Installations QRadar Network Insights sur Microsoft Azure

Vous pouvez envoyer votre trafic réseau Microsoft Azure à IBM QRadar Network Insights pour l'inspection et la surveillance du contenu.
Pour déployer QRadar Network Insights sur Microsoft Azure, procédez comme suit:
  1. Passez en revue la configuration système minimale requise.

    Assurez-vous que l'instance que vous prévoyez d'installer peut prendre en charge le niveau d'inspection de flux que vous souhaitez atteindre.

  2. Installez les composants QRadar à l'aide de l'image IBM QRadar SIEM sur Microsoft Azure Marketplace.

    Vous devez installer un QRadar Console et un hôte géré QRadar Network Insights . D'autres hôtes gérés, tels que les processeurs de flux, sont facultatifs. Pour plus d'informations sur l'installation des composants QRadar sur Microsoft Azure, voir Configuration d'une appliance virtuelle 7.5.0 sur Microsoft Azure.

  3. Ajoutez l'hôte géré QRadar Network Insights au QRadar Console.
  4. Configurez les sources de flux.
  5. Configurez une session de mise en miroir du trafic.
  6. Vérifiez que le déploiement reçoit des données de flux.

Architecture de déploiement

L'image suivante montre le flux de trafic dans un déploiement qui inclut deux cibles miroir QRadar Network Insights . Une instance QRadar Network Insights est utilisée comme source de flux pour un Flow Processor, tandis que l'autre instance envoie le trafic réseau directement au QRadar Console.
Figure 1 : Exemple de déploiement QRadar Network Insights
Graphique illustrant le flux de trafic mis en miroir dans un déploiement comportant une console QRadar avec un processeur de flux et deux hôtes QRadar Network Insights connectés.

Configuration requise pour les installations QRadar Network Insights on Microsoft Azure

Pour préparer l'installation IBM QRadar Network Insights, assurez-vous que votre appliance virtuelle répond à la configuration minimale requise.
L'instance QRadar Network Insights doit répondre aux exigences suivantes :
Condition requise Valeur
Processeur

16 cœurs (minimum) sur un seul nœud NUMA

N'utilisez pas de CPU virtuels pour le traitement QRadar Network Insights

Mémoire

64 Go (minimum)

Stockage
QRadar Network Insights nécessite deux volumes SSD à usage général d' EBS s :
  • 1 x 98 GiB (système d'exploitation et logiciels)
  • 1 x 250 GiB (données)

Le volume de 98 GiB pour le système d'exploitation et le logiciel est configuré automatiquement par l'image QRadar Vous devez configurer manuellement le volume supplémentaire de 250 GiB pour les données.

Avertissement : Il n'est pas possible d'augmenter la capacité de stockage après l'installation.
Utilisation du réseau
QRadar Network Insights nécessite au moins deux interfaces NIC :
  • Une interface de gestion
  • Une interface de surveillance
    • L'unité de transmission maximale pour l'interface de surveillance doit avoir pour valeur 9001.
    • Pour de meilleurs résultats, utilisez l'option de mise en réseau accélérée.
    • Pour les types d'instance optimisés pour le calcul, vous pouvez ajouter plus d'interfaces de surveillance.
Groupes de sécurité

L'interface de gestion doit avoir un groupe de sécurité assigné qui inclut des règles autorisant les connexions SSH, NetFlow, et de messagerie entre l'hôte QRadar Network Insights et le QRadar Console et tout collecteur de flux ou processeur qui pourrait être installé.

L'interface de surveillance doit disposer d'un groupe de sécurité attribué qui autorise le trafic VXLAN (port UDP e 4789) provenant de la source miroir. Le niveau VPC ( Network ACL ) doit également autoriser le trafic VXLAN.

Pour connaître la configuration requise pour d'autres IBM QRadar appliances virtuelles, voir Configuration requise pour les appliances virtuelles dans le IBM QRadar Guide d'installation.

Mise en miroir du trafic

La mise en miroir du trafic utilise un réseau virtuel TAP pour diffuser en continu le trafic réseau d'une instance Microsoft Azure (source) vers une instance IBM QRadar Network Insights (cible) à des fins d'inspection et de surveillance du contenu.

Avant de configurer la mise en miroir du trafic, vous devez disposer d'une instance QRadar Network Insights avec une interface de surveillance attachée.

Si vous utilisez un courtier de paquets tiers, il doit prendre en charge les exportations de trafic encapsulé VXLAN vers le port de surveillance QRadar Network Insights

Pour plus d'informations sur la configuration d'un réseau virtuel TAP, consultez le site web deMicrosoft Azurehttps://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview

Vérification que l'hôte QRadar Network Insights reçoit des données de flux

Une fois la session de miroir de trafic configurée, vous pouvez vérifier que l'hôte géré IBM QRadar Network Insights reçoit des données de flux.

Avant de commencer

Vous devez configurer un hôte géré QRadar Console et un hôte géré QRadar Network Insights dans votre environnement Microsoft Azure.

Vous devez configurer une session de mise en miroir du trafic pour transférer le trafic vers l'interface de surveillance.

Procédure

  1. Utilisez SSH pour vous connecter à l'instance cible QRadar Network Insights
  2. Pour vérifier que le trafic atteint l'instance QRadar Network Insights, tapez cette commande :
    tcpdump -i <eth1>

    <eth1> est le nom de l'interface de la cible du miroir.

  3. Vous pouvez également activer le journal des flux d'un groupe de sécurité réseau (NSG).
    NSG flow logs est une fonctionnalité de Microsoft Azure Network Watcher qui vous permet d'enregistrer des informations sur le trafic IP qui passe par un NSG. Les données du journal des flux sont utiles pour vérifier que QRadar Network Insights reçoit le trafic en miroir.