Installation d'une passerelle de données QRadar sur Amazon Web Services à partir de l'image de la place de marché

Vous vous connectez à IBM® QRadar® on Cloud via une passerelle de données. Cette passerelle de données peut être installée dans une instance Amazon Web Services (AWS) à l'aide de l'AMI (Amazon Machine Image) fournie.
Il est également applicable pour le dispositif QRadar sur AWS GovCloud.

Avant de commencer

Vérifiez que votre dispositif respecte la configuration système requise de la passerelle de données. Voir Configuration système requise pour les passerelles de données.

Programmez une fenêtre de maintenance pour cette tâche et assurez-vous que les utilisateurs ne déploient pas de changements pendant que la passerelle de données est ajoutée à votre déploiement.

Vous devez connaître le nom d'hôte complet de la console à laquelle vous vous connectez à travers votre dispositif de passerelle.

A propos de cette tâche

Pour tout problème lié au logiciel QRadar , contactez le support IBM . Si vous rencontrez des problèmes liés à l'infrastructure AWS, consultez la documentation d'AWS. Si le support IBM détermine que votre problème est dû à l'infrastructure AWS , vous devez contacter Amazon pour obtenir de l'aide afin de résoudre le problème sous-jacent lié à l'infrastructure AWS .

Vous devez utiliser des adresses IP statiques privées et publiques.

Les passerelles de données doivent être installées l'une après l'autre. Si vous installez plusieurs passerelles de données, attendez que l'installation en cours soit terminée avant d'effectuer la suivante.

Procédure

  1. Allez sur IBM Security QRadar SIEM v7.5.0 (BYOL).
  2. Cliquez sur Continuer pour vous abonner.
  3. Cliquez sur Accepter les termes.
  4. Lorsque l'abonnement est prêt, cliquez sur Poursuivre la configuration.
  5. Sélectionnez la version du logiciel comme IBM Security QRadar SIEM v7.5.0 UP11 (BYOL).
  6. Sélectionnez une région et cliquez sur Continuer pour lancer.
  7. Dans la liste Choisir une action , sélectionnez Lancer via EC2.
  8. Cliquez sur Lancer.
  9. Donnez un nom à votre instance.
  10. Sélectionnez une instance EC2 dans la liste suivante qui répond à la configuration système minimale requise. (T3, T3A, M6i, M6a, M5, M5a, M5zn, C6i, C6a, C5, C5a, C5n, R6i, R5, R5a, R5b, R5n, X2iezn)
    Pour plus d'informations, voir QRadar on Cloud onboarding.
  11. Configurez ou sélectionnez une paire de clés. Vous utiliserez cette paire de clés à chaque fois que vous vous connecterez au dispositif via SSH.
  12. Cliquez sur Editer dans la section Paramètres réseau .
    1. Sélectionnez un cloud privé virtuel (VPC).
    2. Créez ou sélectionnez un sous-réseau pour votre cloud privé virtuel.
    3. Créez ou sélectionnez un groupe de sécurité qui permet aux ports 22 et 443 de créer une liste autorisée d'adresses IP de confiance pouvant accéder à votre déploiement QRadar .

      Dans un déploiement QRadar avec plusieurs dispositifs, d'autres ports peuvent également être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports qui doivent être autorisés dans votre déploiement, voir Ports et serveurs communs utilisés par QRadar.

  13. Accédez à la section Configurer le stockage
    1. Cliquez sur Ajouter un nouveau volume
    2. Estimez vos besoins de stockage, puis entrez une taille en GiB.
      La taille minimale est de 250 GiB. Le disque ajouté doit être le second disque. Il ne peut pas être le troisième ou un disque ultérieur. Une fois l'installation terminée, ce disque contient les partitions /store et /transient.
      Avertissement: Il n'est pas possible d'augmenter le stockage après l'installation.
    3. Sélectionnez le type de volume GP3 du disque de données.
  14. Cliquez sur Lancer l'instance
  15. Une fois l'instance prête, connectez-vous avec votre paire de clés en entrant la commande suivante :
    ssh -i <key.pem> ec2-user@<public_IP_address>
  16. Entrez la commande suivante :
    sudo /root/setup 7000
  17. Le système vous invite à définir un mot de passe root. Le mot de passe doit répondre aux critères suivants :
    • Il doit contenir au moins 5 caractères.
    • Il ne doit pas contenir d'espaces.
    • Inclut un ou plusieurs des caractères spéciaux suivants: @, #, ^ et *.

    Vous ne pouvez pas changer ce mot de passe une fois l'installation terminée. Le mot de passe root est aussi celui de l'hôte de la passerelle.

  18. Mettez à niveau la passerelle de données vers la même version de QRadar que votre console.
    1. Connectez-vous à la console.
    2. Pour trouver la version de QRadar sur laquelle se trouve la console, cliquez sur le menu de navigation (), puis sur A propos de.
    3. Téléchargez le fichier SFS correspondant à la version de QRadar dans laquelle se trouve la console à partir de Fix Central ( https://www.ibm.com/support/fixcentral ).
    4. Copiez le fichier SFS de la mise à jour sur votre passerelle de données.
    5. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    6. Sur votre passerelle de données, déplacez le fichier SFS vers le répertoire /storetmp en entrant la commande suivante:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Ouvrez le shell superutilisateur en entrant la commande suivante :
      sudo su -
    8. Créez le répertoire /media/updates en entrant la commande suivante:
      mkdir /media/updates
    9. Montez le fichier SFS en entrant la commande suivante :
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Lancez le programme d'installation de la mise à jour en entrant la commande suivante :
      /media/updates/installer
  19. Utilisez l'application QRadar on Cloud Self Serve pour générer un jeton pour votre passerelle de données et autoriser l'adresse IP de la passerelle de données. Pour plus d'informations, voir Gestion des accès à la console.
  20. Une fois le marqueur reçu :
    1. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    2. Le dispositif ayant été redémarré après l'étape précédente, ouvrez à nouveau le shell du superutilisateur en entrant la commande suivante :
      sudo su -
    3. Pour atténuer un problème connu avec une connexion intermittente, entrez la commande suivante sur la passerelle de données nouvellement ajoutée:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Pour terminer la configuration initiale de la passerelle de données, entrez la commande suivante :
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  21. Quittez le shell de superutilisateur en entrant la commande suivante :
    exit

Etape suivante

Modification d'un processeur cible pour votre passerelle de données