마켓플레이스 이미지에서 Amazon Web Services 에 QRadar 데이터 게이트웨이 설치

데이터 게이트웨이를 통해 IBM® QRadar® on Cloud 에 연결합니다. 제공된 AMI(Amazon Machine Image)를 사용하여 AWS(Amazon Web Services)에 데이터 게이트웨이를 설치할 수 있습니다.
AWS GovCloud의 QRadar 어플라이언스에도 적용할 수 있습니다.

시작하기 전에

어플라이언스가 데이터 게이트웨이 시스템 요구사항을 충족하는지 확인하십시오. 데이터 게이트웨이의 시스템 요구사항을 참조하십시오.

이 태스크를 위한 유지보수 기간을 예약하고 데이터 게이트웨이를 배치에 추가하는 동안 사용자가 변경사항을 배치하지 않도록 하십시오.

게이트웨이 어플라이언스를 통해 연결되는 콘솔의 전체 호스트 이름을 알고 있어야 합니다.

이 태스크에 대한 정보

QRadar 소프트웨어에 대한 문제가 있는 경우 IBM 지원 센터에 문의하십시오. AWS 인프라에 문제가 발생하면 AWS 문서를 참조하십시오. IBM 지원 센터에서 AWS 인프라로 인해 문제가 발생했다고 판별하는 경우 AWS 인프라의 기본 문제를 해결하기 위해 Amazon에 지원을 요청해야 합니다.

정적 개인용 및 공개 IP 주소를 사용해야 합니다.

데이터 게이트웨이는 한 번에 하나씩 설치해야 합니다. 둘 이상의 데이터 게이트웨이를 설치하는 경우 하나의 설치를 완료할 때까지 기다린 후 다른 항목을 설치해야 합니다.

프로시저

  1. IBM Security QRadar SIEM v7.5.0 (BYOL) 으로 이동하세요.
  2. 구독 계속을 클릭하십시오.
  3. 이용 약관 동의를 클릭하십시오.
  4. 등록이 준비되면 구성 계속을 클릭하십시오.
  5. 소프트웨어 버 전을 IBM Security QRadar SIEM v7.5.0 UP11 (BYOL)로 선택합니다.
  6. 리젼을 선택하고 계속 실행을 클릭하십시오.
  7. 조치 선택 목록에서 EC2을 선택하십시오.
  8. 실행을 클릭하십시오.
  9. 인스턴스에 이름을 지정하십시오.
  10. 다음 목록에서 최소 시스템 요구사항을 충족하는 EC2 인스턴스를 선택하십시오. (T3, T3A, M6i, M6a, M5, M5a, M5zn, C6i, C6a, C5, C5a, C5n, R6i, R5, R5a, R5b, R5n, X2iezn)
    더 자세한 정보는 QRadar on Cloud 온보딩을 참고하세요.
  11. 키 쌍을 구성하거나 선택하십시오. SSH를 사용하여 어플라이언스에 연결할 때마다 이 키 쌍을 사용합니다.
  12. 네트워크 설정 섹션에서 편집 을 클릭하십시오.
    1. 가상 프라이빗 클라우드 (VPC) 를 선택하십시오.
    2. VPC의 서브넷을 작성하거나 선택하십시오.
    3. 포트 22및 443에서 QRadar 배치에 액세스할 수 있는 신뢰할 수 있는 IP 주소의 허용 목록을 작성할 수 있도록 허용하는 보안 그룹을 작성하거나 선택하십시오.

      여러 어플라이언스가 있는 QRadar 배치에서는 관리 호스트 간에 다른 포트도 허용될 수 있습니다. 배치에서 허용해야 하는 포트에 대한 자세한 정보는 QRadar에서 사용되는 공통 포트 및 서버를 참조하십시오.

  13. 스토리지 구성 섹션으로 이동하십시오.
    1. 새 볼륨 추가를 클릭하십시오.
    2. 스토리지 요구사항을 추정한 후 GiB에 크기를 입력하십시오.
      최소 크기는 250 GiB입니다. 추가된 디스크는 두 번째 디스크여야 합니다. 세 번째 이상의 디스크가 될 수 없습니다. 설치가 완료되면 이 디스크에 /store/transient 파티션이 포함됩니다.
      경고: 설치 후에는 스토리지를 늘릴 수 없습니다.
    3. 데이터 디스크의 GP3 볼륨 유형을 선택하십시오.
  14. 인스턴스 실행을 클릭하십시오.
  15. 인스턴스가 준비되면 다음 명령을 입력하여 키 쌍을 사용하여 로그인하십시오.
    ssh -i <key.pem> ec2-user@<public_IP_address>
  16. 다음 명령을 입력하십시오.
    sudo /root/setup 7000
  17. 시스템에서 루트 비밀번호를 설정하라는 프롬프트를 표시합니다. 비밀번호는 다음 기준을 충족해야 합니다.
    • 5자 이상의 문자가 포함됨
    • 공백 없음
    • @, #, ^및 * 와 같은 특수 문자 중 하나 이상을 포함합니다.

    설치 프로세스가 완료될 때까지 이 비밀번호를 변경할 수 없습니다. 루트 비밀번호는 게이트웨이 호스트 비밀번호이기도 합니다.

  18. 데이터 게이트웨이를 콘솔과 동일한 버전의 QRadar 로 업그레이드하십시오.
    1. 콘솔에 로그인하십시오.
    2. 콘솔이 있는 QRadar 의 버전을 찾으려면 탐색 메뉴 () 를 클릭한 후 정보를 클릭하십시오.
    3. QRadar 콘솔이 설치된 버전의 SFS 파일을 Fix Central ( https://www.ibm.com/support/fixcentral )에서 다운로드하십시오.
    4. 소프트웨어 업데이트 SFS 파일을 데이터 게이트웨이로 복사하십시오.
    5. ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    6. 데이터 게이트웨이에서 다음 명령을 입력하여 SFS 파일을 /storetmp 디렉토리로 이동하십시오.
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. 다음 명령을 입력하여 수퍼유저 쉘을 여십시오.
      sudo su -
    8. 다음 명령을 입력하여 /media/updates 디렉토리를 작성하십시오.
      mkdir /media/updates
    9. 다음 명령을 입력하여 SFS 파일을 마운트하십시오.
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. 다음 명령을 입력하여 소프트웨어 Update Installer를 실행하십시오.
      /media/updates/installer
  19. QRadar on Cloud 셀프 서비스 앱을 사용하여 데이터 게이트웨이에 대한 토큰을 생성하고 데이터 게이트웨이의 IP 주소를 허용 목록에 추가하십시오. 자세한 정보는 콘솔 접속 관리하기를 참고하세요.
  20. 토큰을 수싱한 후에:
    1. ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    2. 이전 단계 이후에 어플라이언스를 다시 시작했으므로, 다음 명령을 입력하여 다시 수퍼유저 쉘을 여십시오.
      sudo su -
    3. 간헐적 연결의 알려진 문제점을 완화하려면 새로 추가된 데이터 게이트웨이에서 다음 명령을 입력하십시오.
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. 초기 데이터 게이트웨이 설정을 완료하려면 다음 명령을 입력하십시오.
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  21. 다음 명령을 입력하여 수퍼유저 쉘을 종료하십시오.
    exit

다음에 수행할 작업

데이터 게이트웨이의 대상 프로세서 편집