Installation d'une QRadar passerelle de données sur l' Google Cloud Platform

Vous vous connectez à IBM® QRadar® on Cloud via une passerelle de données. Vous pouvez installer la passerelle de données sur une instance Google Cloud Platform (GCP) en utilisant l'image fournie.

Avant de commencer

Vérifiez que votre dispositif respecte la configuration système requise de la passerelle de données. Voir Configuration système requise pour les passerelles de données.

Programmez une fenêtre de maintenance pour cette tâche et assurez-vous que les utilisateurs ne déploient pas de changements pendant que la passerelle de données est ajoutée à votre déploiement.

Vous devez connaître le nom d'hôte complet de la console à laquelle vous vous connectez à travers votre dispositif de passerelle.

A propos de cette tâche

Pour tout problème lié au logiciel QRadar , contactez le support IBM . Si vous rencontrez des problèmes lors de l'utilisation de l'infrastructure GCP, consultez la documentation GCP. Si le support technique d' IBM e détermine que votre problème est dû à l'infrastructure d' GCP, vous devez contacter GCP pour obtenir de l'aide afin de résoudre le problème sous-jacent avec l'infrastructure d' GCP.

Vous devez utiliser des adresses IP statiques privées et publiques.

Les passerelles de données doivent être installées l'une après l'autre. Si vous installez plusieurs passerelles de données, attendez que l'installation en cours soit terminée avant d'effectuer la suivante.

Vous ne pouvez pas avoir plus de deux entrées DNS. L'installation de QRadar échoue si le fichier /etc/resolv.conf contient plus de deux entrées DNS.

Procédure

  1. Créez un nom de projet dans GCP de telle sorte que le nom de domaine complet (FQDN) ne comporte pas plus de 63 caractères. Le nom de domaine complet est composé du nom de déploiement suivi de -vm, de la zone, de la région, du nom de projet et de l'extension .internal.

    Par exemple, si votre nom de projet est abc-stq-xyz, le nom de déploiement du dispositif est qr-con, la zone est us-east4-c, la région est c et le nom FQDN est qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zone peut comprendre entre 10 et 25 caractères. En fonction de la zone, vous disposez de 25 à 40 caractères à répartir entre le nom de projet et le nom de déploiement.

  2. Dans le projet créé à l'étape 1, configurez votre interface réseau.
    1. Cliquez sur Google Cloud Platform > Réseau VPC > Réseaux VPC.
      ©2019 Google LLC, utilisé avec autorisation. Google et le logo Google sont des marques de Google LLC.
    2. Cliquez sur CREATE VPC NETWORK.
    3. Donnez un nom à votre réseau et configurez les paramètres selon vos besoins. Définissez DNS server policy sur No server policy.
    4. Cliquez sur Créer.
  3. Ajoutez une clé SSH au projet si vous ne l'avez pas déjà fait. La clé doit être créée pour un utilisateur appelé cloud-user.
    1. Cliquez sur Google Cloud Platform > Compute Engine > Métadonnées.
      ©2019 Google LLC, utilisé avec autorisation. Google et le logo Google sont des marques de Google LLC.
    2. Cliquez sur Clés SSH.
    3. Cliquez sur Editer.
    4. Cliquez sur Ajouter un élément.
    5. Entrez une clé SSH, suivie de cloud-user.
    6. Cliquez sur Sauvegarder.
  4. Téléchargez l'image de l'appliance virtuelle QRadar 7.5.0 UP7 depuis le site web IBM Fix Central https://www.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FOther+software%2FIBM+Security+QRadar+SIEM&fixids=7.5.0-UP7-CMP-GoogleCloud-SingleImage-QRADAR-202309270935&function=fixId&parent=IBM%20Security
    1. Téléchargez l'image et les fichiers .sig . Le téléchargement peut prendre quelques heures.
    2. Utilisez le fichier '.sig pour vérifier l'intégrité de l'image téléchargée. Pour plus d'informations, voir How to validate downloads from IBM Fix Central are trusted and code signed.
  5. Allez sur Google Cloud et téléchargez le fichier image sur Google Cloud Storage. Le téléchargement peut prendre jusqu'à une heure.
    Attention: ne renommez pas le fichier image. Le fait de renommer l'image peut entraîner l'échec de l'importation.
  6. Exécutez la commande suivante dans le shell d' Google Cloud pour importer l'image brute dans votre compte GCP.
    gcloud compute images create <IMAGE NAME> --project=<GCP PROJECT NAME> --source-uri gs://<BUCKET NAME>/<RAW FILE PATH> --guest-os-features=MULTI_IP_SUBNET,UEFI_COMPATIBLE
    La procédure d'importation peut durer jusqu'à une heure.
  7. Allez dans le menu Navigation > Moteur de l'ordinateur > Images, sélectionnez l'image que vous avez importée, puis cliquez sur Créer une instance.
  8. Définissez un nom de déploiement de telle sorte que le nom de domaine complet (FQDN) ne comporte pas plus de 63 caractères. Le nom de domaine complet est composé du nom de déploiement, de la zone, du nom de projet et de l'extension .internal.

    Par exemple, si votre nom de projet est abc-stq-xyz, le nom de déploiement du dispositif est qr-con, la zone est us-east4-c, la région est c et le nom FQDN est qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. La zone peut comprendre entre 10 et 25 caractères. En fonction de la zone, vous disposez de 25 à 40 caractères à répartir entre le nom de projet et le nom de déploiement.

  9. Sélectionnez la zone dans laquelle se trouve votre projet.
  10. Sélectionnez un type de machine qui respecte la configuration système minimale requise.
    Pour plus d'informations, voir Intégration d'QRadar on Cloud.
  11. Sélectionnez l'interface réseau que vous avez créée.
  12. Définissez des règles de pare-feu pour votre dispositif autorisant uniquement les connexions aux ports 22 et 443 depuis des adresses IP de confiance afin de créer une liste autorisée d'adresses IP pouvant accéder à votre déploiement QRadar.
    Dans un déploiement QRadar avec plusieurs dispositifs, d'autres ports peuvent également être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports qui doivent être autorisés dans votre déploiement, voir Ports et serveurs communs utilisés par QRadar.
  13. Je confirme que j'accepte les conditions d'utilisation de la place de marché GCP.
  14. Cliquez sur Déployer.
  15. Définissez une adresse IP statique pour votre dispositif.
    1. Cliquez sur Google Cloud Platform > Compute Engine > Instances de VM.
    2. Sélectionnez votre dispositif dans la liste.
    3. Cliquez sur Editer.
    4. Editez l'interface réseau.
      • Sélectionnez Static pour le paramètre Internal IP type et réservez une nouvelle adresse IP.
      • Sélectionnez ou créez une adresse IP externe statique.
    5. Cliquez sur Terminer.
  16. Lorsque l'instance est prête, connectez-vous à l'aide de SSH et de votre paire de clés en entrant la commande suivante:
    ssh -i <key.pem> cloud-user@<public_IP_address>
  17. Pour vérifier la longueur de votre nom de domaine complet, entrez la commande suivante :
    hostname -f | wc -c
    Si la commande renvoie une valeur supérieure à 63, l'installation échoue. Redémarrez cette procédure en utilisant un nom de machine virtuelle plus court.
  18. Entrez la commande suivante :
    sudo /root/setup_mh 7000
  19. Le système vous invite à définir un mot de passe root. Le mot de passe doit répondre aux critères suivants :
    • Il doit contenir au moins 5 caractères.
    • Il ne doit pas contenir d'espaces.
    • Inclut un ou plusieurs des caractères spéciaux suivants: @, #, ^ et *.

    Vous ne pouvez pas changer ce mot de passe une fois l'installation terminée. Le mot de passe root est aussi celui de l'hôte de la passerelle.

  20. Mettez à niveau la passerelle de données vers la même version de QRadar que votre console.
    1. Connectez-vous à la console.
    2. Pour trouver la version de QRadar sur laquelle se trouve la console, cliquez sur le menu de navigation (), puis sur A propos de.
    3. Téléchargez le fichier SFS correspondant à la version de QRadar sur laquelle se trouve la console depuis Fix Central (https://www.ibm.com/support/fixcentral).
    4. Copiez le fichier SFS de la mise à jour sur votre passerelle de données.
    5. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    6. Sur votre passerelle de données, déplacez le fichier SFS vers le répertoire /storetmp en entrant la commande suivante:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Ouvrez le shell superutilisateur en entrant la commande suivante :
      sudo su -
    8. Créez le répertoire /media/updates en entrant la commande suivante:
      mkdir /media/updates
    9. Montez le fichier SFS en entrant la commande suivante :
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Lancez le programme d'installation de la mise à jour en entrant la commande suivante :
      /media/updates/installer
  21. Utilisez l'application QRadar on Cloud Self Serve pour générer un jeton pour votre passerelle de données et autoriser l'adresse IP de la passerelle de données. Pour plus d'informations, voir Gestion des accès à la console.
  22. Une fois le marqueur reçu :
    1. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    2. Le dispositif ayant été redémarré après l'étape précédente, ouvrez à nouveau le shell du superutilisateur en entrant la commande suivante :
      sudo su -
    3. Pour atténuer un problème connu avec une connexion intermittente, entrez la commande suivante sur la passerelle de données nouvellement ajoutée:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Pour terminer la configuration initiale de la passerelle de données, entrez la commande suivante :
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  23. Quittez le shell de superutilisateur en entrant la commande suivante :
    exit

Etape suivante

Edition d'un processeur cible pour votre passerelle de données