QRadar Configurations permettant de mettre en place la multi-location dans NTA

Configurez QRadar® 7.6.0 ou une version ultérieure pour prendre en charge IBM® QRadar Network Threat Analytics (NTA) 2.0.0 ou une version ultérieure dans un environnement multi-locataires.

Vous devez disposer des droits d'administrateur d' QRadar pour configurer votre environnement multi-locataires. Pour plus d'informations, consultez la documentation relative à l'administration d' QRadar.

Pour plus d'informations sur la multi-location dans l' QRadar, consultez la section « Gestion de la multi-location ».

Remarque : pour configurer la multi-location de NTA, l'administrateur doit configurer NTA à l'aide d'une configuration de référence réseau préalablement créée.

Etapes de configuration

Le tableau ci-dessous présente les étapes à suivre avant de configurer vos instances NTA. Les étapes décrites dans le tableau s'effectuent à partir des paramètres d'administration d' QRadar.

Etape Opération Détails
1 Définir les sources de flux Créez une source de flux pour chaque domaine dans « Configuration du système > Sources de données > Sources de flux ». Chaque domaine nécessite sa propre source de flux pour que chaque instance NTA fonctionne correctement.
Remarque : les sources de flux en double ou partagées par locataire ne doivent pas être partagées entre les domaines. S'ils sont partagés, ils risquent d'être rattachés au domaine par défaut.
2 Définir les sources de journaux
  1. Créez une source de journal pour chaque profil de sécurité dans « Sources de journal » > « Gestion des sources de journal » > « Nouvelle source de journal » > « Source de journal unique ».
  2. Sélectionnez le type de source de journalisation IBM QRadar Network Threat Analytics.
  3. Sélectionnez « Syslog » comme type de protocole.
  4. Pour configurer les paramètres de la source de journalisation, saisissez le nom approprié de la source de journalisation.
  5. Pour configurer les paramètres du protocole, ajoutez un identifiant de source de journal en respectant le format suivant :
    ibm-nta-analytics.qrapp.local.{your-security-profile-name}
    Par exemple, ibm-nta-analytics.qrapp.local.finance-sp
  6. Pour enregistrer la configuration, cliquez sur l'option + (Ajouter), puis sur Terminer.
  7. Répétez la procédure pour créer une source de journalisation pour chaque profil de sécurité nécessitant la prise en charge de la multi-location.
3 Définir les locataires Dans « Configuration du système > Gestion des utilisateurs > Gestion des locataires », créez un ensemble de locataires (par exemple, TenantA, et TenantB ). Pour plus d'informations, consultez la section « Création d'un nouveau locataire ».
4 Définir les domaines Dans « Configuration du système > Gestion des domaines », créez des domaines et associez-y la source de flux de l'étape 1 (si aucune source de flux n'est utilisée, vous pouvez également associer les identifiants du collecteur de flux et du VLAN de flux).
Remarque :
  • Les flux peuvent être associés à un domaine en fonction d'identifiants VLAN spécifiques (VLAN d'entreprise et VLAN client) attribués à ce domaine.
  • Les flux peuvent être associés à un domaine en attribuant à ce dernier des sources de flux définies (par exemple, NetFlow ou IPFIX).
  • Les flux peuvent être associés à un domaine en attribuant un collecteur de flux à ce domaine, ce qui permet d'appliquer ce domaine à tous les flux qu'il reçoit.
Pour plus d'informations, voir Création de règles.
5 Définir les réseaux (facultatif) Dans « Configuration du système > Hiérarchie du réseau », définissez les hiérarchies de réseau si vous souhaitez que chaque locataire dispose d'une hiérarchie de réseau spécifique. Pour plus d'informations, consultez la section « Mises à jour de la hiérarchie du réseau dans un déploiement multi-locataires ».
6 Créer des profils de sécurité Dans « Configuration du système > Gestion des utilisateurs > Profils de sécurité », créez un profil pour chaque domaine. Associez le domaine, la source de journalisation ou le groupe de sources de journalisation, ainsi que le réseau, définis précédemment.
Remarque : les attributions de domaine ont priorité sur tous les paramètres définis dans les onglets « Priorité des autorisations », « Réseaux » et « Sources de journalisation ».
Pour plus d'informations, consultez la section « Profils de sécurité ».
7 Créer des rôles d'utilisateur Dans « Configuration du système > Gestion des utilisateurs > Rôles des utilisateurs », créez des rôles et appliquez les modifications :
  • QRadar admin ou admin MSSP : installer et configurer chaque instance NTA
  • Administration des locataires : rôle « NTA Admin » avec des autorisations d'administration déléguées
  • Utilisateur locataire : rôle d'analyste NTA pour l'examen des données
Pour plus d'informations, consultez la section « Création d'un rôle d'utilisateur ».
8 Créez des jetons de service autorisé Dans « Configuration du système > Gestion des utilisateurs > Services autorisés », créez des jetons de service. Associez chaque jeton au profil de l'étape 5 et au rôle de l'étape 6. Chaque administrateur de tenant doit disposer d'un jeton de service autorisé. Pour plus d'informations, consultez la section « Création d'un jeton de service autorisé ».
9 Créer des utilisateurs Dans « Configuration du système > Gestion des utilisateurs > Utilisateurs », créez un administrateur de tenant et des utilisateurs de tenant. Associez chacun d'entre eux au rôle, au profil et au titulaire spécifiques. Pour plus d'informations, consultez la section « Création d'un compte utilisateur ».
10 Déployer les modifications Dans l'onglet Admin, cliquez sur Déployer les modifications.

Schéma de configuration

Le diagramme suivant illustre les étapes de configuration :

Schéma illustrant les étapes de configuration d' QRadar pour la mise en place de la multi-location NTA