Installation et configuration d'instances UEBA pour la prise en charge de la multilocation

Vous pouvez configurer UEBA pour qu'il fonctionne dans un environnement multilocataire dans QRadar® 7.4.3 Fix Pack 6 ou version ultérieure.

Avant de commencer

Vous devez effectuer les étapes décrites dans le tableau de la page QRadar configurations for setting up multitenancy in UEBA sur un système avec QRadar 7.4.3 Fix Pack 6 ou ultérieur.

Avant de configurer une instance de UEBA , assurez-vous qu'une instance Admin de UEBA est installée en suivant les étapes suivantes Installation de l'application User Entity Behavior Analytics (analyse du comportement de l'entité utilisateur).

Attention :
  • L'installation d'instances nécessite l'application IBM QRadar Hub 3.0.0 ou une version ultérieure. Pour plus d'informations, voir IBM QRadar Hub.
  • Ne désinstallez pas l'administrateur ou l'instance partagée.

A propos de cette tâche

La procédure suivante doit être effectuée par l'administrateur QRadar ou l'administrateur MSSP.

Procédure

  1. Recherchez l'extension User Entity Behavior Analytics dans l'application IBM QRadar Hub .
    Installation de l'instance UEBA dans l'application IBM QRadar Hub
  2. Sélectionnez Options > Créer une nouvelle instance.
  3. Choisissez le profil de sécurité de l'instance et cliquez sur Suivant.

    Remarque : si aucune instance n'est créée, créez tout d'abord une instance d'administration. S'il existe une instance d'administration ou une instance partagée, créez la première instance titulaire. Si le profil de sécurité du titulaire n'est pas répertorié, vérifiez que vous avez créé un profil de sécurité et que vous avez déployé les modifications.

  4. Associez l'application à d'autres rôles répertoriés et cliquez sur Suivant.
  5. Consultez le récapitulatif et cliquez sur Confirmer et créer.
  6. Une fois l'instance créée, sélectionnez l'instance, puis cliquez sur Options > Configurer l'instance > Paramètres UBA.
  7. Sur la page Paramètres UBA , ajoutez le jeton de service pour l'administrateur titulaire qui est responsable de l'instance de UEBA. Remarque : assurez-vous de choisir le jeton approprié.
  8. Entrez l'identificateur défini pour la source de journal IBM Sense du domaine de cette instance. Pour plus d'informations, voir l'étape 1 des configurations QRadar pour la configuration de la multilocation dans UBA.
  9. Sauvegardez la configuration.
  10. Facultatif: Si cette instance de UEBA doit également héberger Machine Learning, voir la rubrique suivante Installation et configuration de Machine Learning dans Multitenancy.

Etape suivante

Répétez ces étapes pour toutes les instances de UEBA de votre choix.