraseña raíz también es la contraseña de host de pasarela.

  14. Actualice la pasarela de datos a la misma versión de QRadar que la consola.
    1. Inicie la sesión en la consola.
    2. Para buscar la versión de QRadar en la que se encuentra la consola, pulse el menú de navegación () y, a continuación, pulse Acerca de.
    3. Descargue el archivo SFS para la versión de QRadar ' en la que se encuentra la Consola desde Fix Centralhttps://www.ibm.com/support/fixcentral.
    4. Copie el archivo SFS de actualización de software en la pasarela de datos.
    5. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    6. En la pasarela de datos, mueva el archivo SFS al directorio /storetmp escribiendo el mandato siguiente:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Abra el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    8. Cree el directorio /media/updates escribiendo el mandato siguiente:
      mkdir /media/updates
    9. Monte el archivo SFS escribiendo el mandato siguiente:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Ejecute el instalador de actualizaciones de software escribiendo el mandato siguiente:
      /media/updates/installer
  15. Utilice la aplicación QRadar on Cloud Self Serve para generar una señal para la pasarela de datos y listar la dirección IP de la pasarela de datos. Para más información, consulte Gestión de acceso a la consola.
  16. Después de recibir la señal:
    1. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    2. Puesto que el dispositivo se ha reiniciado después del paso anterior, vuelva a abrir el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    3. Para mitigar un problema conocido con una conexión intermitente, escriba el mandato siguiente en la pasarela de datos recién añadida:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Para finalizar la configuración de la pasarela de datos inicial, escriba el mandato siguiente:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  17. Salga del shell de superusuario escribiendo el mandato siguiente:
    exit