멀티테넌시를 지원하도록 UEBA 인스턴스 설치 및 구성

QRadar® 7.4.3 수정팩 6이상의 다중 테넌트 환경에서 작동하도록 UEBA 를 설정할 수 있습니다.

시작하기 전에

QRadar 7.4.3 수정 팩 6 이상이 설치된 시스템에서 UEBA에서 멀티테넌시를 설정하려면 QRadar 구성 페이지의 표에 설명된 단계를 완료해야 합니다.

UEBA 인스턴스를 구성하기 전에 다음 단계를 완료하여 UEBA 의 관리자 인스턴스가 설치되어 있는지 확인하세요. 사용자 개체 행동 분석 앱 설치하기.

주의:
  • 인스턴스를 설치하려면 IBM QRadar Hub 앱 3.0.0 이상이 필요합니다. 자세한 정보는 IBM QRadar Hub의 내용을 참조하십시오.
  • Admin 또는 공유 인스턴스를 설치 제거하지 마십시오.

이 태스크에 대한 정보

QRadar Admin 또는 MSSP 관리자가 다음 프로시저를 완료해야 합니다.

프로시저

  1. IBM QRadar Hub 앱에서 User Entity Behavior Analytics 확장을 찾으십시오.
    IBM QRadar 허브 앱에 UEBA 인스턴스 설치
  2. 옵션 > 새 인스턴스 작성을 선택하십시오.
  3. 인스턴스의 보안 프로파일을 선택하고 다음을 클릭하십시오.

    참고: 작성된 인스턴스가 없으면 먼저 Admin 인스턴스를 작성하십시오. Admin 또는 공유 인스턴스가 있는 경우 첫 번째 테넌트 인스턴스를 작성하십시오. 테넌트 보안 프로파일이 나열되지 않을 경우 보안 프로파일을 작성하고 변경사항을 배치했는지 확인하십시오.

  4. 나열된 다른 역할에 앱을 연관시키고 다음을 클릭하십시오.
  5. 요약을 검토하고 확인 및 작성을 클릭하십시오.
  6. 인스턴스가 작성된 후 인스턴스를 선택하고 옵션 > 인스턴스 구성 > UBA 설정을 클릭하십시오.
  7. UBA 설정 페이지에서 UEBA의 인스턴스를 담당하는 테넌트 관리자의 서비스 토큰을 추가하십시오. 참고: 올바른 토큰을 선택해야 합니다.
  8. 이 인스턴스 도메인의 IBM Sense 로그 소스에 설정된 ID를 입력하십시오. 자세한 정보는 UBA에서 멀티테넌시 설정을 위한QRadar 구성의 1단계를 참조하십시오.
  9. 구성을 저장하십시오.
  10. 선택사항: UEBA 인스턴스가 Machine Learning도 호스팅하는 경우, Multitenancy에서 Machine Learning 설치 및 구성주제를 참조하십시오.

다음에 수행할 작업

원하는 UEBA 의 모든 인스턴스에 대해 이 단계를 반복하십시오.