Installation d'une passerelle de données QRadar dans IBM Cloud

Vous vous connectez à IBM® QRadar® on Cloud via une passerelle de données. Vous pouvez installer la passerelle de données dans IBM Cloud.

Avant de commencer

Vérifiez que votre dispositif respecte la configuration système requise de la passerelle de données. Voir Configuration système requise pour les passerelles de données.

Programmez une fenêtre de maintenance pour cette tâche et assurez-vous que les utilisateurs ne déploient pas de changements pendant que la passerelle de données est ajoutée à votre déploiement.

Vous devez connaître le nom d'hôte complet de la console à laquelle vous vous connectez à travers votre dispositif de passerelle.

A propos de cette tâche

Pour tout problème lié au logiciel QRadar , contactez le support IBM . Si vous rencontrez des problèmes avec l'infrastructure IBM Cloud® , consultez la documentationIBM Cloud (https://cloud.ibm.com/docs). Si le support IBM détermine que votre problème est dû à l'infrastructure IBM Cloud , vous devez contacter le support IBM Cloud pour résoudre le problème sous-jacent.

Vous devez utiliser des adresses IP statiques privées et publiques.

Les passerelles de données doivent être installées l'une après l'autre. Si vous installez plusieurs passerelles de données, attendez que l'installation en cours soit terminée avant d'effectuer la suivante.

Vous ne pouvez pas avoir plus de deux entrées DNS. L'installation de QRadar échoue si le fichier /etc/resolv.conf contient plus de deux entrées DNS.

Procédure

  1. Téléchargez le fichier image .vhd .
    1. Accédez à la section CLOUD MARCHE PLACE de Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
    2. Cliquez sur 7.4.1-CMP-IBMCloud-MANAGEDHOST-PRIVATE-QRADAR-QRSIEM-20200716115107.
    3. Téléchargez les fichiers .vhd et .sig .
      Le téléchargement du fichier .vhd peut prendre plusieurs heures.
  2. Téléchargez le fichier image .vhd .
    1. Accédez à IBM Cloud (https://cloud.ibm.com/) et créez un nouveau compartiment de stockage.
      Vous avez besoin de l'emplacement utilisé par votre compartiment de stockage et de la clé d'API IBM Cloud pour votre compartiment de stockage, à l'étape 3.
    2. Téléchargez le fichier .vhd .
      Le téléchargement peut prendre jusqu'à une heure. Ne renommez pas le fichier .vhd. Le fait de renommer le fichier entraîne un échec d'importation.
  3. Importez l'image .vhd .
    1. Dans IBM Cloud, cliquez sur Menu de navigation () > Infrastructure classique > Gérer > Images.
    2. Cliquez sur Importer une image personnalisée.
    3. Entrez un nom pour l'image et la clé d'API IBM Cloud pour votre compartiment de stockage.
    4. Sélectionnez l'instance de service Cloud Object Storage , l'emplacement utilisé par votre compartiment de stockage, votre compartiment de stockage et le fichier .vhd que vous avez téléchargé.
    5. Sélectionnez RedHat EL 7.0 minimal (64 bits).
    6. Dans le menu Mode d'amorçage , sélectionnez Machine virtuelle matérielle (HVM).
    7. Vérifiez votre licence et Cloud-init.
    8. Cliquez sur Importer une image.
      L'importation peut prendre jusqu'à 15 minutes.
  4. Configurez les paramètres du réseau et créez l'instance.
    1. Cliquez sur Menu de navigation () > Infrastructure classique > Gérer > Images.
    2. Dans le menu Visibilité , sélectionnez Images privées et recherchez l'image que vous avez téléchargée.
    3. Cliquez sur Menu Actions () > Commander une instance de serveur virtuel publique.
    4. Sélectionnez le type de serveur virtuel Public Multi-tenant .
    5. Entrez un nom d'hôte et un domaine. Le nombre de caractères combiné du nom d'hôte et du domaine ne doit pas dépasser 64 caractères.
    6. Sélectionnez l'emplacement du centre de données.
    7. Sélectionnez un profil qui respecte la configuration système requise pour la passerelle de données. Voir Configuration système requise pour les passerelles de données.
      Important: Les profils de la famille Stockage local équilibré ne sont pas pris en charge.
    8. Sélectionnez une clé SSH si vous en avez. Sinon, sélectionnez Aucun.
    9. Choisissez une vitesse de port de liaison montante sous Liaisons montantes de réseau public et privé .
      Vous devez choisir un réseau privé uniquement. La passerelle de données ne dispose que d'une adresse IP privée et n'est accessible que dans le même réseau ou via une solution de routage de votre choix.
    10. Sélectionnez allow_all et allow_outbound pour un groupe de sécurité privé. Si vous déployez une machine publique, sélectionnez allow_all et allow_outbound pour un groupe de sécurité public.
      Dans un déploiement QRadar avec plusieurs dispositifs, de nombreux ports doivent être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports qui doivent être autorisés dans votre déploiement, voir Utilisation des portsQRadar. Restreignez les ports non nécessaires en utilisant un pare-feu ou une autre technologie qui vous le permet.
    11. Acceptez les contrats de service tiers et cliquez sur Créer.
    L'écran Devices se charge. Après quelques minutes, une date apparaît dans la zone Date de début.
  5. Une fois que l'instance a une date de début, configurez le stockage pour l'instance.
    1. Cliquez sur Menu de navigation () > Infrastructure classique > Block Storage.
    2. Dans la section Stockage portable , cliquez sur Commander un stockage portable.
    3. Sélectionnez la même région, l'emplacement et la même zone pour votre stockage portable dans lequel se trouve votre instance.
    4. Entrez une description pour votre stockage portable.
    5. Estimez vos besoins de stockage et entrez une taille pour le second disque en Go.
      La taille minimale est de 250 Go. Le disque ajouté doit être le second disque. Il ne peut pas être le troisième ou un disque ultérieur.

      Une fois l'installation terminée, ce disque contient les partitions /store et /transient.

      Avertissement: Vous ne pouvez pas augmenter le stockage après l'installation.
    6. Acceptez le contrat de service et cliquez sur Créer.
  6. Joignez le stockage à votre instance.
    1. Cliquez sur Menu de navigation () > Infrastructure classique > Block Storage.
    2. Dans la section Stockage portable , recherchez le disque que vous avez créé et cliquez sur Menu Actions () > Connecter.
    3. Recherchez l'instance que vous avez créée et cliquez sur Associer.
    4. Acceptez l'avertissement indiquant que le serveur virtuel sera arrêté lors de la connexion de disque et cliquez sur Connecter.
    Le second disque est ajouté et l'instance redémarre. Ce processus peut prendre plusieurs minutes.
  7. Installez la passerelle de données et définissez le mot de passe de l'administrateur.
    1. Lorsque l'instance est prête, connectez-vous en entrant la commande suivante :
      ssh root@<public_IP_address>

      Si vous n'utilisez pas une clé SSH, vous êtes invité à saisir votre mot de passe root. Le mot de passe est fourni dans les détails de votre instance.

      Vous ne pourrez pas établir de connexion SSH directement à l'hôte. Vous devrez d'abord vous connecter à un routeur qui autorise l'accès à l'hôte.

    2. Entrez la commande suivante :
      sudo /root/setup_mh 7000
    3. Le système vous invite à définir le mot de passe root. Définissez un mot de passe fiable qui respecte les critères ci-après.
      • Il doit contenir au moins 5 caractères.
      • Il ne doit pas contenir d'espaces.
      • Inclut un ou plusieurs des caractères spéciaux suivants: @, #, ^et *.
  8. Mettez à niveau la passerelle de données vers la même version de QRadar que votre console.
    1. Connectez-vous à la console.
    2. Pour trouver la version de QRadar sur laquelle se trouve la console, cliquez sur le menu de navigation (), puis sur A propos de.
    3. Téléchargez le fichier SFS correspondant à la version de QRadar sur laquelle se trouve la console depuis Fix Central (https://www.ibm.com/support/fixcentral).
    4. Copiez le fichier SFS de la mise à jour sur votre passerelle de données.
    5. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    6. Sur votre passerelle de données, déplacez le fichier SFS vers le répertoire /storetmp en entrant la commande suivante:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Ouvrez le shell superutilisateur en entrant la commande suivante :
      sudo su -
    8. Créez le répertoire /media/updates en entrant la commande suivante:
      mkdir /media/updates
    9. Montez le fichier SFS en entrant la commande suivante :
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Lancez le programme d'installation de la mise à jour en entrant la commande suivante :
      /media/updates/installer
  9. Utilisez l'application QRadar on Cloud Self Serve pour générer un jeton pour votre passerelle de données et autoriser l'adresse IP de la passerelle de données. Pour plus d'informations, voir Gestion des accès à la console.
  10. Une fois le marqueur reçu :
    1. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    2. Le dispositif ayant été redémarré après l'étape précédente, ouvrez à nouveau le shell du superutilisateur en entrant la commande suivante :
      sudo su -
    3. Pour atténuer un problème connu avec une connexion intermittente, entrez la commande suivante sur la passerelle de données nouvellement ajoutée:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Pour terminer la configuration initiale de la passerelle de données, entrez la commande suivante :
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  11. Quittez le shell de superutilisateur en entrant la commande suivante :
    exit

Etape suivante

Edition d'un processeur cible pour votre passerelle de données