Installation de l'application User Entity Behavior Analytics

Utilisez l'outil IBM® QRadar® Extension Management pour télécharger et installer votre archive d'application directement dans votre QRadar Console.

Avant de commencer

Remplissez les conditions préalables à l'installation de l'application User Entity Behavior Analytics.

Avant d'installer l'application, assurez-vous qu'IBM QRadar remplit les conditions de mémoire (RAM) minimum. L'application UEBA requiert 1 Go de mémoire libre du pool de mémoire d'application. L'installation de l'application UEBA échoue si le pool d'applications ne dispose pas de suffisamment de mémoire disponible.

Si l'installation de UEBA échoue, votre pool d'applications ne dispose pas de suffisamment de mémoire disponible pour exécuter l'application IBM QRadar UEBA . Envisagez d'ajouter un hôte d'application à votre déploiement QRadar . En raison de la taille de UEBA avec Machine Learning, vous devez installer ou effectuer une mise à niveau vers un environnement de déploiement moyen au minimum.

QRadar utilise un hôte d'application, qui est un hôte géré, dédié à l'exécution d'applications. Les hôtes d'applications fournissent à vos applications davantage de stockage, de mémoire et de ressources processeur sans impacter la capacité de traitement de votre console QRadar. Pour plus d'informations, voir Hôte d'application.

Important :
  • Si vous rencontrez des problèmes de performance liés aux règles ou à la recherche sur votre console ou sur l'un de vos processeurs d'événements ou nœuds de données, corrigez ces problèmes avant d'installer UEBA , car l'installation de UEBA pourrait ajouter une charge supplémentaire de traitement des règles et de recherche.
  • Accorder les actifs de QRadar. Pour plus d'informations, voir Tuning entity assets

A propos de cette tâche

Les packages de contenu UBA, qui comprennent les règles de déclenchement des infractions, sont à présent installés sous forme d'extensions séparées. Ils sont installés par défaut. Si vous choisissez de créer vos propres règles personnalisées pour déclencher des infractions dans UEBA, vous pouvez modifier le paramètre Installer et mettre à niveau les packages de contenu lorsque vous configurez les paramètres UEBA .
Attention: une fois l'application installée, vous devez:
  • activer les index
  • déployer la configuration complète.
  • vider le cache de votre navigateur et actualiser la fenêtre du navigateur.
  • Définissez les autorisations pour les utilisateurs qui doivent avoir accès à l'onglet User Entity Analytics. Les droits suivants doivent être affectés à chaque rôle utilisateur ayant besoin d'accéder à l'application :
    • Analyse de l'entité utilisateur
    • Infractions
    • Activité du journal
  • Effectuez les procédures décrites dans la section Tuning.
  • Complétez les procédures des défis communs de l'UEBA.

Procédure

  1. Choisissez une des méthodes suivantes pour télécharger votre application :
    • Si l'application IBM QRadar Hub est configurée sur QRadar, suivez les instructions suivantes pour installer User Behavior Analytics : IBM QRadar Hub ( https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.apps.doc/t_qradar_adm_assistant_download.html ).
    • Si l'application IBM QRadar Hub n'est pas configurée, téléchargez l'archive de l'application User Behavior Analytics depuis le site IBM Security App Exchange ( https://apps.xforce.ibmcloud.com/ ) sur votre ordinateur local. Pour pouvoir accéder à App Exchange, vous devez avoir un ID IBM.
  2. Si vous avez téléchargé l'application à partir d'App Exchange, procédez comme suit :
    1. Sur la console QRadar , cliquez sur Admin > Gestion des extensions.
    2. Dans la fenêtre Gestion des extensions , cliquez sur Ajouter et sélectionnez l'archive d'application UBA à télécharger sur la console.
    3. Cochez la case Installer immédiatement .
      Important: Vous devrez peut-être attendre plusieurs minutes avant que votre application ne devienne active.
    4. Pour prévisualiser le contenu d'une application après son ajout et avant son installation, sélectionnez-la dans la liste des extensions et cliquez sur Plus de détails. Développez les dossiers afin d'afficher les éléments de contenu individuels dans chaque groupe.
    Si l'application a été installée avec succès, elle est répertoriée comme 'Installée' dans la page Gestion des extensions de l'onglet Admin. Si l'application ne s'est pas installée correctement, voir QRadar apps troubleshooting.
  3. Dans les paramètres d' administration, cliquez sur Configuration du système > Gestion des index, puis activez les index suivants :
    • Catégorie de niveau supérieur
    • Catégorie de niveau inférieur
    • Nom d'utilisateur
    • senseValue
  4. Dans les paramètres d' administration, cliquez sur Avancé > Déployer la configuration complète.
    Remarque: les packages de contenu sont installés une fois que l'installation de UEBA est terminée et que UEBA est configuré. Pour plus d'informations, voir le résumé du pack de contenu UEBA.

Etape suivante

  • Une fois l'installation terminée, videz le cache de votre navigateur et actualisez la fenêtre de navigateur avant d'utiliser l'application.
  • Gérer les droits des rôles utilisateur de l'application UEBA .