네트워크 위협 분석에서의 멀티테넌시
IBM® QRadar® 네트워크 위협 분석 (NTA) 앱은 QRadar 네트워크 위협 분석 2.0.0 이상 버전과 함께 사용할 경우 QRadar 7.6.0 이상 버전에서 멀티테넌트 환경을 지원합니다.
다중 테넌트 환경을 통해 관리형 보안 서비스 제공업체(MSSP)와 다부서 조직은 단일 공유 NTA 배포 환경을 기반으로 여러 고객 조직에 보안 서비스를 제공할 수 있습니다. 고객마다 별도의 QRadar 네트워크 위협 분석 인스턴스를 배포할 필요는 없습니다.
여러 개의 배포를 관리하는 대신, 단일 배포에서 여러 테넌트 인스턴스를 생성할 수 있습니다. 예를 들어, MSSP 파트너의 경우 단일 NTA 인스턴스에서 20개의 클라이언트를 호스팅할 수 있으며, 각 클라이언트는 자체 환경에 대한 네트워크 트래픽 분석을 관리하게 됩니다.
개요

배치 지침
지원되는 NTA 인스턴스의 수는 QRadar 환경과 직접적인 관련이 있습니다. 일반적으로 테넌트는 한 번에 하나씩 추가해야 하며, 추가할 때마다 QRadar 이 정상적으로 작동하는지, 그리고 나머지 앱들도 예상대로 작동하는지 확인해야 합니다. 이러한 접근 방식은 시스템의 안정성을 보장하는 데 도움이 되며, 리소스 사용량을 적절히 모니터링할 수 있게 해줍니다.
QRadar 시스템 성능은 여러 NTA 테넌트 애플리케이션 인스턴스를 지원하는 표준 배포 환경을 통해 검증됩니다. 표준 구성은 콘솔, 앱 호스트, 라이선스된 EPS 용량의 최대 90%를 사용하는 이벤트 프로세서, 그리고 라이선스된 FPM 용량의 최대 90%를 사용하는 플로우 프로세서로 이루어져 있습니다.
QRadar 관리자 또는 MSSP 관리자 역할
보안 프로파일
NTA는 하나의 보안 프로필 아래에서 여러 도메인을 지원하지 않습니다. NTA가 올바르게 작동하도록 보장하기 위해, 보안 프로필은 하나의 도메인에만 연결될 수 있습니다.
NTA의 단일 인스턴스에서 다중 인스턴스로 전환
NTA 단일 인스턴스에서 멀티테넌트 환경으로 전환하는 경우, 첫 번째 인스턴스는 공유 인스턴스입니다. QRadar 에서 NTA의 두 번째 인스턴스를 생성한 지 30분이 지나면, 첫 번째 공유 NTA 인스턴스가 관리자 인스턴스로 변경됩니다.
경고
지정된 대로 멀티테넌트 환경을 설정하십시오. 그렇지 않으면 NTA에 문제가 발생할 수 있습니다. 다음 경고를 고려하십시오.
- 관리자 인스턴스나 공유 인스턴스는 제거하지 마십시오.
- 각 인스턴스에는 단 하나의 테넌트만 있을 수 있으며, 각 테넌트에는 단 하나의 도메인만 있을 수 있습니다.
- 테넌트에는 관리 권한 서비스 토큰을 제공할 수 없습니다.
- 네트워크 흐름 데이터 소스는 각 테넌트에 대해 올바르게 구성되어야 합니다.
- 테넌트 데이터의 격리를 보장하기 위해서는 적절한 네트워크 분할이 이루어져야 합니다.