L'occupation multiple en UEBA

L'application User Entity Behavior Analytics (UEBA) prend en charge les environnements à service partagé dans QRadar®. Vous pouvez créer plusieurs titulaires à partir d'un seul déploiement au lieu de gérer plusieurs déploiements.

Les environnements à service partagé permettent aux fournisseurs de services de sécurité gérés (MSSP) et aux organisations multidivisionnelles de fournir des services de sécurité à plusieurs organisations client à partir d'un déploiementIBM® QRadar partagé unique. Il n'est pas nécessaire de déployer une instance QRadar unique pour chaque client.

Vous pouvez créer plusieurs titulaires à partir d'un seul déploiement au lieu de gérer plusieurs déploiements. Par exemple, en tant que partenaire MSSP, vous pouvez héberger 20 clients sur une seule instance de QRadar , chaque client gérant environ 1000 employés.

Important: Lorsque vous êtes connecté à QRadar en tant qu'administrateur de site MT, vous voyez par défaut deux titulaires, dont l'un est le titulaire Admin. Utilisez l'application IBM QRadar Hub pour modifier le titulaire que vous voyez par défaut.

Présentation

La multilocation dans UEBA nécessite que l'administrateur QRadar ou un administrateur MSSP (QRadar Admin) exécute plusieurs procédures de configuration qui incluent des tâches de configuration spécifiques dans les versions prises en charge de QRadar. L'administrateur QRadar doit utiliser l'application IBM QRadar Hub 3.0 ou version ultérieure pour installer et configurer la première instance UEBA ou "admin" et les instances supplémentaires de non-administrateur ou de titulaire. Une fois les instances non administrateur établies, l'administrateur QRadar doit également affecter des rôles utilisateur et des droits spécifiques. Les rôles utilisateur pour les instances non-admin incluent les utilisateurs "UEBA tenant admin" et "UEBA tenant".

Schéma d'architecture de haut niveau pour le multitenancy dans l'UEBA

Conseils en matière de déploiement

Le nombre d'instances UEBA prises en charge est directement lié à l'environnement QRadar . En général, les titulaires doivent être ajoutés un par un et après chaque ajout, vous devez vérifier que QRadar est sain et que les applications restantes fonctionnent également comme prévu.

Les performances du système QRadar ont été confirmées dans trois environnements différents qui diffèrent par le nombre d'utilisateurs et d'événements par seconde (EPS). Chaque environnement contenait un QRadar Console avec 128 Go de mémoire RAM et 56 coeurs, un processeur d'événement avec 128 Go de mémoire RAM et 56 coeurs, et un hôte d'application avec 372 Go de mémoire RAM et 72 coeurs.
  • Le premier système a exécuté avec succès 30 instances de UEBA avec 5000 utilisateurs sur chaque instance avec un EPS de 800.
  • Le second système a exécuté avec succès 8 instances de UEBA avec 40000 utilisateurs sur chaque instance avec un EPS de 1500.
  • Le troisième système a exécuté avec succès 6 instances de UEBA avec 100000 utilisateurs sur chaque instance avec un EPS de 2500.

Ces instructions garantissent le bon fonctionnement de votre système QRadar et de UEBA. Si des erreurs se produisent dans votre environnement QRadar , envisagez d'augmenter la mémoire RAM ou d'ajouter un processeur d'événement.

Rôle d'administrateur QRadar ou d'administrateur MSSP

Important: l'administrateur QRadar doit configurer la première instance ou "admin" de UEBA. Une fois que l'instance d'administration de UEBA est établie avec un jeton d'administration, d'autres instances de UEBA peuvent être créées. Lors de l'exécution de plusieurs instances de UEBA, l'instance d'administration est utilisée uniquement pour mettre à niveau Machine Learning (ML app) et installer le contenu, mais elle ne traite pas les données et n'exécute aucune autre fonction. Ne supprimez pas l'instance d'administration.

Profils de sécurité

UEBA ne prend pas en charge plusieurs domaines dans un même profil de sécurité. Un profil de sécurité ne peut avoir qu'un seul domaine qui lui est affecté pour que UEBA fonctionne comme prévu.

Tableau de bord

Dans le tableau de bord, seul l'administrateur QRadar peut voir le statut d'installation des règles pour l'administrateur titulaire UEBA et l'utilisateur titulaire UEBA . L'administrateur du titulaire UEBA et l'utilisateur du titulaire UEBA voient toujours un statut vert des règles sur le tableau de bord.

Si Machine Learning (ML app) est installé, le statut de Machine Learning sur le tableau de bord est toujours vert. Si le ML app n'est pas installé, le statut affiché est toujours gris.

Intégration à QRadar Advisor with Watson

Si vous souhaitez intégrer 'QRadar Advisor with Watson dans un environnement multitenant 'UEBA, vous devez installer 'QRadar Advisor with Watson version 2.5.2 ou ultérieure.

Application Importation des données de référence - LDAP

Vous ne devez pas utiliser l'application LDAP dans un environnement à plusieurs titulaires car cette application ne prend pas en charge les éléments incluant plusieurs domaines ou plusieurs titulaires. Par conséquent, tous les utilisateurs verront toutes les importations.

Passage d'une instance unique de UEBA à plusieurs instances

Pour une meilleure expérience de la multilocation, il est recommandé de commencer par une nouvelle installation d' UEBA.

Si vous passez d'une instance unique de UEBA à une configuration à service partagé, vous ne pourrez pas continuer à utiliser l'instance UEBA existante et à exécuter la multilocation. Dès qu'une deuxième instance de UEBA est détectée dans QRadar, l'instance UEBA mise à niveau devient une instance à fonctionnalité limitée. Notez que les données ne sont pas retirées car elles ne sont plus mises à jour. Vous devez également désinstaller le ML app avant d'installer des instances supplémentaires.
Important: ne désinstallez pas l'instance Admin ou partagée.

Mise à niveau

Pour mettre à niveau UEBA avec une configuration à plusieurs titulaires, vous devez appliquer la mise à niveau à l'instance d'administration. Toutes les instances de locataire seront mises à niveau avec elle.

Avertissements

Vous devez configurer votre environnement à service partagé comme indiqué, sinon vous pourriez rencontrer des problèmes avec UEBA et Machine Learning. Prenez en compte les avertissements suivants :
  • Ne désinstallez pas l'administrateur ou l'instance partagée.
  • Vérifiez que les modifications apportées aux ensembles de références dans QRadar sont spécifiques au domaine, sinon les utilisateurs risquent de s'afficher dans des instances de titulaire non intentionnelles.
  • N'installez pas Machine Learning (ML app) sur l'instance d'administration de UEBA.
  • L'instance admin de UEBA est uniquement responsable de la mise à jour des règles et de l'information des autres instances (non admin) sur les mises à jour de Machine Learning .
  • L'instance d'administration de UEBA ne va pas ingérer de données utilisateur.
  • Chaque instance ne peut avoir qu'un seul titulaire et chaque titulaire ne peut avoir qu'un seul domaine.
  • Aucun jeton de service autorisé d'administration ne peut être fourni aux titulaires.
  • L'administrateur QRadar ne doit pas ajouter d'utilisateurs à la liste des utilisateurs dignes de confiance ni supprimer d'utilisateurs car il ajoute également des utilisateurs dignes de confiance et supprime des utilisateurs pour toutes les instances de locataire.