Installation d'une passerelle de données QRadar dans IBM Cloud VPC

Vous vous connectez à IBM® QRadar® on Cloud via une passerelle de données. Vous pouvez installer la passerelle de données sur IBM Cloud VPC.

Avant de commencer

Vérifiez que votre dispositif respecte la configuration système requise de la passerelle de données. Voir Configuration système requise pour les passerelles de données.

Programmez une fenêtre de maintenance pour cette tâche et assurez-vous que les utilisateurs ne déploient pas de changements pendant que la passerelle de données est ajoutée à votre déploiement.

Vous devez connaître le nom d'hôte complet de la console à laquelle vous vous connectez à travers votre dispositif de passerelle.

A propos de cette tâche

Pour tout problème lié au logiciel QRadar , contactez le support IBM . Si vous rencontrez des problèmes avec l'infrastructure IBM Cloud® VPC, consultez la documentation IBM Cloud VPC ( https://cloud.ibm.com/docs ). Si l'assistance IBM détermine que votre problème est causé par l'infrastructure IBM Cloud VPC, vous devez contacter IBM Cloud pour obtenir de l'aide afin de résoudre le problème sous-jacent.

Vous devez utiliser des adresses IP statiques privées et publiques.

Les passerelles de données doivent être installées l'une après l'autre. Si vous installez plusieurs passerelles de données, attendez que l'installation en cours soit terminée avant d'effectuer la suivante.

Procédure

  1. Téléchargez le fichier image .qcow2 .
    1. Accédez à la section CLOUD MARCHE PLACE de Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
    2. Cliquez sur 7.4.3-CMP-IBMCloudVPC-MH-QRADAR-20220329114452.
    3. Téléchargez les fichiers .qcow2 et .sig .
      Le téléchargement du fichier .qcow2 peut prendre plusieurs heures.
    4. Utilisez le fichier .sig pour vérifier l'intégrité du fichier .qcow2 .
  2. Téléchargez le fichier image .qcow2 .
    1. Accédez à IBM Cloud (https://cloud.ibm.com/) et créez un nouveau compartiment de stockage.
      Vous avez besoin de l'emplacement utilisé par votre compartiment de stockage à l'étape 3.
    2. Téléchargez le fichier .qcow2 .
      Le téléchargement peut prendre jusqu'à une heure. Ne renommez pas le fichier .qcow2. Le fait de renommer le fichier entraîne un échec d'importation.
  3. Importez le fichier .qcow2 .
    1. Dans IBM Cloud, cliquez sur Menu de navigation () > Infrastructure VPC > Images personnalisées.
    2. Cliquez sur Créer.
    3. Entrez un nom pour l'image et sélectionnez un Groupe de ressources auquel l'image doit appartenir.
    4. Définissez Source sur Cloud Object Storage.
    5. Sélectionnez l'instance de service Cloud Object Storage , l'emplacement utilisé par votre compartiment de stockage, votre compartiment de stockage et le fichier .qcow2 que vous avez téléchargé.
      Remarque: Si vous souhaitez importer votre image dans plusieurs régions, vous devrez répéter l'étape 2 et créer un nouveau compartiment de stockage dans chaque région souhaitée.
    6. Définissez le système d'exploitation sur Red Hat Enterprise Linuxet définissez la version sur red-7-amd64-byol.
    7. Cliquez sur Créer une image personnalisée.
      L'importation peut prendre jusqu'à 10 minutes.
  4. Après l'état de l'imageAvailable, créez l'instance.
    1. Cliquez sur Menu de navigation > Infrastructure VPC > Instances de serveur virtuel.
    2. Cliquez sur Créer +.
    3. Définissez l'architecture sur Intel.
    4. Définissez le type d'hébergement sur Public.
    5. Définissez l'emplacement sur la même région que celle que vous avez importée à l'étape 3.
    6. Donnez à votre instance un nom qui ne dépasse pas 57 caractères.
      Le nom ne peut contenir que des caractères alphanumériques et le symbole.
    7. Sélectionnez un groupe de ressources pour l'instance.
    8. Si vous souhaitez faciliter l'identification de votre instance, entrez une balise pour votre instance.
    9. Définissez le système d'exploitation sur Image personnalisée.
      La fenêtre Sélectionner une image personnalisée s'affiche.
    10. Choisissez l'image que vous avez importée à l'étape 3, puis cliquez sur Sélectionner.
    11. Cliquez sur Afficher tous les profils.
      La fenêtre Sélectionner un profil d'instance s'affiche.
    12. Sélectionnez un profil qui respecte la configuration système requise pour la passerelle de données. Voir Configuration système requise pour les passerelles de données, puis cliquez sur Sauvegarder.
      Important: Les instances qui utilisent le stockage d'instance ne sont pas prises en charge.
    13. Sélectionnez ou créez une paire de clés SSH.
      Vous avez besoin d'une paire de clés SSH pour accéder à l'instance à l'aide de SSH.
    14. Dans la section Volumes de données , cliquez sur Créer +.
    15. Entrez un Nom pour le deuxième disque.
    16. Estimez vos besoins de stockage et entrez une taille pour le second disque en Go.
      La taille minimale est de 250 Go. Le disque ajouté doit être le second disque. Il ne peut pas être le troisième ou un disque ultérieur.

      Une fois l'installation terminée, ce disque contient les partitions /store et /transient.

      Avertissement: Vous ne pouvez pas augmenter le stockage après l'installation.
    17. Sélectionnez un profil, définissez les IOPS et cliquez sur Créer.
    18. Sélectionnez un cloud privé virtuel.
    19. Dans la section Interfaces réseau , cliquez sur l'icône Modifier en regard de eth0.
    20. Laissez l'interface définie sur eth0 et sélectionnez un sous-réseau.
    21. Définissez Reserving method sur Let me specify et sélectionnez une adresse IP privée réservée dans votre sous-réseau.
      Cette adresse IP sera l'adresse IP privée associée à votre instance.
    22. Sélectionnez un groupe de sécurité qui autorise les ports 22 et 443 uniquement à partir d'adresses IP de confiance, puis cliquez sur Sauvegarder.
      Dans un déploiement QRadar avec plusieurs dispositifs, de nombreux ports doivent être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports qui doivent être autorisés dans votre déploiement, voir Utilisation des portsQRadar. Restreignez les ports non nécessaires en utilisant un pare-feu ou une autre technologie qui vous le permet.
    23. Cliquez sur Créer un serveur virtuel.
  5. Lorsque le statut de l'instance indiqueRunning, affectez une adresse IP flottante à votre instance.
    1. Cliquez sur l'instance que vous avez créée.
    2. Dans la section Interfaces réseau , cliquez sur l'icône Modifier en regard de eth0.
    3. Sélectionnez une adresse IP ou Réservez une nouvelle adresse IP flottante dans la liste déroulante Adresse IP flottante , puis cliquez sur Sauvegarder.
  6. Installez la passerelle de données et définissez le mot de passe root.
    1. Lorsque l'adresse IP flottante est affectée, connectez-vous en entrant la commande suivante :
      ssh -i <private_key> cloud-user@<public_IP_address>
    2. Entrez la commande suivante :
      sudo /root/setup_mh 7000
    3. Le système vous invite à définir le mot de passe root. Définissez un mot de passe fiable qui respecte les critères ci-après.
      • Il doit contenir au moins 5 caractères.
      • Il ne doit pas contenir d'espaces.
      • Inclut un ou plusieurs des caractères spéciaux suivants: @, #, ^et *.
  7. Mettez à niveau la passerelle de données vers la même version de QRadar que votre console.
    1. Connectez-vous à la console.
    2. Pour trouver la version de QRadar sur laquelle se trouve la console, cliquez sur le menu de navigation (), puis sur A propos de.
    3. Téléchargez le fichier SFS correspondant à la version de QRadar sur laquelle se trouve la console depuis Fix Central (https://www.ibm.com/support/fixcentral).
    4. Copiez le fichier SFS de la mise à jour sur votre passerelle de données.
    5. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    6. Sur votre passerelle de données, déplacez le fichier SFS vers le répertoire /storetmp en entrant la commande suivante:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Ouvrez le shell superutilisateur en entrant la commande suivante :
      sudo su -
    8. Créez le répertoire /media/updates en entrant la commande suivante:
      mkdir /media/updates
    9. Montez le fichier SFS en entrant la commande suivante :
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Lancez le programme d'installation de la mise à jour en entrant la commande suivante :
      /media/updates/installer
  8. Utilisez l'application QRadar on Cloud Self Serve pour générer un jeton pour votre passerelle de données et autoriser l'adresse IP de la passerelle de données. Pour plus d'informations, voir Gestion des accès à la console.
  9. Une fois le marqueur reçu :
    1. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    2. Le dispositif ayant été redémarré après l'étape précédente, ouvrez à nouveau le shell du superutilisateur en entrant la commande suivante :
      sudo su -
    3. Pour atténuer un problème connu avec une connexion intermittente, entrez la commande suivante sur la passerelle de données nouvellement ajoutée:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Pour terminer la configuration initiale de la passerelle de données, entrez la commande suivante :
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  10. Quittez le shell de superutilisateur en entrant la commande suivante :
    exit

Etape suivante

Edition d'un processeur cible pour votre passerelle de données