Utilisez l'outil IBM®
QRadar® Extension Management pour télécharger et installer votre archive d'application directement dans votre QRadar
Console.
Avant de commencer
Remplissez les conditions préalables à l'installation de l'application User Entity Behavior Analytics.Avant
d'installer l'application, assurez-vous qu'IBM QRadar remplit les conditions
de mémoire (RAM) minimum. L'application UEBA requiert 1 Go de mémoire libre du pool de mémoire d'application. L'installation de l'application UEBA échoue si le pool d'applications ne dispose pas de suffisamment de mémoire disponible.
Si l'installation de UEBA échoue, votre pool d'applications ne dispose pas de suffisamment de mémoire disponible pour exécuter l'application IBM QRadar UEBA . Envisagez d'ajouter un hôte d'application à votre déploiement QRadar . En raison de la taille de UEBA avec Machine
Learning, vous devez installer ou effectuer une mise à niveau vers un environnement de déploiement moyen au minimum.
QRadar utilise un hôte d'application, qui est un hôte géré, dédié à l'exécution d'applications. Les hôtes d'applications fournissent à vos applications
davantage de stockage, de mémoire et de ressources processeur sans impacter la
capacité de traitement de votre console QRadar. Pour plus d'informations, voir Hôte d'application.
Important :
- Si vous rencontrez des problèmes de performance liés aux règles ou à la recherche sur votre console ou sur l'un de vos processeurs d'événements ou nœuds de données, corrigez ces problèmes avant d'installer UEBA , car l'installation de UEBA pourrait ajouter une charge supplémentaire de traitement des règles et de recherche.
- Accorder les actifs de QRadar. Pour plus d'informations, voir Tuning entity assets
A propos de cette tâche
Les packages de contenu UBA, qui comprennent les règles
de déclenchement des infractions, sont à présent installés sous forme d'extensions
séparées. Ils sont installés par défaut. Si vous choisissez de créer vos propres règles personnalisées pour déclencher des infractions dans
UEBA, vous pouvez modifier le paramètre
Installer et mettre à niveau les packages de contenu lorsque vous configurez les paramètres
UEBA .
Attention: une fois l'application installée, vous devez:
- activer les index
- déployer la configuration complète.
- vider le cache de votre navigateur et actualiser la fenêtre du navigateur.
- Définissez les autorisations pour les utilisateurs qui doivent avoir accès à l'onglet User Entity Analytics. Les droits
suivants doivent être affectés à chaque rôle utilisateur ayant besoin d'accéder à l'application :
- Analyse de l'entité utilisateur
- Infractions
- Activité du journal
- Effectuez les procédures décrites dans la section Tuning.
- Complétez les procédures des défis communs de l'UEBA.
Procédure
- Choisissez une des méthodes suivantes pour télécharger votre application :
- Si l'application IBM
QRadar Hub est configurée sur QRadar, suivez les instructions suivantes pour installer User Behavior Analytics : IBM
QRadar Hub ( https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.apps.doc/t_qradar_adm_assistant_download.html ).
- Si l'application IBM
QRadar Hub n'est pas configurée, téléchargez l'archive de l'application User Behavior Analytics depuis le site IBM Security App Exchange ( https://apps.xforce.ibmcloud.com/ ) sur votre ordinateur local. Pour pouvoir accéder à App Exchange, vous devez avoir un ID IBM.
- Si vous avez téléchargé l'application à partir d'App Exchange, procédez comme suit :
- Sur la console QRadar , cliquez sur
- Dans la fenêtre Gestion des extensions , cliquez sur Ajouter et sélectionnez l'archive d'application UBA à télécharger sur la console.
- Cochez la case Installer immédiatement .
Important: Vous devrez peut-être attendre plusieurs minutes avant que votre application ne devienne active.
- Pour prévisualiser le contenu d'une application après son ajout et avant son installation, sélectionnez-la dans la liste des extensions et cliquez sur Plus de détails. Développez les dossiers afin d'afficher les éléments de
contenu individuels dans chaque groupe.
Si l'application a été installée avec succès, elle est répertoriée comme 'Installée' dans la page
Gestion des extensions de l'onglet
Admin. Si l'application ne s'est pas installée correctement, voir
QRadar apps troubleshooting.
- Dans les paramètres d' administration, cliquez sur , puis activez les index suivants :
- Catégorie de niveau supérieur
- Catégorie de niveau inférieur
- Nom d'utilisateur
- senseValue
- Dans les paramètres d' administration, cliquez sur .
Remarque: les packages de contenu sont installés une fois que l'installation de
UEBA est terminée et que
UEBA est configuré. Pour plus d'informations, voir le
résumé du pack de contenu UEBA.
Etape suivante
- Une fois l'installation terminée, videz le cache de votre navigateur et actualisez la fenêtre de navigateur avant d'utiliser l'application.
- Gérer les droits des rôles utilisateur de l'application UEBA .