Installation d'une passerelle de données QRadar dans Oracle Cloud

Vous vous connectez à IBM® QRadar® on Cloud via une passerelle de données. Vous pouvez installer la passerelle de données dans Oracle Cloud.

Avant de commencer

Vérifiez que votre dispositif respecte la configuration système requise de la passerelle de données. Voir Configuration système requise pour les passerelles de données.

Programmez une fenêtre de maintenance pour cette tâche et assurez-vous que les utilisateurs ne déploient pas de changements pendant que la passerelle de données est ajoutée à votre déploiement.

Vous devez connaître le nom d'hôte complet de la console à laquelle vous vous connectez à travers votre dispositif de passerelle.

A propos de cette tâche

Pour tout problème lié au logiciel QRadar , contactez le support IBM . Si vous rencontrez des problèmes avec l'infrastructure Oracle Cloud, consultez la documentation Oracle Cloud. Si le support IBM détermine que votre problème est dû à l'infrastructure Oracle Cloud, vous devez contacter Oracle Cloud pour obtenir de l'aide afin de résoudre le problème sous-jacent lié à l'infrastructure Oracle Cloud.

Vous devez utiliser des adresses IP statiques privées et publiques.

Vous ne pouvez pas avoir plus de deux entrées DNS. L'installation de QRadar échoue si vous avez plus de deux entrées DNS dans le fichier /etc/resolv.conf.

Les passerelles de données doivent être installées l'une après l'autre. Si vous installez plusieurs passerelles de données, attendez que l'installation en cours soit terminée avant d'effectuer la suivante.

Procédure

  1. Téléchargez le fichier image.
    1. Accédez à la section CLOUD MARCHE PLACE de Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
    2. Cliquez sur 7.4.1-CMP-OracleCloud-MANAGEDHOST-QRADAR-20220811114721.
    3. Téléchargez l'image et les fichiers .sig .
      Le téléchargement du fichier image peut prendre plusieurs heures.
    4. Utilisez le fichier .sig pour vérifier l'intégrité du fichier image.
  2. Téléchargez le fichier image.
    1. Accédez à Oracle Cloud (https://www.oracle.com/ca-en/cloud/) et créez un nouveau compartiment de stockage.
    2. Téléchargez le fichier.
      Le téléchargement peut prendre jusqu'à une heure. Ne renommez pas le fichier image. Le fait de renommer le fichier entraîne un échec d'importation.
  3. Importez l'image.
    1. Dans Oracle Cloud, cliquez sur Menu de navigation > Calculer > Images personnalisées.
    2. Sélectionnez un compartiment.
    3. Cliquez sur Importer une image.
    4. Entrez un nom pour l'image.
    5. Sélectionnez Linux comme système d'exploitation.
    6. Sélectionnez Importer à partir d'un compartiment Object Storage.
    7. Sélectionnez le compartiment dans lequel le fichier image a été téléchargé à l'étape 2.
    8. Sélectionnez le fichier image qui a été téléchargé à l'étape 2.
    9. Sélectionnez OCI pour le type d'image.
    10. Cliquez sur Importer une image.
  4. Lorsque l'image est créée, cliquez sur Créer une instance.
  5. Donnez à votre instance un nom ne dépassant pas 58 caractères. Le nom ne peut contenir que des caractères alphanumériques et le symbole.
  6. Sélectionnez un compartiment pour l'instance.
  7. Sélectionnez un domaine de disponibilité pour l'instance.
  8. Sélectionnez une forme qui répond à la configuration système minimale requise.
    1. Cliquez sur Modifier la forme.
    2. Cliquez sur Machine virtuelle comme type d'instance.
    3. Sélectionnez n'importe quelle forme de la série de formes AMD, Intel ou Specialty et de la génération précédente qui répond à la configuration système requise pour les dispositifs virtuels.
      Important: Les instances qui contiennent des unités de stockage supplémentaires ne sont pas prises en charge.

      Pour plus d'informations, voir Intégration d'QRadar on Cloud.

  9. Configurez la mise en réseau pour l'instance.
    1. Sélectionnez un compartiment de réseau de cloud virtuel.
    2. Sélectionnez un réseau de cloud virtuel.
    3. Sélectionnez un sous-réseau.
    4. Sélectionnez Affecter une adresse IPv4 publique.
    5. Sous Afficher les options avancées, cochez Utiliser les groupes de sécurité réseau pour contrôler le trafic.
    6. Sélectionnez un groupe de sécurité qui autorise le port 22 et le port 443 pour un QRadar Console, afin de créer une liste autorisée d'adresses IP dignes de confiance pouvant accéder à votre déploiement QRadar . Dans un déploiement QRadar avec plusieurs dispositifs, d'autres ports peuvent également être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports qui doivent être autorisés dans votre déploiement, voir Ports et serveurs communs utilisés par QRadar.
  10. Ajoutez ou générez une paire de clés SSH.

    Vous avez besoin d'une paire de clés SSH pour accéder à l'instance à l'aide de SSH. Pour plus d'informations, voir Connexion à votre instance.

  11. Cliquez sur Créer.
  12. Ajoutez un deuxième disque à votre instance pour le stockage.
    1. Accédez à Menu de navigation > Stockage > Volumes de blocs et cliquez sur Créer un volume de blocs.
    2. Nommez le volume et entrez une taille en Go.
      La taille minimale est de 250 GiB. Le disque ajouté doit être le second disque. Il ne peut pas être le troisième ou un disque ultérieur. Une fois l'installation terminée, ce disque contient les partitions /store et /transient.
      Avertissement: Il n'est pas possible d'augmenter le stockage après l'installation.
    3. Sélectionnez le compartiment dans lequel votre instance a été créée.
    4. Cliquez sur Créer un volume de blocs.
    5. Accédez à Menu de navigation > Calcul > Instances et sélectionnez votre instance.
    6. Cliquez sur Volumes de blocs connectés.
    7. Cliquez sur Connecter le volume de blocs.
    8. Sélectionnez votre volume de blocs dans le menu déroulant, puis sélectionnez Paravirtualisé comme type de pièce jointe.
    9. Cliquez sur Joindre.
  13. Lorsque l'instance est prête, connectez-vous à l'aide de la clé privée de votre paire de clés.
    ssh -i <private_key_file> cloud-user@<public_IP_address>
  14. Entrez la commande suivante :
    sudo /root/setup_mh 7000
  15. Lorsque vous êtes invité à définir le mot de passe root, définissez un mot de passe fiable qui répond aux critères suivants:
    • Il doit contenir au moins 5 caractères.
    • Il ne doit pas contenir d'espace.
    • Inclut un ou plusieurs des caractères spéciaux suivants: @, #, ^ et *.

    Vous ne pouvez pas changer ce mot de passe une fois l'installation terminée. Le mot de passe root est aussi celui de l'hôte de la passerelle.

  16. Mettez à niveau la passerelle de données vers la même version de QRadar que votre console.
    1. Connectez-vous à la console.
    2. Accédez à Menu de navigation > A propos de pour trouver la version de QRadar sur laquelle se trouve la console.
    3. Téléchargez le fichier SFS correspondant à la version de QRadar sur laquelle se trouve la console depuis Fix Central (https://www.ibm.com/support/fixcentral).
    4. Copiez le fichier SFS de la mise à jour sur votre passerelle de données.
    5. Si vous vous êtes déconnecté de votre session ssh, utilisez ssh pour vous reconnecter à votre passerelle de données.
    6. Sur votre passerelle de données, déplacez le fichier SFS vers le répertoire /storetmp en entrant la commande suivante:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Ouvrez le shell superutilisateur en entrant la commande suivante :
      sudo su -
    8. Créez le répertoire /media/updates en entrant la commande suivante:
      mkdir /media/updates
    9. Montez le fichier SFS en entrant la commande suivante :
      mounth -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Lancez le programme d'installation de la mise à jour en entrant la commande suivante :
      /media/updates/installer
  17. Utilisez l'application IBM QRadar on Cloud Self Serve pour générer un jeton pour votre passerelle de données et ajouter l'adresse IP de la passerelle de données à la liste autorisée. Pour plus d'informations, voir la gestion des accès à la console.
  18. Une fois le marqueur reçu :
    1. Si vous vous êtes déconnecté de votre session ssh, utilisez ssh pour vous reconnecter à votre passerelle de données.
    2. Etant donné que le dispositif a redémarré après l'étape précédente, ouvrez à nouveau le super shell en entrant la commande suivante:
      sudo su -
    3. Pour atténuer un problème connu avec une connexion intermittente, entrez la commande suivante sur la passerelle de données nouvellement ajoutée:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Pour terminer la configuration initiale de la passerelle de données, entrez la commande suivante :
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  19. Quittez le shell de superutilisateur en entrant la commande suivante :
    exit

Etape suivante

Si vous avez supprimé des entrées DNS dans /etc/resolv.conf, restaurez-les.