L'occupation multiple en UEBA
L'application User Entity Behavior Analytics (UEBA) prend en charge les environnements à service partagé dans QRadar®. Vous pouvez créer plusieurs titulaires à partir d'un seul déploiement au lieu de gérer plusieurs déploiements.
Les environnements à service partagé permettent aux fournisseurs de services de sécurité gérés (MSSP) et aux organisations multidivisionnelles de fournir des services de sécurité à plusieurs organisations client à partir d'un déploiementIBM® QRadar partagé unique. Il n'est pas nécessaire de déployer une instance QRadar unique pour chaque client.
Vous pouvez créer plusieurs titulaires à partir d'un seul déploiement au lieu de gérer plusieurs déploiements. Par exemple, en tant que partenaire MSSP, vous pouvez héberger 20 clients sur une seule instance de QRadar , chaque client gérant environ 1000 employés.
Présentation
La multilocation dans UEBA nécessite que l'administrateur QRadar ou un administrateur MSSP (QRadar Admin) exécute plusieurs procédures de configuration qui incluent des tâches de configuration spécifiques dans les versions prises en charge de QRadar. L'administrateur QRadar doit utiliser l'application IBM QRadar Hub 3.0 ou version ultérieure pour installer et configurer la première instance UEBA ou "admin" et les instances supplémentaires de non-administrateur ou de titulaire. Une fois les instances non administrateur établies, l'administrateur QRadar doit également affecter des rôles utilisateur et des droits spécifiques. Les rôles utilisateur pour les instances non-admin incluent les utilisateurs "UEBA tenant admin" et "UEBA tenant".

Conseils en matière de déploiement
Le nombre d'instances UEBA prises en charge est directement lié à l'environnement QRadar . En général, les titulaires doivent être ajoutés un par un et après chaque ajout, vous devez vérifier que QRadar est sain et que les applications restantes fonctionnent également comme prévu.
- Le premier système a exécuté avec succès 30 instances de UEBA avec 5000 utilisateurs sur chaque instance avec un EPS de 800.
- Le second système a exécuté avec succès 8 instances de UEBA avec 40000 utilisateurs sur chaque instance avec un EPS de 1500.
- Le troisième système a exécuté avec succès 6 instances de UEBA avec 100000 utilisateurs sur chaque instance avec un EPS de 2500.
Ces instructions garantissent le bon fonctionnement de votre système QRadar et de UEBA. Si des erreurs se produisent dans votre environnement QRadar , envisagez d'augmenter la mémoire RAM ou d'ajouter un processeur d'événement.
Rôle d'administrateur QRadar ou d'administrateur MSSP
Important: l'administrateur QRadar doit configurer la première instance ou "admin" de UEBA. Une fois que l'instance d'administration de UEBA est établie avec un jeton d'administration, d'autres instances de UEBA peuvent être créées. Lors de l'exécution de plusieurs instances de UEBA, l'instance d'administration est utilisée uniquement pour mettre à niveau Machine Learning (ML app) et installer le contenu, mais elle ne traite pas les données et n'exécute aucune autre fonction. Ne supprimez pas l'instance d'administration.
Profils de sécurité
UEBA ne prend pas en charge plusieurs domaines dans un même profil de sécurité. Un profil de sécurité ne peut avoir qu'un seul domaine qui lui est affecté pour que UEBA fonctionne comme prévu.
Tableau de bord
Dans le tableau de bord, seul l'administrateur QRadar peut voir le statut d'installation des règles pour l'administrateur titulaire UEBA et l'utilisateur titulaire UEBA . L'administrateur du titulaire UEBA et l'utilisateur du titulaire UEBA voient toujours un statut vert des règles sur le tableau de bord.
Si Machine Learning (ML app) est installé, le statut de Machine Learning sur le tableau de bord est toujours vert. Si le ML app n'est pas installé, le statut affiché est toujours gris.
Intégration à QRadar Advisor with Watson
Si vous souhaitez intégrer 'QRadar Advisor with Watson dans un environnement multitenant 'UEBA, vous devez installer 'QRadar Advisor with Watson version 2.5.2 ou ultérieure.
Application Importation des données de référence - LDAP
Vous ne devez pas utiliser l'application LDAP dans un environnement à plusieurs titulaires car cette application ne prend pas en charge les éléments incluant plusieurs domaines ou plusieurs titulaires. Par conséquent, tous les utilisateurs verront toutes les importations.
Passage d'une instance unique de UEBA à plusieurs instances
Pour une meilleure expérience de la multilocation, il est recommandé de commencer par une nouvelle installation d' UEBA.
Mise à niveau
Pour mettre à niveau UEBA avec une configuration à plusieurs titulaires, vous devez appliquer la mise à niveau à l'instance d'administration. Toutes les instances de locataire seront mises à niveau avec elle.
Avertissements
- Ne désinstallez pas l'administrateur ou l'instance partagée.
- Vérifiez que les modifications apportées aux ensembles de références dans QRadar sont spécifiques au domaine, sinon les utilisateurs risquent de s'afficher dans des instances de titulaire non intentionnelles.
- N'installez pas Machine Learning (ML app) sur l'instance d'administration de UEBA.
- L'instance admin de UEBA est uniquement responsable de la mise à jour des règles et de l'information des autres instances (non admin) sur les mises à jour de Machine Learning .
- L'instance d'administration de UEBA ne va pas ingérer de données utilisateur.
- Chaque instance ne peut avoir qu'un seul titulaire et chaque titulaire ne peut avoir qu'un seul domaine.
- Aucun jeton de service autorisé d'administration ne peut être fourni aux titulaires.
- L'administrateur QRadar ne doit pas ajouter d'utilisateurs à la liste des utilisateurs dignes de confiance ni supprimer d'utilisateurs car il ajoute également des utilisateurs dignes de confiance et supprime des utilisateurs pour toutes les instances de locataire.