Configuration de l'application QRadar Network Threat Analytics

Après avoir installé l'application IBM® QRadar® Network Threat Analytics , vous devez la configurer pour ajouter le jeton de service autorisé qui est utilisé pour l'authentification avec QRadar.

Immédiatement après la configuration de l'application QRadar Network Threat Analytics avec le jeton de service autorisé, le processus de version de référence commence. L'application passe en revue toutes les données de flux existantes et crée une version de référence du réseau par rapport à laquelle tous les enregistrements de flux futurs sont comparés. Lorsque votre déploiement comporte un grand nombre d'enregistrements de flux, la version de référence est plus représentative des types de trafic de flux généralement observés sur votre réseau.

Important: Le temps nécessaire à la création de la version de référence du réseau dépend du volume et de la complexité des données réseau et des performances de votre instance QRadar . L'indicateur de statut de la version de référence du réseau sur la page Configuration de l'application se rapproche de la progression. Il peut durer longtemps.

Avant de commencer

Vous devez être connecté en tant qu'administrateur.

Vous devez disposer d'un jeton de sécurité QRadar configuré avec le profil de sécurité et le rôle utilisateur Admin . Pour plus d'informations, voir Création d'un jeton de service autorisé.

Vérifiez que votre déploiement QRadar comporte au moins une semaine de données de flux continu.

Procédure

  1. Cliquez sur l'onglet Analyse des menaces réseau .
  2. Dans la fenêtre Application non configurée , cliquez sur Admin > Analyse des menaces réseau > Paramètres.

    Si vous ne voyez pas le lien, confirmez que vous êtes connecté avec des privilèges d'administrateur.

  3. Dans la zone Jeton de service autorisé , indiquez le jeton QRadar .
  4. Facultatif: Configurez le reste des paramètres de l'application.
    Paramètre Descriptif
    Période par défaut

    Fait référence à la période définie pour l'application lors de son premier chargement.

    En fonction de la quantité de trafic sur votre réseau, vous pouvez configurer ce paramètre pour qu'il corresponde à la quantité de trafic que vous souhaitez extraire.

    Onglet de données réseau par défaut

    Nouveau dans 1.2.0

    Sélectionnez la vue qui s'affiche lorsque la page Données réseau s'ouvre pour la première fois.

    Latitude par défaut pour les coordonnées inconnues

    Nouveau dans 1.2.0

    Définit l'emplacement latitudinal pour le trafic catégorisé comme Emplacement inconnu.

    Tout le trafic réseau qui ne rentre pas dans la hiérarchie de réseau définie, ou le trafic dont l'adresse IP ne possède pas de géolocalisation connue, est regroupé. Dans la vue de carte, le trafic inconnu semble provenir d'un emplacement commun.

    Longitude par défaut pour les coordonnées inconnues

    Nouveau dans 1.2.0

    Définit l'emplacement longitudinal du trafic catégorisé comme Emplacement inconnu.

    Score de génération d'événement

    Définit le score minimal requis pour qu'une constatation puisse créer un événement.

    Vous pouvez modifier ce score de sorte que les événements soient générés uniquement pour les constatations ayant le score le plus élevé sur le système.

    Conservation des résultats

    Définit le nombre de jours de stockage des constatations.

  5. Cliquez sur Soumettre.

Résultats

Le jeton de service autorisé est appliqué et le processus de version de référence commence. QRadar Network Threat Analytics n'a pas besoin de rester ouvert pendant le processus de version de référence.

Chaque fois que vous soumettez un changement de configuration, le statut de la version de référence passe brièvement à Extraction du statut. Ce message apparaît chaque fois que vous soumettez un changement de configuration, même lorsque la version de référence n'est pas affectée.

Etape suivante

Les constatations n'apparaissent pas sur la page d'accueil tant que le processus de version de référence n'est pas terminé. Pendant ce temps, vous pouvez utiliser l'interface du produit pour explorer les flux. Une fois la première version de référence terminée, vous pouvez explorer les constatations et les nouveaux flux qui sont évalués par rapport à la version de référence, même lorsque la version de référence du réseau est mise à jour.

Si nécessaire, vous pouvez désinstaller l'application en toute sécurité pendant que le processus de version de référence est en cours. La version de référence du réseau n'est pas conservée et le processus redémarre lorsque vous réinstallez l'application.