La multi-location dans l'analyse des menaces réseau

L'application IBM® QRadar® Network Threat Analytics (NTA) prend en charge les environnements multilocataires dans QRadar 7.6.0 et versions ultérieures, lorsqu'elle est utilisée avec QRadar Network Threat Analytics 2.0.0 ou version ultérieure.

Les environnements multi-locataires permettent aux fournisseurs de services de sécurité gérés (MSSP) et aux organisations comportant plusieurs divisions de fournir des services de sécurité à plusieurs entreprises clientes à partir d'un seul déploiement NTA partagé. Il n'est pas nécessaire de déployer une instance distincte d' QRadar Network Threat Analytics pour chaque client.

Vous pouvez créer plusieurs instances de locataire à partir d'un seul déploiement, plutôt que de gérer plusieurs déploiements. Par exemple, en tant que partenaire MSSP, vous pourriez héberger 20 clients sur une seule instance de NTA, chaque client gérant l'analyse du trafic réseau propre à son environnement.

Important : lorsque vous vous connectez à NTA en tant qu'administrateur de site MT, deux locataires s'affichent par défaut, dont l'un est le locataire « Admin ». Utilisez l'application IBM QRadar Hub pour configurer le locataire supplémentaire affiché par défaut.

Présentation

La multi-location dans NTA nécessite que l'administrateur d' QRadar, ou un administrateur MSSP, effectue plusieurs procédures de mise en place comprenant des tâches de configuration spécifiques. L'administrateur d' QRadar doit utiliser l'application Hub « QRadar » ( 3.0 ) ou une version ultérieure pour installer et configurer la première instance NTA ou l'instance partagée, ainsi que les instances supplémentaires non administratives ou de locataires. Une fois les instances non administratives créées, l'administrateur d' QRadar doit également attribuer des rôles d'utilisateur et des autorisations spécifiques. Les rôles utilisateur pour les instances non administratives comprennent « Administrateur de tenant NTA » et « Utilisateurs de tenant NTA ». La figure suivante explique le principe de la multi-location dans IBM QRadar.
Schéma illustrant la configuration multi-locataire de la NTA d' QRadar

Conseils en matière de déploiement

Le nombre d'instances NTA prises en charge dépend directement de l'environnement d' QRadar. En règle générale, les locataires doivent être ajoutés un par un et, après chaque ajout, vous devez vérifier que QRadar fonctionne correctement et que les autres applications fonctionnent également comme prévu. Cette approche contribue à garantir la stabilité du système et permet un suivi adéquat de l'utilisation des ressources.

QRadar Les performances du système sont validées à l'aide d'un déploiement standard prenant en charge plusieurs instances d'application de locataires NTA. La configuration standard comprend une console, un hôte d'applications, un processeur d'événements utilisant jusqu'à 90 % de la capacité EPS sous licence, et un processeur de flux utilisant jusqu'à 90 % de la capacité FPM sous licence.

Ces consignes permettent de garantir le bon fonctionnement de votre système « QRadar » et de la NTA. Si des erreurs surviennent dans votre environnement QRadar, envisagez d'augmenter la mémoire vive (RAM) ou d'ajouter des processeurs d'événements ou des processeurs de flux supplémentaires. Surveillez l'utilisation du processeur pendant les phases de traitement et vérifiez que l'espace disque est suffisant pour la création de la base de référence et les opérations courantes, afin de garantir des performances optimales.
Remarque : à titre indicatif, chaque locataire NTA nécessite 4 Go de mémoire vive. Avant d'ajouter d'autres locataires, assurez-vous que l'hôte d'applications dispose de suffisamment de mémoire vive (RAM) et d'espace disque disponible. Le nombre total de locataires pouvant être pris en charge dépend des ressources système disponibles, notamment la mémoire vive (RAM) et l'espace disque, ainsi que de la capacité globale de votre infrastructure QRadar.

QRadar rôle d'administrateur ou d'administrateur MSSP

Important : l'administrateur d' QRadar doit configurer la première instance (ou instance d'administration) de NTA. Une fois l'instance d'administration de NTA configurée à l'aide d'un jeton d'administration et d'une base de référence réseau, il est alors possible de créer d'autres instances NTA. Lorsque vous exécutez plusieurs instances de NTA, l'instance d'administration sert uniquement à désinstaller et à installer des instances. Ne supprimez pas l'instance d'administration.

Profils de sécurité

NTA ne prend pas en charge plusieurs domaines sous un même profil de sécurité. Un profil de sécurité ne peut être associé qu'à un seul domaine afin de garantir le bon fonctionnement de NTA.

Passage d'une instance unique de NTA à plusieurs instances

Si vous passez d'une instance unique de NTA à une configuration multi-locataires, la première instance est une instance partagée. Trente minutes après la création d'une deuxième instance de NTA dans « QRadar », la première instance partagée de NTA devient une instance d'administration.

Avertissements

Configurez votre environnement multi-locataires conformément aux instructions fournies, sous peine de rencontrer des problèmes avec NTA. Prenez en compte les avertissements suivants :

  • Ne désinstallez pas l'instance d'administration ni l'instance partagée.
  • Chaque instance ne peut avoir qu'un seul locataire et chaque locataire ne peut avoir qu'un seul domaine.
  • Aucun jeton de service autorisé d'administration ne peut être fourni aux titulaires.
  • Les sources de données relatives aux flux réseau doivent être correctement configurées pour chaque locataire.
  • Une segmentation adéquate du réseau est indispensable pour garantir l'isolation des données des locataires.