La multi-location dans l'analyse des menaces réseau
L'application IBM® QRadar® Network Threat Analytics (NTA) prend en charge les environnements multilocataires dans QRadar 7.6.0 et versions ultérieures, lorsqu'elle est utilisée avec QRadar Network Threat Analytics 2.0.0 ou version ultérieure.
Les environnements multi-locataires permettent aux fournisseurs de services de sécurité gérés (MSSP) et aux organisations comportant plusieurs divisions de fournir des services de sécurité à plusieurs entreprises clientes à partir d'un seul déploiement NTA partagé. Il n'est pas nécessaire de déployer une instance distincte d' QRadar Network Threat Analytics pour chaque client.
Vous pouvez créer plusieurs instances de locataire à partir d'un seul déploiement, plutôt que de gérer plusieurs déploiements. Par exemple, en tant que partenaire MSSP, vous pourriez héberger 20 clients sur une seule instance de NTA, chaque client gérant l'analyse du trafic réseau propre à son environnement.
Présentation

Conseils en matière de déploiement
Le nombre d'instances NTA prises en charge dépend directement de l'environnement d' QRadar. En règle générale, les locataires doivent être ajoutés un par un et, après chaque ajout, vous devez vérifier que QRadar fonctionne correctement et que les autres applications fonctionnent également comme prévu. Cette approche contribue à garantir la stabilité du système et permet un suivi adéquat de l'utilisation des ressources.
QRadar Les performances du système sont validées à l'aide d'un déploiement standard prenant en charge plusieurs instances d'application de locataires NTA. La configuration standard comprend une console, un hôte d'applications, un processeur d'événements utilisant jusqu'à 90 % de la capacité EPS sous licence, et un processeur de flux utilisant jusqu'à 90 % de la capacité FPM sous licence.
QRadar rôle d'administrateur ou d'administrateur MSSP
Profils de sécurité
NTA ne prend pas en charge plusieurs domaines sous un même profil de sécurité. Un profil de sécurité ne peut être associé qu'à un seul domaine afin de garantir le bon fonctionnement de NTA.
Passage d'une instance unique de NTA à plusieurs instances
Si vous passez d'une instance unique de NTA à une configuration multi-locataires, la première instance est une instance partagée. Trente minutes après la création d'une deuxième instance de NTA dans « QRadar », la première instance partagée de NTA devient une instance d'administration.
Avertissements
Configurez votre environnement multi-locataires conformément aux instructions fournies, sous peine de rencontrer des problèmes avec NTA. Prenez en compte les avertissements suivants :
- Ne désinstallez pas l'instance d'administration ni l'instance partagée.
- Chaque instance ne peut avoir qu'un seul locataire et chaque locataire ne peut avoir qu'un seul domaine.
- Aucun jeton de service autorisé d'administration ne peut être fourni aux titulaires.
- Les sources de données relatives aux flux réseau doivent être correctement configurées pour chaque locataire.
- Une segmentation adéquate du réseau est indispensable pour garantir l'isolation des données des locataires.