QRadar NTA에서 멀티테넌시를 설정하기 위한 구성

멀티테넌트 환경에서 IBM® QRadar Network Threat Analytics (NTA) 2.0.0 이상 버전을 지원하도록 QRadar® 7.6.0 이상 버전을 구성하십시오.

다중 테넌트 환경을 설정하려면 ‘ QRadar ’ 관리자 권한이 있어야 합니다. 자세한 내용은 QRadar 관리 문서를 참조하십시오.

QRadar 의 멀티테넌시에 대한 자세한 내용은 ‘멀티테넌시 관리’를 참조하십시오.

참고: NTA 멀티테넌시를 구성하려면 관리자가 생성된 네트워크 기준선을 사용하여 NTA를 구성해야 합니다.

구성 단계

다음 표에는 NTA 인스턴스를 구성하기 전에 완료해야 하는 단계들이 요약되어 있습니다. 표에 설명된 단계들은 QRadar 의 관리자 설정에서 실행됩니다.

단계 조치 세부사항
1 유량 원천 정의 ‘시스템 구성 > 데이터 소스 > 흐름 소스’에서 각 도메인에 대한 흐름 소스를 생성합니다. 각 도메인에서는 각 NTA 인스턴스가 제대로 작동하기 위해 고유한 흐름 소스가 필요합니다.
참고: 테넌트별로 중복되거나 공유되는 플로우 소스는 도메인 간에 공유되어서는 안 됩니다. 이들이 공유될 경우, 기본 도메인에 포함될 수 있습니다.
2 로그 소스 정의
  1. 로그 소스’ > ‘로그 소스 관리’ > ‘새 로그 소스’ > ‘단일 로그 소스’에서 각 보안 프로필에 대한 로그 소스를 생성합니다.
  2. 로그 소스 유형으로 ‘ IBMQRadar Network Threat Analytics ’를 선택하십시오.
  3. 프로토콜 유형을 Syslog 로 선택하십시오.
  4. 로그 소스 매개변수를 구성하려면 적절한 ‘로그 소스 이름’을 입력하십시오.
  5. 프로토콜 매개변수를 구성하려면 다음 형식을 사용하여 로그 소스 식별자를 추가하십시오
    ibm-nta-analytics.qrapp.local.{your-security-profile-name}
    예를 들면 다음과 같습니다.ibm-nta-analytics.qrapp.local.finance-sp
  6. 설정을 저장하려면 + (추가) 옵션을 클릭한 다음 ‘마침’을 클릭하세요.
  7. 다중 테넌시 지원이 필요한 각 보안 프로필에 대해 이 과정을 반복하여 로그 소스를 생성하십시오.
3 임차인 정의 ‘시스템 구성 > 사용자 관리 > 테넌트 관리’에서 일련의 테넌트를 생성합니다(예: TenantA,, TenantB ). 자세한 내용은 ‘새 테넌트 프로비저닝’을 참조하십시오.
4 도메인 정의 ‘시스템 구성 > 도메인 관리’에서 도메인을 생성하고, 1단계에서 설정한 플로우 소스를 연결합니다(플로우 소스를 사용하지 않는 경우 플로우 수집기 및 플로우 VLAN ID를 연결할 수도 있습니다).
참고:
  • 플로우에는 해당 도메인에 할당된 특정 VLAN ID(엔터프라이즈 및 고객 VLAN)를 기준으로 도메인 태그가 지정될 수 있습니다.
  • 정의된 플로우 소스(예: NetFlow 또는 IPFIX)를 도메인에 할당함으로써 플로우에 도메인 태그를 지정할 수 있습니다.
  • 플로우 수집기를 도메인에 할당하면 해당 도메인이 수신하는 모든 플로우에 해당 도메인이 적용되어, 플로우에 도메인 태그를 지정할 수 있습니다.
자세한 내용은 ‘도메인 만들기’를 참조하십시오.
5 네트워크 정의 (선택 사항) 시스템 구성 > 네트워크 계층 구조 에서 각 테넌트에 특정 네트워크 계층 구조를 지정하려면 네트워크 계층 구조를 정의하십시오. 자세한 내용은 ‘다중 테넌트 배포 환경에서의 네트워크 계층 구조 업데이트’를 참조하십시오.
6 보안 프로필 생성 ‘시스템 구성 > 사용자 관리 > 보안 프로필’에서 각 도메인별로 프로필을 생성하십시오. 앞서 정의한 도메인, 로그 소스 또는 로그 소스 그룹, 그리고 네트워크를 연결합니다.
참고: 도메인 할당은 ‘권한 우선순위’, ‘네트워크’ 및 ‘로그 소스’ 탭의 모든 설정보다 우선합니다.
자세한 내용은 ‘보안 프로필’을 참조하십시오.
7 사용자 역할 생성 ‘시스템 구성 > 사용자 관리 > 사용자 역할’에서 역할을 생성하고 변경 사항을 적용합니다:
  • QRadar 관리자 또는 MSSP 관리자: 각 NTA 인스턴스를 설치하고 구성합니다
  • 임차인 관리: 관리 권한이 위임된 NTA 관리자 역할
  • 임차인 사용자: 데이터 검토를 위한 NTA 분석가 역할
자세한 내용은 ‘사용자 역할 만들기 ’를 참조하십시오.
8 권한이 부여된 서비스 토큰 작성 ‘시스템 구성 > 사용자 관리 > 승인된 서비스 ’에서 서비스 토큰을 생성하십시오. 각 토큰을 5단계에서 설정한 프로필과 6단계에서 설정한 역할에 각각 연결하십시오. 각 테넌트 관리자에게는 인증된 서비스 토큰이 필요합니다. 자세한 내용은 ‘인증된 서비스 토큰 생성’을 참조하십시오.
9 사용자 작성 ‘시스템 구성 > 사용자 관리 > 사용자 ’에서 테넌트 관리자와 테넌트 사용자를 생성합니다. 각각을 특정 역할, 프로파일 및 테넌트와 연관시키십시오. 자세한 내용은 ‘사용자 계정 만들기 ’를 참조하십시오.
10 변경사항 배치 [관리 ] 탭에서 [변경 사항 적용 ]을 클릭합니다.

구성도

다음 다이어그램은 구성 단계를 설명합니다.

NTA 멀티테넌시 설정을 위한 ‘ QRadar ’ 구성 단계를 보여주는 다이어그램