멀티테넌시 UEBA
User Entity Behavior Analytics (UEBA) 앱은 QRadar®에서 다중 테넌트 환경을 지원합니다. 다중 배치를 관리하는 대신 하나의 배치에서 다중 테넌트를 작성할 수 있습니다.
다중 테넌트 환경에서는 관리 보안 서비스 제공자 (MSSP) 및 다중 부서 조직이 단일 공유IBM® QRadar 배치에서 여러 클라이언트 조직에 보안 서비스를 제공할 수 있습니다. 각 고객에 대해 고유한 QRadar 인스턴스를 배치할 필요가 없습니다.
다중 배치를 관리하는 대신 하나의 배치에서 다중 테넌트를 작성할 수 있습니다. 예를 들어, MSSP 파트너로서 각 클라이언트가 약 1000명의 직원을 관리하는 QRadar 의 단일 인스턴스에서 20개의 클라이언트를 호스팅할 수 있습니다.
개요
UEBA 의 멀티테넌시를 사용하려면 QRadar 관리자 또는 MSSP 관리자 (QRadar Admin) 가 QRadar의 지원되는 버전에서 특정 구성 태스크를 포함하는 여러 설정 프로시저를 완료해야 합니다. QRadar Admin은 IBM QRadar Hub app 3.0 이상을 사용하여 첫 번째 또는 "admin" UEBA 인스턴스와 추가 비관리 또는 테넌트 인스턴스를 설치하고 구성해야 합니다. 비관리 인스턴스가 설정된 후 QRadar Admin은 사용자 역할 및 특정 권한도 지정해야 합니다. 비관리 인스턴스의 사용자 역할에는 "UEBA tenant admin" 및 "UEBA tenant" 사용자가 포함됩니다.

배치 지침
지원되는 UEBA 인스턴스 수는 QRadar 환경과 직접 관련되어 있습니다. 일반적으로 테넌트는 한 번에 하나씩 추가해야 하며 추가할 때마다 QRadar 의 상태가 양호하고 나머지 앱도 예상대로 수행되는지 확인해야 합니다.
- 첫 번째 시스템은 EPS가 800인 각 인스턴스에서 사용자가 5000명인 30개의 UEBA 인스턴스를 성공적으로 실행했습니다.
- 두 번째 시스템은 EPS가 1500인 각 인스턴스에서 40000명의 사용자가 있는 8개의 UEBA 인스턴스를 성공적으로 실행했습니다.
- 세 번째 시스템은 EPS가 2500인 각 인스턴스에서 사용자가 100000명인 6개의 UEBA 인스턴스를 성공적으로 실행했습니다.
이러한 가이드라인은 QRadar 시스템 및 UEBA의 적절한 기능을 보장합니다. QRadar 환경에서 오류가 발생하면 RAM을 늘리거나 이벤트 프로세서를 추가하는 것을 고려하십시오.
QRadar Admin 또는 MSSP Admin 역할
중요: QRadar Admin은 UEBA의 첫 번째 또는 "admin" 인스턴스를 설정해야 합니다. UEBA 의 관리 인스턴스가 관리 토큰을 사용하여 설정된 후 추가 UEBA 인스턴스를 작성할 수 있습니다. UEBA의 여러 인스턴스를 실행할 때 관리 인스턴스는 Machine Learning (ML app) 를 업그레이드하고 컨텐츠를 설치하는 데만 사용되지만 데이터를 처리하거나 다른 기능을 수행하지는 않습니다. 관리 인스턴스를 제거하지 마십시오.
보안 프로파일
UEBA 는 하나의 보안 프로파일에서 다중 도메인을 지원하지 않습니다. UEBA 가 예상대로 작동하도록 보안 프로파일에는 하나의 도메인만 지정할 수 있습니다.
대시보드
대시보드에서 QRadar 관리자만 UEBA 테넌트 관리자 및 UEBA 테넌트 사용자에 대한 규칙 설치 상태를 볼 수 있습니다. UEBA 테넌트 관리자 및 UEBA 테넌트 사용자는 항상 대시보드에서 규칙의 녹색 상태를 봅니다.
Machine Learning (ML app) 가 설치된 경우 대시보드에서 Machine Learning 의 상태는 항상 녹색으로 표시됩니다. ML app 가 설치되지 않은 경우 표시되는 상태는 항상 회색입니다.
QRadar Advisor with Watson과(와) 통합
' UEBA 멀티테넌트 환경에서 ' QRadar Advisor with Watson '을 통합하려면 ' QRadar Advisor with Watson ' 버전 2.5.2 이상을 설치해야 합니다.
참조 데이터 가져오기 - LDAP 앱
LDAP 앱은 다중 도메인 또는 멀티테넌트를 인식하지 못해 사용자에게 가져오기가 표시되지 않으므로 멀티테넌트 환경에서는 LDAP 앱을 사용하지 않아야 합니다.
UEBA 의 단일 인스턴스에서 다중 인스턴스로 이동
멀티테넌시에 대한 최상의 경험을 얻으려면 UEBA의 신규 설치로 시작하는 것이 좋습니다.
업그레이드
다중 테넌트 설정으로 UEBA 를 업그레이드하려면 Admin 인스턴스에 업그레이드를 적용해야 합니다. 모든 테넌트 인스턴스가 함께 업그레이드됩니다.
경고
- Admin 또는 공유 인스턴스를 설치 제거하지 마십시오.
- QRadar 의 참조 세트에 대한 편집사항이 도메인에 특정한지 확인하십시오. 그렇지 않으면 사용자가 의도하지 않은 테넌트 인스턴스에 표시될 수 있습니다.
- UEBA의 관리 인스턴스에 Machine Learning (ML app) 를 설치하지 마십시오.
- UEBA 의 관리 인스턴스는 규칙을 업데이트하고 기타 (비관리자) 인스턴스에 Machine Learning 업데이트를 알리는 역할만 담당합니다.
- UEBA 의 관리 인스턴스가 사용자 데이터를 수집하지 않습니다.
- 각 인스턴스는 단일 테넌트만 포함할 수 있고, 각 테넌트는 단일 도메인만 포함할 수 있습니다.
- 테넌트에는 관리 권한 서비스 토큰을 제공할 수 없습니다.
- 또한 신뢰할 수 있는 사용자를 추가하고 모든 테넌트 인스턴스의 사용자를 제거하므로 QRadar Admin은 신뢰할 수 있는 사용자 목록에 사용자를 추가하거나 사용자를 제거하지 않아야 합니다.