Configurations QRadar pour la configuration de la multilocation dans UEBA

Vous devez configurer votre système QRadar® pour la prise en charge de UEBA 3.6.0 et versions ultérieures dans un environnement multilocataire.

Vous devez disposer des privilèges d'administrateur QRadar pour configurer votre environnement multilocataire. Pour plus d'informations, voir Administration deQRadar.

Pour plus d'informations sur la multilocation dans QRadar, voir Gestion multilocataire.

Tableau 1. Configurations QRadar pour la prise en charge de la UEBA multilocation. Le tableau suivant décrit les étapes à effectuer avant de commencer à configurer vos instances UEBA . Les étapes décrites dans le tableau sont exécutées à partir des paramètres d'administration QRadar .
Etape   Informations complémentaires
1 Définissez la source de journal IBM Sense pour chaque domaine.

(Configuration du système > Sources de données > Sources de journal)

Chaque domaine requiert sa propre source de journal IBM Sense pour que chaque instance UEBA fonctionne correctement. Important: Lorsque la source de journal est définie, notez chaque identificateur IBM unique à utiliser lors de la configuration de l'instance UEBA du titulaire. L'identificateur utilisé lors de la création de la source de journal IBM Sense pour chaque instance est également ajouté aux paramètres de chaque instance. Cet identificateur indique à l'instance UEBA quelle source de journal sera utilisée pour le traitement de ses événements d'analyse.

Remarque: seule la première instance ou "admin" de UEBA aura une source de journal IBM Sense créée par défaut. Vous devez créer une source de journal IBM Sense pour des titulaires UEBA supplémentaires.
Domaines et sources de journal dans des environnements multilocataires
2 Facultatif: déterminez la mise à disposition des données.

(Configuration du système > Sources de données > Groupes de sources de journaux)

Vous pouvez affecter des sources de journal, des groupes de sources de journal ou des collecteurs d'événements afin de mettre à disposition des données pour chaque domaine. Vous pouvez créer les groupes de sources de journal. Affectez l'élément IBM Sense de l'étape un au groupe spécifique s'il en existe un.

3 Définir un ensemble de locataires dans la gestion des locataires

(Configuration du système > Gestion des utilisateurs > Gestion des titulaires)

Mettre en place un nouveau titulaire
4 Définissez un ensemble de domaines lors de la gestion des domaines

(Configuration système > Gestion de domaine)

Associez la source de journaux IBM Sense de l'étape 1 (si les groupes de sources de journaux ne sont pas utilisés) et les groupes de sources de journaux, les sources de journaux ou les collecteurs d'événements de l'étape 2. Ajoutez un titulaire de l'étape 3. Chaque domaine doit avoir un locataire unique et une source de journaux ou un groupe de sources de journaux uniques.

Création de domaines
5 Facultatif : Définissez des réseaux dans la hiérarchie réseau

(Configuration du système > Hiérarchie du réseau)

Remarque : cette action est nécessaire uniquement si vous souhaitez que chaque titulaire ait une hiérarchie réseau spécifique

Mises à jour de la hiérarchie de réseau dans un déploiement multilocataires
6 Créez un profil pour chaque domaine des profils de sécurité

(Configuration du système > Gestion des utilisateurs > Profils de sécurité)

Associez le domaine précédemment défini, la source de journal ou le groupe de sources de journal et le réseau.

Remarque: La priorité d'autorisation doit être définie sur Aucune restriction.
Profils de sécurité
7

Créez des rôles dans les rôles d'utilisateur, puis déployez les modifications.

(Configuration du système > Gestion des utilisateurs > Rôles utilisateur)

QRadar admin / MSSP admin: Installez et configurez chaque instance UEBA et Machine Learning . Pour plus de détails, voir QRadar admin / MSSP admin .

Administrateur titulaire: rôle d'administrateur UEBA pour l'administration d'une instance UEBA et Machine Learning . Pour plus de détails, voir l' administration des locataires de l'UEBA.

Utilisateur titulaire: rôle d'analyste UEBA pour la révision des données dans UEBA. Voir l' utilisateur locataire de l'UEBA pour plus de détails.

Note : User Entity Analytics, Machine Learning et QRadar Advisor with Watson peuvent ne pas être disponibles à ce stade.

Dans l'onglet Admin, cliquez sur Déployer les modifications.

Rôles utilisateur

8 Créez des jetons de service dans des services autorisés

(Configuration du système > Gestion des utilisateurs > Services autorisés)

Associez au profil de l'étape 6 et au rôle de l'étape 7. Chaque administrateur titulaire requiert un jeton de service d'autorisation.

Configuration du jeton d'autorisation dans les paramètres QRadar
9 Créez des utilisateurs

(Configuration système > Gestion des utilisateurs > Utilisateurs)

Créez un administrateur titulaire et des utilisateurs titulaires. Associez chacun d'entre eux au rôle, au profil et au titulaire spécifiques.

Création d'un compte d'utilisateur
10 Déployer les modifications Dans l'onglet Admin, cliquez sur Déployer les modifications.
Le diagramme suivant illustre les étapes de configuration :
Configuration pour QRadar et UEBA multitenancy