ネットワーク脅威分析におけるマルチテナント機能

IBM® QRadar® の Network Threat Analytics (NTA) アプリは、 QRadar Network Threat Analytics 2.0.0 以降と組み合わせて使用する場合、 QRadar 7.6.0 以降におけるマルチテナント環境に対応しています。

マルチテナント環境により、マネージド・セキュリティ・サービス・プロバイダー(MSSP)や多部門からなる組織は、単一の共有NTA環境から複数の顧客組織に対してセキュリティサービスを提供することが可能になります。 顧客ごとに個別の QRadar Network Threat Analytics インスタンスを展開する必要はありません。

複数のデプロイメントを管理する代わりに、1つのデプロイメントから複数のテナントインスタンスを作成することができます。 たとえば、MSSPパートナーとして、1つのNTAインスタンスで20社のクライアントをホストし、各クライアントがそれぞれの環境におけるネットワークトラフィックの分析を管理する場合があります。

重要: MTサイトの管理者としてNTAにログインすると、デフォルトで2つのテナントが表示されます。そのうちの1つが「Admin」テナントです。 IBM QRadar Hubアプリを使用して、デフォルトで表示する追加テナントを設定します。

概要

NTAにおけるマルチテナント機能を利用するには、 QRadar 管理者またはMSSP管理者が、特定の設定作業を含むいくつかのセットアップ手順を完了する必要があります。 QRadar の管理者は、 QRadar Hubアプリ( 3.0 以降)を使用して、最初のNTAインスタンスまたは共有NTAインスタンス、および追加の非管理者用またはテナント用インスタンスをインストールおよび構成する必要があります。 非管理者インスタンスが確立された後、 QRadar の管理者は、ユーザーロールと具体的な権限も割り当てる必要があります。 管理者以外のインスタンスのユーザーロールには、「NTAテナント管理者」と「NTAテナントユーザー」が含まれます。 次の図は、 IBM QRadar におけるマルチテナンシーについて説明しています。
QRadar のNTAマルチテナント構成を示す図

デプロイメントのガイダンス

サポートされるNTAインスタンスの数は、 QRadar の環境に直接関係しています。 一般的に、テナントは1つずつ追加する必要があり、追加するたびに、 QRadar が正しく動作していること、および残りのアプリも期待どおりに動作していることを確認する必要があります。 このアプローチにより、システムの安定性を確保し、リソース使用状況を適切に監視することが可能になります。

QRadar システムのパフォーマンスは、複数のNTAテナント・アプリケーション・インスタンスをサポートする標準的な展開環境を用いて検証されます。 標準構成は、コンソール、アプリホスト、ライセンス対象のEPS容量の最大90%を使用するイベントプロセッサ、およびライセンス対象のFPM容量の最大90%を使用するフロープロセッサで構成されます。

このガイドラインは、 QRadar システムおよびNTAが適切に機能するよう支援するものです。 QRadar 環境でエラーが発生した場合は、RAMの増設、またはイベントプロセッサやフロープロセッサの追加をご検討ください。 処理の各段階でCPU使用率を監視し、ベースラインの作成および継続的な運用に必要なディスク容量が十分であることを確認して、最適なパフォーマンスを維持してください。
注: 一般的な目安として、NTAテナント1つにつき4 GBのRAMが必要です。 テナントを追加する前に、App Hostに十分な空きRAMとディスク容量があることを確認してください。 サポート可能なテナントの総数は、RAMやディスク容量などの利用可能なシステムリソース、および QRadar インフラストラクチャの全体的な容量によって異なります。

QRadar 「admin」または「MSSP admin」ロール

重要: QRadar の管理者は、NTAの最初のインスタンスまたは管理者用インスタンスを設定する必要があります。 NTAの管理用インスタンスが、管理トークンと作成済みのネットワークベースラインを使用して確立された後、さらにNTAインスタンスを作成することができます。 NTAのインスタンスを複数実行している場合、管理用インスタンスはインスタンスのアンインストールおよびインストールにのみ使用されます。 管理用インスタンスを削除しないでください。

セキュリティー・プロファイル

NTAでは、1つのセキュリティプロファイルの下で複数のドメインをサポートしていません。 NTAが正しく動作するようにするため、セキュリティプロファイルは1つのドメインにのみ関連付けることができます。

NTAの単一インスタンスから複数インスタンスへの移行

NTAのシングルインスタンス環境からマルチテナント環境に移行する場合、最初のインスタンスは共有インスタンスとなります。 QRadar でNTAの2つ目のインスタンスを作成してから30分後、最初に作成された共有NTAインスタンスは管理者用インスタンスに切り替わります。

警告

指定どおりにマルチテナント環境を設定してください。そうしないと、NTAで問題が発生する可能性があります。 以下の警告を考慮に入れてください。

  • 管理者用インスタンスや共有インスタンスはアンインストールしないでください。
  • 各インスタンスには1つのテナントのみを割り当てることができ、各テナントには1つのドメインのみを割り当てることができます。
  • テナントに管理者許可サービス・トークンを提供することはできません。
  • ネットワークフローのデータソースは、テナントごとに適切に設定する必要があります。
  • テナント間のデータ分離を確実に実現するためには、適切なネットワークのセグメンテーションが不可欠です。