Instructions pour la définition de votre hiérarchie de réseau
La création d'une hiérarchie de réseau dans IBM QRadar est une première étape essentielle de la configuration de votre déploiement. Sans une hiérarchie de réseau bien configurée, QRadar ne peut pas déterminer les directions de flux, créer une base de données d'actifs fiable ou bénéficier de blocs de construction utiles dans des règles.
- Organisez vos systèmes et réseaux par rôle ou par des modèles de trafic similaires.
Par exemple, vous pouvez organiser votre réseau pour inclure des groupes pour les serveurs de messagerie, les utilisateurs ministériels, les laboratoires ou les équipes de développement. À l'aide de cette organisation, vous pouvez différencier le comportement du réseau et appliquer des règles de sécurité de gestion de réseau basées sur le comportement. Toutefois, ne groupez pas un serveur ayant un comportement unique avec d'autres serveurs sur votre réseau. Le fait de placer seul un serveur unique fournit au serveur une plus grande visibilité dans QRadar, et facilite la création de règles de sécurité spécifiques pour le serveur.
- Placez les serveurs avec des volumes de trafic élevés, tels que les serveurs de messagerie, en haut du groupe. Cette hiérarchie vous fournit une représentation visuelle lorsqu'une différence se produit.
- Évitez d'avoir trop d'éléments au niveau de la racine.
Un grand nombre d'éléments de niveau racine peut entraîner une longue durée de chargement de la page Hiérarchie réseau.
- Ne configurez pas un groupe de réseau avec plus de 15 objets.
Les grands groupes de réseau peuvent entraîner des difficultés lorsque vous affichez des informations détaillées pour chaque objet. Si votre déploiement traite plus de 600 000 flux, envisagez de créer plusieurs groupes de niveau supérieur.
- Conservez l'espace disque en combinant plusieurs routages inter-domaines (CIDR) ou sous-réseaux en un seul groupe de réseau.Par exemple, ajoutez des serveurs clés en tant qu'objets individuels et groupez d'autres serveurs principaux mais associés dans des objets multi-CIDR.
Tableau 1. Exemple de plusieurs CIDR et sous-réseaux dans un seul groupe de réseau Groupe Descriptif Adresses IP 1 Ressources marketing 10.10.5.0/24 2 Ventes 10.10.8.0/21 3 Cluster de base de données 10.10.1.3/32
10.10.1.4/32
10.10.1.5/32
- Définissez un groupe global de sorte que lorsque vous définissez de nouveaux réseaux, les règles appropriées et les moniteurs de comportement sont appliqués.Dans l'exemple suivant, si vous ajoutez un réseau de service HR, tel que 10.10.50.0/24, au groupe de Cleveland, le trafic s'affiche comme basé sur Cleveland et toutes les règles que vous appliquez au groupe Cleveland sont appliquées par défaut.
Tableau 2. Exemple d'un groupe global Groupe Sous-groupe Adresse IP Cleveland Cleveland divers 10.10.0.0/16 Cleveland Ventes Cleveland 10.10.8.0/21 Cleveland Marketing Cleveland 10.10.1.0/24 - Dans un environnement activé par domaine, vérifiez que chaque adresse IP est affectée au domaine approprié.