멀티테넌시 UEBA

User Entity Behavior Analytics (UEBA) 앱은 QRadar®에서 다중 테넌트 환경을 지원합니다. 다중 배치를 관리하는 대신 하나의 배치에서 다중 테넌트를 작성할 수 있습니다.

다중 테넌트 환경에서는 관리 보안 서비스 제공자 (MSSP) 및 다중 부서 조직이 단일 공유IBM® QRadar 배치에서 여러 클라이언트 조직에 보안 서비스를 제공할 수 있습니다. 각 고객에 대해 고유한 QRadar 인스턴스를 배치할 필요가 없습니다.

다중 배치를 관리하는 대신 하나의 배치에서 다중 테넌트를 작성할 수 있습니다. 예를 들어, MSSP 파트너로서 각 클라이언트가 약 1000명의 직원을 관리하는 QRadar 의 단일 인스턴스에서 20개의 클라이언트를 호스팅할 수 있습니다.

중요: MT 사이트 관리자로 QRadar 에 로그인하면 기본적으로 두 개의 테넌트가 표시되며 그 중 하나는 관리 테넌트입니다. IBM QRadar Hub 앱을 사용하여 기본적으로 표시되는 다른 테넌트를 수정하십시오.

개요

UEBA 의 멀티테넌시를 사용하려면 QRadar 관리자 또는 MSSP 관리자 (QRadar Admin) 가 QRadar의 지원되는 버전에서 특정 구성 태스크를 포함하는 여러 설정 프로시저를 완료해야 합니다. QRadar Admin은 IBM QRadar Hub app 3.0 이상을 사용하여 첫 번째 또는 "admin" UEBA 인스턴스와 추가 비관리 또는 테넌트 인스턴스를 설치하고 구성해야 합니다. 비관리 인스턴스가 설정된 후 QRadar Admin은 사용자 역할 및 특정 권한도 지정해야 합니다. 비관리 인스턴스의 사용자 역할에는 "UEBA tenant admin" 및 "UEBA tenant" 사용자가 포함됩니다.

UEBA의 멀티테넌시를 위한 하이레벨 아키텍처 다이어그램

배치 지침

지원되는 UEBA 인스턴스 수는 QRadar 환경과 직접 관련되어 있습니다. 일반적으로 테넌트는 한 번에 하나씩 추가해야 하며 추가할 때마다 QRadar 의 상태가 양호하고 나머지 앱도 예상대로 수행되는지 확인해야 합니다.

QRadar 시스템 성능은 사용자 수와 초당 이벤트 수 (EPS) 가 다른 세 개의 서로 다른 환경에서 확인되었습니다. 각 환경에는 128GB RAM및 56개코어가 있는 QRadar Console , 128GB RAM및 56개코어가 있는 이벤트 프로세서, 372GB RAM및 72개코어가 있는 앱 호스트가 포함되어 있습니다.
  • 첫 번째 시스템은 EPS가 800인 각 인스턴스에서 사용자가 5000명인 30개의 UEBA 인스턴스를 성공적으로 실행했습니다.
  • 두 번째 시스템은 EPS가 1500인 각 인스턴스에서 40000명의 사용자가 있는 8개의 UEBA 인스턴스를 성공적으로 실행했습니다.
  • 세 번째 시스템은 EPS가 2500인 각 인스턴스에서 사용자가 100000명인 6개의 UEBA 인스턴스를 성공적으로 실행했습니다.

이러한 가이드라인은 QRadar 시스템 및 UEBA의 적절한 기능을 보장합니다. QRadar 환경에서 오류가 발생하면 RAM을 늘리거나 이벤트 프로세서를 추가하는 것을 고려하십시오.

QRadar Admin 또는 MSSP Admin 역할

중요: QRadar Admin은 UEBA의 첫 번째 또는 "admin" 인스턴스를 설정해야 합니다. UEBA 의 관리 인스턴스가 관리 토큰을 사용하여 설정된 후 추가 UEBA 인스턴스를 작성할 수 있습니다. UEBA의 여러 인스턴스를 실행할 때 관리 인스턴스는 Machine Learning (ML app) 를 업그레이드하고 컨텐츠를 설치하는 데만 사용되지만 데이터를 처리하거나 다른 기능을 수행하지는 않습니다. 관리 인스턴스를 제거하지 마십시오.

보안 프로파일

UEBA 는 하나의 보안 프로파일에서 다중 도메인을 지원하지 않습니다. UEBA 가 예상대로 작동하도록 보안 프로파일에는 하나의 도메인만 지정할 수 있습니다.

대시보드

대시보드에서 QRadar 관리자만 UEBA 테넌트 관리자 및 UEBA 테넌트 사용자에 대한 규칙 설치 상태를 볼 수 있습니다. UEBA 테넌트 관리자 및 UEBA 테넌트 사용자는 항상 대시보드에서 규칙의 녹색 상태를 봅니다.

Machine Learning (ML app) 가 설치된 경우 대시보드에서 Machine Learning 의 상태는 항상 녹색으로 표시됩니다. ML app 가 설치되지 않은 경우 표시되는 상태는 항상 회색입니다.

QRadar Advisor with Watson과(와) 통합

' UEBA 멀티테넌트 환경에서 ' QRadar Advisor with Watson '을 통합하려면 ' QRadar Advisor with Watson ' 버전 2.5.2 이상을 설치해야 합니다.

참조 데이터 가져오기 - LDAP 앱

LDAP 앱은 다중 도메인 또는 멀티테넌트를 인식하지 못해 사용자에게 가져오기가 표시되지 않으므로 멀티테넌트 환경에서는 LDAP 앱을 사용하지 않아야 합니다.

UEBA 의 단일 인스턴스에서 다중 인스턴스로 이동

멀티테넌시에 대한 최상의 경험을 얻으려면 UEBA의 신규 설치로 시작하는 것이 좋습니다.

UEBA 의 단일 인스턴스에서 멀티테넌트 설정으로 이동하는 경우 기존 UEBA 인스턴스를 계속 사용할 수 없으며 멀티테넌시도 실행할 수 없습니다. UEBA 의 두 번째 인스턴스가 QRadar에 표시되는 즉시 업그레이드된 UEBA 인스턴스가 제한된 기능 인스턴스로 변경됩니다. 데이터가 제거되지는 않지만 더 이상 업데이트되지 않습니다. 또한 추가 인스턴스를 설치하기 전에 ML app 를 설치 제거해야 합니다.
중요: Admin 또는 공유 인스턴스를 설치 제거하지 마십시오.

업그레이드

다중 테넌트 설정으로 UEBA 를 업그레이드하려면 Admin 인스턴스에 업그레이드를 적용해야 합니다. 모든 테넌트 인스턴스가 함께 업그레이드됩니다.

경고

지정된 대로 다중 테넌트 환경을 설정해야 합니다. 그렇지 않으면 UEBAMachine Learning에 문제가 발생할 수 있습니다. 다음 경고를 고려하십시오.
  • Admin 또는 공유 인스턴스를 설치 제거하지 마십시오.
  • QRadar 의 참조 세트에 대한 편집사항이 도메인에 특정한지 확인하십시오. 그렇지 않으면 사용자가 의도하지 않은 테넌트 인스턴스에 표시될 수 있습니다.
  • UEBA의 관리 인스턴스에 Machine Learning (ML app) 를 설치하지 마십시오.
  • UEBA 의 관리 인스턴스는 규칙을 업데이트하고 기타 (비관리자) 인스턴스에 Machine Learning 업데이트를 알리는 역할만 담당합니다.
  • UEBA 의 관리 인스턴스가 사용자 데이터를 수집하지 않습니다.
  • 각 인스턴스는 단일 테넌트만 포함할 수 있고, 각 테넌트는 단일 도메인만 포함할 수 있습니다.
  • 테넌트에는 관리 권한 서비스 토큰을 제공할 수 없습니다.
  • 또한 신뢰할 수 있는 사용자를 추가하고 모든 테넌트 인스턴스의 사용자를 제거하므로 QRadar Admin은 신뢰할 수 있는 사용자 목록에 사용자를 추가하거나 사용자를 제거하지 않아야 합니다.