Installations QRadar Network Insights sur Google Cloud
Pour déployer QRadar Network Insights sur Google Cloud, procédez comme suit.
Vérifiez que votre dispositif virtuel respecte la configuration système minimale requise..Vérifiez que l'instance que vous prévoyez d'installer peut prendre en charge le niveau d'inspection de flux que vous souhaitez atteindre.
Installez les composants QRadar en utilisant l'image IBM
QRadar SIEM sur Fix Central ou Google Cloud Marketplace.Installez un QRadar Console et un hôte géré QRadar Network Insights . D'autres hôtes gérés, tels que les processeurs de flux, sont facultatifs. Pour plus d'informations sur l'installation QRadar des composants sur Google Cloud, consultez la section Configuration d'un appareil virtuel QRadar 7.5.0 UP7 sur Google Cloud Platform.
Ajoutez l'hôte géré QRadar Network Insights au QRadar
Console.
Configurez les sources de flux.
Configurez une session de mise en miroir du trafic.
Vérifiez que le déploiement reçoit des données de flux.
Configuration système requise pour les installations QRadar Network Insights sur Google Cloud
Pour préparer l'installation de IBM QRadar Network Insights , vérifiez que votre dispositif virtuel respecte la configuration système minimale requise.
| Condition requise | Valeur |
|---|---|
| Processeur | 8 coeurs (minimum) Astuce: Astuce: La valeur de coeur ne correspond pas à la valeur de l'unité centrale.
|
| Mémoire | 64 Go (minimum) |
| Stockage | QRadar Network Insights requiert deux volumes SSD EBS à usage général:
|
| Utilisation du réseau | QRadar Network Insights requiert au moins deux interfaces réseau:
|
Le volume 98 GiB du système d'exploitation et du logiciel est configuré automatiquement par l'image QRadar . Vous devez configurer manuellement le volume supplémentaire de 250 GiB pour les données.
Pour les types de machine à calcul optimisé (UC) plus importants, vous pouvez déployer l'instance avec des interfaces de surveillance supplémentaires.
Les adresses IPv4 externes ne sont pas requises.
Google Cloud Platform exige que toutes les interfaces réseau supplémentaires soient situées dans des réseaux VPC distincts avec des plages d'adresses IP de sous-réseaux qui ne se chevauchent pas. Pour plus d'informations, voir Plusieurs interfaces réseau (https://cloud.google.com/vpc/docs/multiple-interfaces-concepts).
Définissez le paramètre Unité de transmission maximale (MTU) sur l'interface de surveillance du réseau VPC sur la valeur la plus élevée (8896).
Activez la mise en miroir des paquets dans l' Google Cloud Platform afin de transférer le trafic réseau vers IBM QRadar Network Insights l'instance. Configurez la mise en miroir des paquets pour envoyer le trafic vers des interfaces autres que les interfaces par défaut de l'instance de machine virtuelle QRadar Network Insights . Par exemple, nic1 ou nic2. Pour plus d'informations, voir Utilisation de la mise en miroir des paquets (https://cloud.google.com/vpc/docs/using-packet-mirroring).
Règles de pare-feu VPC
Le VPC affecté à l'interface de gestion doit comporter des règles de pare-feu autorisant les connexions SSH entrantes, NetFlow, sortantes et de messagerie entre l'hôte QRadar Network Insights et le collecteur de flux QRadar Console et tout collecteur ou processeur de flux supplémentaire.
La règle de pare-feu VPC affectée aux interfaces de surveillance doit avoir les règles appropriées pour autoriser le trafic miroir à partir des réseaux source. Pour plus d'informations, voir Utilisation de la mise en miroir des paquets (https://cloud.google.com/vpc/docs/using-packet-mirroring).
Architecture de déploiement
L'image suivante montre le flux de trafic dans un déploiement qui inclut deux cibles miroir QRadar Network Insights . Une instance QRadar Network Insights est utilisée comme source de flux pour un Flow Processor, tandis que l'autre instance envoie le trafic réseau directement au QRadar Console.

Référence d'installation
La capture d'écran suivante montre la section Options avancées de la page Créer une instance à partir de la console Google Cloud dans laquelle se trouvent les sections Configuration des performances réseau et Disques .

Configuration d'un QRadar appareil virtuel 7.5.0UP7 sur Google Cloud Platform
Avant de commencer
Acquérir le droit à un QRadar nœud logiciel pour toute QRadar instance déployée à partir d'une place de marché en nuage tierce. Le droit au nœud logiciel doit être en place avant que vous ne déployiez l'instance QRadar Pour obtenir le droit à un QRadar nœud logiciel, contactez votre QRadar représentant commercial.
Pour tout problème lié au logiciel QRadar, contactez IBM® Support. Si vous rencontrez des problèmes lors de l'utilisation de l'infrastructure GCP, consultez la documentation GCP. Si le support technique d' IBM détermine que l'infrastructure GCP est à l'origine de votre problème, vous devez contacter GCP pour obtenir de l'aide afin de résoudre le problème sous-jacent avec l'infrastructure GCP.
Si vous installez une passerelle de données pour QRadar on Cloud, consultez la section Installation d'une QRadar passerelle de données dans Google Cloud Platform ( https://www.ibm.com/support/knowledgecenter/en/SSKMKU/com.ibm.qradar.doc_cloud/t_hosted_gcp_image.html ).
- Créez un nom de projet dont le nom de domaine complet (FQDN) ne doit pas comporter plus de 63 caractères. Le nom de domaine complet est composé du nom de déploiement suivi de -vm, de la zone, de la
région, du nom de projet et de l'extension .internal.
Par exemple, si votre nom de projet est abc-stq-xyz, le nom de déploiement du dispositif est qr-con, la zone est us-east4-c, la région est c et le nom FQDN est qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zone peut comprendre entre 10 et 25 caractères. En fonction de la zone, vous disposez de 25 à 40 caractères à répartir entre le nom de projet et le nom de déploiement.
- Dans le projet créé à l'étape 1, configurez votre interface réseau.
- Cliquez sur .©2019 Google LLC, utilisé avec autorisation. Google et le logo Google sont des marques de Google LLC.

- Cliquez sur l'option CRÉER UN RÉSEAU VPC.
- Donnez un nom à votre réseau et configurez les paramètres selon vos besoins. Définissez le champ Politique de serveur DNS sur Pas de politique de serveur.
- Cliquez sur Créer.
- Cliquez sur .
- Ajouter une clé SSH au projet. La clé doit être créée pour un utilisateur appelé cloud-user.
- Cliquez sur .©2019 Google LLC, utilisé avec autorisation. Google et le logo Google sont des marques de Google LLC.

- Cliquez sur Clés SSH.
- Cliquez sur Modifier.
- Cliquez sur Ajouter un élément.
- Entrez une clé SSH suivie de la mention cloud-user.
- Cliquez sur Sauvegarder.
- Cliquez sur .
Procédure
Etape suivante
Si vous avez supprimé des entrées DNS dans /etc/resolv.conf, restaurez-les.
Pour les QRadar SIEM All-in-One (QRadar Console) installations, l'instance QRadar utilise le temps universel coordonné (UTC). Vous pouvez changer le fuseau horaire de l'instance. Pour plus d'informations sur la modification du fuseau horaire, voir Configuration de l'heure système.
Cette image ne reçoit pas les mises à niveau de logiciel automatiquement. Vous devez mettre à jour manuellement votre système pour qu'il reste à jour. Pour recevoir des QRadar notifications de mise à niveau, voir Recevoir des QRadar notifications de mise à jour.
Pour toutes les installations d'hôtes gérés (à l'exception des passerelles de données), voir Ajout d'un hôte géré.
Pour plus d'informations sur l'ajout de l'appliance virtuelle en tant qu'hôte géré et sur la configuration des sources de flux et de la mise en miroir du trafic, voir QRadar Network Insights installations sur Google Cloud