Multiarrendamiento en UEBA

La aplicación User Entity Behavior Analytics (UEBA) da soporte a entornos multiarrendatario en QRadar®. Puede crear varios arrendatarios a partir de un único despliegue, en lugar de gestionar varios despliegues.

Los entornos de multitenencia permiten a los proveedores de servicios de seguridad gestionados (MSSP) y a las organizaciones de varias divisiones proporcionar servicios de seguridad a varias organizaciones de cliente desde un único despliegue compartido deIBM® QRadar . No tiene que desplegar una instancia de QRadar exclusiva para cada cliente.

Puede crear varios arrendatarios a partir de un único despliegue, en lugar de gestionar varios despliegues. Por ejemplo, como socio MSSP, puede alojar 20 clientes en una única instancia de QRadar con cada cliente gestionando aproximadamente 1000 empleados.

Importante: Cuando haya iniciado sesión en QRadar como administrador del sitio MT, de forma predeterminada verá dos arrendatarios, uno de los cuales es el arrendatario Admin. Utilice la aplicación IBM QRadar Hub para modificar qué otro arrendatario verá de forma predeterminada.

Visión general

La multitenencia en UEBA requiere que el administrador de QRadar o un administrador de MSSP (administrador deQRadar ) complete varios procedimientos de configuración que incluyen tareas de configuración específicas en las versiones soportadas de QRadar. El administrador de QRadar debe utilizar la aplicación IBM QRadar Hub 3.0 o posterior para instalar y configurar la primera instancia de UEBA o "admin" y las instancias de arrendatario o no administrador adicionales. Una vez establecidas las instancias que no son de administración, el administrador de QRadar también debe asignar roles de usuario y permisos específicos. Los roles de usuario para las instancias no de administración incluyen los usuarios "UEBA tenant admin" y "UEBA tenant".

Diagrama de arquitectura de alto nivel para multitenancy en UEBA

Guía del despliegue

El número de instancias de UEBA soportadas está directamente relacionado con el entorno de QRadar . En general, los arrendatarios deben añadirse de uno en uno y, después de cada adición, debe verificar que QRadar esté en buen estado y que las aplicaciones restantes también estén funcionando como se esperaba.

El rendimiento del sistema QRadar se ha confirmado en tres entornos diferentes que difieren en el número de usuarios y sucesos por segundo (EPS). Cada entorno contenía un QRadar Console con 128 GB de RAM y 56 núcleos, procesador de sucesos con 128 GB de RAM y 56 núcleos, y un host de aplicación con 372 GB de RAM y 72 núcleos.
  • El primer sistema ha ejecutado correctamente 30 instancias de UEBA con 5000 usuarios en cada instancia con un EPS de 800.
  • El segundo sistema ha ejecutado correctamente 8 instancias de UEBA con 40000 usuarios en cada instancia con un EPS de 1500.
  • El tercer sistema ha ejecutado correctamente 6 instancias de UEBA con 100000 usuarios en cada instancia con un EPS de 2500.

Estas directrices garantizan el correcto funcionamiento del sistema QRadar y UEBA. Si se encuentran errores en el entorno de QRadar , considere la posibilidad de aumentar la RAM o añadir un procesador de sucesos.

Rol de administrador de QRadar o de administrador de MSSP

Importante: El administrador de QRadar debe configurar la primera instancia o "admin" de UEBA. Después de establecer la instancia de administrador de UEBA con una señal de administrador, se pueden crear más instancias de UEBA . Cuando se ejecutan varias instancias de UEBA, la instancia de administración se utiliza únicamente para actualizar Machine Learning (ML app) e instalar contenido, pero no procesa datos ni realiza ninguna otra función. No elimine la instancia de administrador.

Perfiles de seguridad

UEBA no da soporte a varios dominios bajo un perfil de seguridad. Un perfil de seguridad sólo puede tener un dominio asignado para que UEBA funcione según lo esperado.

Panel de control

En el panel de control, sólo el administrador de QRadar puede ver el estado de instalación de las reglas para el usuario administrador de arrendatario de UEBA y el usuario arrendatario de UEBA . El usuario administrador de arrendatario de UEBA y el usuario arrendatario de UEBA siempre ven un estado verde de las reglas en el panel de control.

Si tiene instalado Machine Learning (ML app), el estado de Machine Learning en el panel de control siempre se muestra en verde. Si no tiene instalado ML app , el estado que se muestra es siempre gris.

Integración con QRadar Advisor with Watson

Si desea integrar ' QRadar Advisor with Watson en un entorno multiusuario ' UEBA ', deberá instalar la versión 2.5.2 o posterior de ' QRadar Advisor with Watson '.

Aplicación Importación de datos de referencia - LDAP

No se debe utilizar la aplicación LDAP en un entorno multiarrendatario, ya que esta aplicación no reconoce entornos multidominio o multiarrendatario y cualquier usuario podría ver las importaciones.

Pasar de una única instancia de UEBA a varias instancias

Para obtener la mejor experiencia con la multitenencia, se recomienda empezar con una instalación nueva de UEBA.

Si va a pasar de una única instancia de UEBA a una configuración multiarrendatario, no podrá seguir utilizando la instancia de UEBA existente y también ejecutar multitenencia. Tan pronto como se vea una segunda instancia de UEBA en QRadar, la instancia de UEBA actualizada cambiará a una instancia de funcionalidad limitada. Tenga en cuenta que los datos no se eliminarán, pero dejarán de actualizarse. También debe desinstalar el ML app antes de instalar cualquier instancia adicional.
Importante: No desinstale el administrador o la instancia compartida.

Actualización

Para actualizar UEBA con una configuración multiarrendatario, debe aplicar la actualización a la instancia de administrador. Todas las instancias de arrendatario se actualizarán con ella.

Avisos

Debe configurar el entorno multiarrendatario tal como se ha especificado o podría experimentar problemas con UEBA y Machine Learning. Recuerde los avisos siguientes:
  • No desinstale el administrador o la instancia compartida.
  • Asegúrese de que las ediciones de los conjuntos de referencia en QRadar son específicas del dominio; de lo contrario, los usuarios pueden aparecer en instancias de arrendatario no deseadas.
  • No instale Machine Learning (ML app) en la instancia de administrador de UEBA.
  • La instancia de administrador de UEBA sólo es responsable de actualizar las reglas e informar a otras instancias (no de administrador) sobre las actualizaciones de Machine Learning .
  • La instancia de administrador de UEBA no ingerirá datos de usuario.
  • Cada instancia puede tener solo un arrendatario y cada arrendatario puede tener un único dominio.
  • A los arrendatarios no se les puede proporcionar una señal de servicio autorizado de administrador.
  • El administrador de QRadar no debe añadir usuarios a la lista de usuarios de confianza o eliminar usuarios porque también añadirá usuarios de confianza y eliminará usuarios para todas las instancias de arrendatario.