Installations QRadar Network Insights sur Google Cloud

Pour déployer QRadar Network Insights sur Google Cloud, procédez comme suit.

  1. Vérifiez que votre dispositif virtuel respecte la configuration système minimale requise..

    Vérifiez que l'instance que vous prévoyez d'installer peut prendre en charge le niveau d'inspection de flux que vous souhaitez atteindre.

  2. Installez les composants QRadar en utilisant l'image IBM QRadar SIEM sur Fix Central ou Google Cloud Marketplace.

    Installez un QRadar Console et un hôte géré QRadar Network Insights . D'autres hôtes gérés, tels que les processeurs de flux, sont facultatifs. Pour plus d'informations sur l'installation QRadar des composants sur Google Cloud, consultez la section Configuration d'un appareil virtuel QRadar 7.5.0 UP7 sur Google Cloud Platform.

  3. Ajoutez l'hôte géré QRadar Network Insights au QRadar Console.
  4. Configurez les sources de flux.
  5. Configurez une session de mise en miroir du trafic.
  6. Vérifiez que le déploiement reçoit des données de flux.

Configuration système requise pour les installations QRadar Network Insights sur Google Cloud

Pour préparer l'installation de IBM QRadar Network Insights , vérifiez que votre dispositif virtuel respecte la configuration système minimale requise.

L'instance QRadar Network Insights doit répondre aux exigences suivantes:
Condition requise Valeur
Processeur

8 coeurs (minimum)

Astuce: Astuce: La valeur de coeur ne correspond pas à la valeur de l'unité centrale.
Mémoire 64 Go (minimum)
Stockage

QRadar Network Insights requiert deux volumes SSD EBS à usage général:

  • 1 x 98 GiB (système d'exploitation et logiciels)
  • 1 x 250 GiB (données)
Utilisation du réseau

QRadar Network Insights requiert au moins deux interfaces réseau:

  • Une interface de gestion (nic0)
  • Une interface de surveillance (nic1)

Le volume 98 GiB du système d'exploitation et du logiciel est configuré automatiquement par l'image QRadar . Vous devez configurer manuellement le volume supplémentaire de 250 GiB pour les données.

Avertissement: Il n'est pas possible d'augmenter le stockage après l'installation ou d'ajouter d'autres interfaces réseau après la création de l'instance.

Pour les types de machine à calcul optimisé (UC) plus importants, vous pouvez déployer l'instance avec des interfaces de surveillance supplémentaires.

Important: L'adresse IPv4 interne principale pour la gestion et la surveillance doit être des adresses IPV4 internes statiques (non partagées).

Les adresses IPv4 externes ne sont pas requises.

Google Cloud Platform exige que toutes les interfaces réseau supplémentaires soient situées dans des réseaux VPC distincts avec des plages d'adresses IP de sous-réseaux qui ne se chevauchent pas. Pour plus d'informations, voir Plusieurs interfaces réseau (https://cloud.google.com/vpc/docs/multiple-interfaces-concepts).

Définissez le paramètre Unité de transmission maximale (MTU) sur l'interface de surveillance du réseau VPC sur la valeur la plus élevée (8896).

Activez la mise en miroir des paquets dans l' Google Cloud Platform afin de transférer le trafic réseau vers IBM QRadar Network Insights l'instance. Configurez la mise en miroir des paquets pour envoyer le trafic vers des interfaces autres que les interfaces par défaut de l'instance de machine virtuelle QRadar Network Insights . Par exemple, nic1 ou nic2. Pour plus d'informations, voir Utilisation de la mise en miroir des paquets (https://cloud.google.com/vpc/docs/using-packet-mirroring).

Règles de pare-feu VPC

Le VPC affecté à l'interface de gestion doit comporter des règles de pare-feu autorisant les connexions SSH entrantes, NetFlow, sortantes et de messagerie entre l'hôte QRadar Network Insights et le collecteur de flux QRadar Console et tout collecteur ou processeur de flux supplémentaire.

La règle de pare-feu VPC affectée aux interfaces de surveillance doit avoir les règles appropriées pour autoriser le trafic miroir à partir des réseaux source. Pour plus d'informations, voir Utilisation de la mise en miroir des paquets (https://cloud.google.com/vpc/docs/using-packet-mirroring).

Architecture de déploiement

L'image suivante montre le flux de trafic dans un déploiement qui inclut deux cibles miroir QRadar Network Insights . Une instance QRadar Network Insights est utilisée comme source de flux pour un Flow Processor, tandis que l'autre instance envoie le trafic réseau directement au QRadar Console.

Figure 1 : Exemple de QRadar Network Insights déploiement sur Google Cloud Platform

Référence d'installation

La capture d'écran suivante montre la section Options avancées de la page Créer une instance à partir de la console Google Cloud dans laquelle se trouvent les sections Configuration des performances réseau et Disques .

Figure 2. Page Créer une instance de la console Google Cloud

Configuration d'un QRadar appareil virtuel 7.5.0UP7 sur Google Cloud Platform

Configurez un appareil virtuel QRadar SIEM IBM sur une instance Google Cloud Platform ( GCP ) à l'aide de l'image fournie.

Avant de commencer

Acquérir le droit à un QRadar nœud logiciel pour toute QRadar instance déployée à partir d'une place de marché en nuage tierce. Le droit au nœud logiciel doit être en place avant que vous ne déployiez l'instance QRadar Pour obtenir le droit à un QRadar nœud logiciel, contactez votre QRadar représentant commercial.

Pour tout problème lié au logiciel QRadar, contactez IBM® Support. Si vous rencontrez des problèmes lors de l'utilisation de l'infrastructure GCP, consultez la documentation GCP. Si le support technique d' IBM détermine que l'infrastructure GCP est à l'origine de votre problème, vous devez contacter GCP pour obtenir de l'aide afin de résoudre le problème sous-jacent avec l'infrastructure GCP.

Important : vous devez utiliser des adresses IP statiques.
Important : vous ne pouvez pas avoir plus de deux entrées DNS. Si le fichier /etc/resolv.conf contient plus de deux entrées DNS, l'installation QRadar échoue.

Si vous installez une passerelle de données pour QRadar on Cloud, consultez la section Installation d'une QRadar passerelle de données dans Google Cloud Platform ( https://www.ibm.com/support/knowledgecenter/en/SSKMKU/com.ibm.qradar.doc_cloud/t_hosted_gcp_image.html ).

  1. Créez un nom de projet dont le nom de domaine complet (FQDN) ne doit pas comporter plus de 63 caractères. Le nom de domaine complet est composé du nom de déploiement suivi de -vm, de la zone, de la région, du nom de projet et de l'extension .internal.

    Par exemple, si votre nom de projet est abc-stq-xyz, le nom de déploiement du dispositif est qr-con, la zone est us-east4-c, la région est c et le nom FQDN est qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zone peut comprendre entre 10 et 25 caractères. En fonction de la zone, vous disposez de 25 à 40 caractères à répartir entre le nom de projet et le nom de déploiement.

  2. Dans le projet créé à l'étape 1, configurez votre interface réseau.
    1. Cliquez sur Google Cloud Platform > Réseau VPC > Réseaux VPC.
      ©2019 Google LLC, utilisé avec autorisation. Google et le logo Google sont des marques de Google LLC.
    2. Cliquez sur l'option CRÉER UN RÉSEAU VPC.
    3. Donnez un nom à votre réseau et configurez les paramètres selon vos besoins. Définissez le champ Politique de serveur DNS sur Pas de politique de serveur.
    4. Cliquez sur Créer.
  3. Ajouter une clé SSH au projet. La clé doit être créée pour un utilisateur appelé cloud-user.
    1. Cliquez sur Google Cloud Platform > Compute Engine > Métadonnées.
      ©2019 Google LLC, utilisé avec autorisation. Google et le logo Google sont des marques de Google LLC.
    2. Cliquez sur Clés SSH.
    3. Cliquez sur Modifier.
    4. Cliquez sur Ajouter un élément.
    5. Entrez une clé SSH suivie de la mention cloud-user.
    6. Cliquez sur Sauvegarder.

Procédure

  1. Téléchargez l'image de l'appliance virtuelle QRadar 7.5.0 UP7 depuis le site Web IBM Fix Central https://www.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FOther+software%2FIBM+Security+QRadar+SIEM&fixids=7.5.0-UP7-CMP-GoogleCloud-SingleImage-QRADAR-202309270935&function=fixId&parent=IBM%20Security
    1. Téléchargez l'image et les fichiers .sig. Le téléchargement peut prendre quelques heures.
    2. Utilisez le fichier .sig pour vérifier l'intégrité de l'image téléchargée. Pour plus d'informations, voir Comment valider les téléchargements d' IBM Fix Central qui sont fiables et signés par un code.
  2. Allez sur Google Cloud et téléchargez le fichier image sur Google Cloud Storage. Le téléchargement peut prendre jusqu'à une heure.
    Attention : Ne pas renommer le fichier image. Le fait de renommer l'image peut entraîner l'échec de l'importation.
  3. Exécutez la commande suivante dans le shell d' Google Cloud pour importer l'image brute dans votre compte GCP.
    gcloud compute images create <IMAGE NAME> --project=<GCP PROJECT NAME> --source-uri gs://<BUCKET NAME>/<RAW FILE PATH> --guest-os-features=MULTI_IP_SUBNET,UEFI_COMPATIBLE
    La procédure d'importation peut durer jusqu'à une heure.
  4. Allez dans le menu Navigation > Moteur de l'ordinateur > Images, sélectionnez l'image que vous avez importée, puis cliquez sur Créer une instance.
  5. Définissez un nom de déploiement de telle sorte que le nom de domaine complet (FQDN) ne comporte pas plus de 63 caractères. Le FQDN est composé du nom du déploiement, de la zone, du nom du projet et de .internal

    Par exemple, si votre nom de projet est abc-stq-xyz, le nom de déploiement du dispositif est qr-con, la zone est us-east4-c, la région est c et le nom FQDN est qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zone peut comprendre entre 10 et 25 caractères. En fonction de la zone, vous disposez de 25 à 40 caractères à répartir entre le nom de projet et le nom de déploiement.

  6. Sélectionnez la zone dans laquelle se trouve votre projet.
  7. Sélectionnez un Type de machine qui répond aux exigences du système. Pour plus d'informations, voir Configuration requise pour les appliances virtuelles
  8. Sélectionnez le type de disque de démarrage requis et définissez la taille du disque de démarrage à 98 Go.
  9. Sélectionnez l'interface réseau que vous avez créée.
  10. Définissez les règles du pare-feu de votre appliance qui autorisent les ports 22 et 443 uniquement à partir d'adresses IP de confiance afin de créer une liste d'adresses IP autorisées à accéder à votre déploiement QRadar
    Dans un déploiement QRadar avec plusieurs appliances, d'autres ports peuvent également être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports à autoriser dans votre déploiement, voir Ports et serveurs communs utilisés par QRadar.
  11. Si vous y êtes invité, cochez la case « J'accepte les conditions d'utilisation de la boutique en ligne GCP ».
  12. Cliquez sur Déployer.
  13. Définissez les champs Pare-feu et Disques supplémentaires.
    1. Cliquez sur Google Cloud Platform > Compute Engine > Instances de VM.
    2. Sélectionnez votre dispositif dans la liste.
    3. Cliquez sur Modifier.
    4. Dans la section Pare-feu, cochez Autoriser le trafic HTTP et Autoriser le trafic HTTPS.
    5. Définir les Disques supplémentaires.
      • Dans la section Disques supplémentaires, cliquez sur Ajouter un nouveau disque.
      • Dans la section Paramètres du disque, sélectionnez le type de disque approprié.
      • Estimez vos besoins en matière de stockage, puis entrez une taille en GiB. La taille minimale est de 250 GiB.
      • Dans le champ Règle de suppression, cochez Supprimer le disque.
      • Cliquez sur Sauvegarder.
    6. Cliquez sur SAUVEGARDER dans la page d'édition principale.
  14. Lorsque l'instance est prête, connectez-vous en utilisant SSH et votre paire de clés en tapant la commande suivante :
    ssh -i <key.pem> cloud-user@<public_IP_address>
  15. Tapez la commande suivante pour vérifier la longueur de votre FQDN :
    hostname -f | wc -c
    Si la commande renvoie une valeur supérieure à 63, le processus d'installation échoue. Recommencez cette procédure avec un nom de déploiement plus court.
  16. Vérifiez qu'il n'y a pas plus de 2 entrées DNS pour l'instance en tapant la commande suivante :
    grep nameserver /etc/resolv.conf | wc -l 
    Si la commande renvoie 3 entrées ou plus, modifiez /etc/resolv.conf pour supprimer toutes les entrées sauf deux avant de passer à l'étape suivante. Vous pouvez réintroduire les entrées une fois l'installation terminée.
  17. Pour installer le QRadar Console, tapez la commande suivante :
    sudo /root/setup <appliance_id>
    Par exemple, pour déployer un collecteur d'événements, tapez la commande suivante :
    sudo /root/setup 1599
    ID du type de dispositif Type de dispositif
    1299 Collecteur de flux
    1400 Data Collector
    1599 Collecteur d'événements
    1699 Processeur d'événements
    1799 Flow Processor
    1899 Processeur d'événements et de flux
    3199 QRadar SIEM All-in-One (QRadar Console)
    4 000 QRadar AppHost
    6500 QRadar Network Insights
    7000 Collecteurs d'événements, collecteurs de flux et passerelles de données
  18. Entrez un mot de passe pour le compte administrateur. Définissez un mot de passe fiable qui respecte les critères ci-après.
    • Il doit contenir au moins 5 caractères.
    • Il ne doit pas contenir d'espaces.
    • Il peut comporter les caractères spéciaux suivants : @, #, ^ et *.

Etape suivante

Si vous avez supprimé des entrées DNS dans /etc/resolv.conf, restaurez-les.

Pour les QRadar SIEM All-in-One (QRadar Console) installations, l'instance QRadar utilise le temps universel coordonné (UTC). Vous pouvez changer le fuseau horaire de l'instance. Pour plus d'informations sur la modification du fuseau horaire, voir Configuration de l'heure système.

Cette image ne reçoit pas les mises à niveau de logiciel automatiquement. Vous devez mettre à jour manuellement votre système pour qu'il reste à jour. Pour recevoir des QRadar notifications de mise à niveau, voir Recevoir des QRadar notifications de mise à jour.

Pour toutes les installations d'hôtes gérés (à l'exception des passerelles de données), voir Ajout d'un hôte géré.

Pour plus d'informations sur l'ajout de l'appliance virtuelle en tant qu'hôte géré et sur la configuration des sources de flux et de la mise en miroir du trafic, voir QRadar Network Insights installations sur Google Cloud