Configurations QRadar pour la configuration de la multilocation dans UEBA
Vous devez configurer votre système QRadar® pour la prise en charge de UEBA 3.6.0 et versions ultérieures dans un environnement multilocataire.
Vous devez disposer des privilèges d'administrateur QRadar pour configurer votre environnement multilocataire. Pour plus d'informations, voir Administration deQRadar.
Pour plus d'informations sur la multilocation dans QRadar, voir Gestion multilocataire.
| Etape | Informations complémentaires | |
|---|---|---|
| 1 | Définissez la source de journal IBM Sense pour chaque domaine. () |
Chaque domaine requiert sa propre source de journal IBM Sense pour que chaque instance UEBA fonctionne correctement. Important: Lorsque la source de journal est définie, notez chaque identificateur IBM unique à utiliser lors de la configuration de l'instance UEBA du titulaire. L'identificateur utilisé lors de la création de la source de journal IBM Sense pour chaque instance est également ajouté aux paramètres de chaque instance. Cet identificateur indique à l'instance UEBA quelle source de journal sera utilisée pour le traitement de ses événements d'analyse. Remarque: seule la première instance ou "admin" de UEBA aura une source de journal IBM Sense créée par défaut. Vous devez créer une source de journal IBM Sense pour des titulaires UEBA supplémentaires.
|
| 2 | Facultatif: déterminez la mise à disposition des données. () |
Vous pouvez affecter des sources de journal, des groupes de sources de journal ou des collecteurs d'événements afin de mettre à disposition des données pour chaque domaine. Vous pouvez créer les groupes de sources de journal. Affectez l'élément IBM Sense de l'étape un au groupe spécifique s'il en existe un. |
| 3 | Définir un ensemble de locataires dans la gestion des locataires () |
Mettre en place un nouveau titulaire |
| 4 | Définissez un ensemble de domaines lors de la gestion des domaines () |
Associez la source de journaux IBM Sense de l'étape 1 (si les groupes de sources de journaux ne sont pas utilisés) et les groupes de sources de journaux, les sources de journaux ou les collecteurs d'événements de l'étape 2. Ajoutez un titulaire de l'étape 3. Chaque domaine doit avoir un locataire unique et une source de journaux ou un groupe de sources de journaux uniques. Création de domaines |
| 5 | Facultatif : Définissez des réseaux dans la hiérarchie réseau () |
Remarque : cette action est nécessaire uniquement si vous souhaitez que chaque titulaire ait une hiérarchie réseau spécifique Mises à jour de la hiérarchie de réseau dans un déploiement multilocataires |
| 6 | Créez un profil pour chaque domaine des profils de sécurité () |
Associez le domaine précédemment défini, la source de journal ou le groupe de sources de journal et le réseau. Remarque: La priorité d'autorisation doit être définie sur Aucune restriction.
|
| 7 | Créez des rôles dans les rôles d'utilisateur, puis déployez les modifications. () |
QRadar admin / MSSP admin: Installez et configurez chaque instance UEBA et Machine Learning . Pour plus de détails, voir QRadar admin / MSSP admin . Administrateur titulaire: rôle d'administrateur UEBA pour l'administration d'une instance UEBA et Machine Learning . Pour plus de détails, voir l' administration des locataires de l'UEBA. Utilisateur titulaire: rôle d'analyste UEBA pour la révision des données dans UEBA. Voir l' utilisateur locataire de l'UEBA pour plus de détails. Note : User Entity Analytics, Machine Learning et QRadar Advisor with Watson peuvent ne pas être disponibles à ce stade. Dans l'onglet Admin, cliquez sur Déployer les modifications. |
| 8 | Créez des jetons de service dans des services autorisés () |
Associez au profil de l'étape 6 et au rôle de l'étape 7. Chaque administrateur titulaire requiert un jeton de service d'autorisation. Configuration du jeton d'autorisation dans les paramètres QRadar |
| 9 | Créez des utilisateurs () |
Créez un administrateur titulaire et des utilisateurs titulaires. Associez chacun d'entre eux au rôle, au profil et au titulaire spécifiques. Création d'un compte d'utilisateur |
| 10 | Déployer les modifications | Dans l'onglet Admin, cliquez sur Déployer les modifications. |
