Installations QRadar Network Insights sur Microsoft Azure
Passez en revue la configuration système minimale requise.Assurez-vous que l'instance que vous prévoyez d'installer peut prendre en charge le niveau d'inspection de flux que vous souhaitez atteindre.
Installez les composants QRadar à l'aide de l'image IBM
QRadar SIEM sur Microsoft Azure Marketplace.Vous devez installer un QRadar Console et un hôte géré QRadar Network Insights . D'autres hôtes gérés, tels que les processeurs de flux, sont facultatifs. Pour plus d'informations sur l'installation des composants QRadar sur Microsoft Azure, voir Configuration d'une appliance virtuelle 7.5.0 sur Microsoft Azure.
Ajoutez l'hôte géré QRadar Network Insights au QRadar
Console.
Configurez les sources de flux.
Configurez une session de mise en miroir du trafic.
Vérifiez que le déploiement reçoit des données de flux.
Architecture de déploiement

Configuration requise pour les installations QRadar Network Insights on Microsoft Azure
| Condition requise | Valeur |
|---|---|
| Processeur | 16 cœurs (minimum) sur un seul nœud NUMA N'utilisez pas de CPU virtuels pour le traitement QRadar Network Insights |
| Mémoire | 64 Go (minimum) |
| Stockage | QRadar Network Insights nécessite deux volumes SSD à usage général d' EBS s :
Le volume de 98 GiB pour le système d'exploitation et le logiciel est configuré automatiquement par l'image QRadar Vous devez configurer manuellement le volume supplémentaire de 250 GiB pour les données. Avertissement : Il n'est pas possible d'augmenter la capacité de stockage après l'installation.
|
| Utilisation du réseau | QRadar Network Insights nécessite au moins deux interfaces NIC :
|
| Groupes de sécurité | L'interface de gestion doit avoir un groupe de sécurité assigné qui inclut des règles autorisant les connexions SSH, NetFlow, et de messagerie entre l'hôte QRadar Network Insights et le QRadar Console et tout collecteur de flux ou processeur qui pourrait être installé. L'interface de surveillance doit disposer d'un groupe de sécurité attribué qui autorise le trafic VXLAN (port UDP e 4789) provenant de la source miroir. Le niveau VPC ( Network ACL ) doit également autoriser le trafic VXLAN. |
Pour connaître la configuration requise pour d'autres IBM QRadar appliances virtuelles, voir Configuration requise pour les appliances virtuelles dans le IBM QRadar Guide d'installation.
Mise en miroir du trafic
Avant de configurer la mise en miroir du trafic, vous devez disposer d'une instance QRadar Network Insights avec une interface de surveillance attachée.
Si vous utilisez un courtier de paquets tiers, il doit prendre en charge les exportations de trafic encapsulé VXLAN vers le port de surveillance QRadar Network Insights
Pour plus d'informations sur la configuration d'un réseau virtuel TAP, consultez le site web deMicrosoft Azurehttps://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview
Vérification que l'hôte QRadar Network Insights reçoit des données de flux
Avant de commencer
Vous devez configurer une session de mise en miroir du trafic pour transférer le trafic vers l'interface de surveillance.