Multitenancy em UEBA

O app User Entity Behavior Analytics (UEBA) suporta ambientes de diversos locatários no QRadar® É possível criar vários locatários por meio de uma única implementação em vez de gerenciar várias implementações.

Ambientes de diversos locatários permitem que os Managed Security Service Providers (MSSPs) e as organizações multidivisionais forneçam serviços de segurança para várias organizações clientes a partir de uma única implementação compartilhada doIBM® QRadar . Não é necessário implementar uma instância exclusiva do QRadar para cada cliente..

É possível criar vários locatários por meio de uma única implementação em vez de gerenciar várias implementações. Por exemplo, como um parceiro MSSP, você pode hospedar 20 clientes em uma única instância do QRadar , com cada cliente gerenciando aproximadamente 1000 funcionários

Importante: quando você está com login efetuado no QRadar como um administrador do site MT, por padrão, você vê dois locatários, um dos quais é o locatário Administrador. Use o app IBM QRadar Hub para modificar qual outro locatário você vê por padrão..

Visão geral

A ocupação variada no UEBA requer que o QRadar Administrator ou um MSSP Administrator (QRadar Admin) conclua vários procedimentos de configuração que incluem tarefas de configuração específicas em versões suportadas do QRadar. O Administrador do QRadar deve usar o IBM QRadar Hub app 3.0 ou mais recente para instalar e configurar a primeira instância ou "admin" UEBA e as instâncias não administrativas ou de locatário adicionais. Depois que as instâncias não administrativas forem estabelecidas, o administrador do QRadar também deverá designar funções de usuário e permissões específicas. As funções de usuário para as instâncias não admin incluem "UEBA tenant admin" e "UEBA tenant".

Diagrama de arquitetura de alto nível para multitenancy na UEBA

Orientação de implementação

O número de instâncias do UEBA suportadas está diretamente relacionado ao ambiente do QRadar . Em geral, os locatários devem ser incluídos um por vez e após cada adição, é necessário verificar se o QRadar está funcional e se os aplicativos restantes também estão sendo executados conforme o esperado.

O desempenho do sistema QRadar foi confirmado em três ambientes diferentes que diferiam no número de usuários e Eventos por Segundo (EPS). Cada ambiente continha um QRadar Console com 128 GB de RAM e 56 Núcleos, um Processador de Eventos com 128 GB de RAM e 56 Núcleos e um Host do Aplicativo com 372 GB de RAM e 72 Núcleos.
  • O primeiro sistema executou com sucesso 30 instâncias do UEBA com 5000 usuários em cada instância com um EPS de 800
  • O segundo sistema executou com sucesso 8 instâncias do UEBA , com 40.000 usuários em cada instância com um EPS de 1500
  • O terceiro sistema executou com sucesso 6 instâncias do UEBA com 100000 usuários em cada instância com um EPS de 2500

Essas diretrizes asseguram o funcionamento adequado de seu QRadar sistema e UEBA Se erros forem encontrados em seu ambiente do QRadar , considere aumentar a RAM ou incluir um Processador de Eventos

QRadar Função de Administrador ou MSSP Admin

Importante: o administrador do QRadar deve configurar a primeira instância ou "admin" do UEBA. Depois que a instância do administrador do UEBA é estabelecida com um token do administrador, mais instâncias do UEBA podem ser criadas. Ao executar várias instâncias do UEBA, a instância de administrador é usada exclusivamente para fazer upgrade do Machine Learning (ML app) e instalar conteúdo, mas não processa dados ou executa quaisquer outras funções. Não remova a instância admin.

Perfis de segurança

O UEBA não suporta vários domínios sob um perfil de segurança Um perfil de segurança pode ter apenas um domínio designado a ele para que o UEBA funcione conforme o esperado

Painel

No Painel, somente o Administrador do QRadar pode ver o status de instalação de regras para o usuário administrativo do locatário do UEBA e o usuário locatário do UEBA O usuário administrativo do locatário do UEBA e o usuário locatário do UEBA sempre veem um status verde das regras do painel.

Se você tiver Machine Learning (ML app) instalado, o status para Machine Learning no Painel será sempre mostrado como verde. Se você não tiver o ML app instalado, o status mostrado será sempre cinza.

Integração com o QRadar Advisor with Watson

Se quiser integrar o ' QRadar Advisor with Watson em um ambiente multitenant do ' UEBA, instale o ' QRadar Advisor with Watson versão 2.5.2 ou posterior.

Aplicativo Reference Data Import - LDAP

Não é necessário usar o aplicativo LDAP em um ambiente de diversos locatários, porque o aplicativo LDAP não tem reconhecimento de vários domínios ou de vários locatários para que qualquer usuário veja qualquer importação.

Movendo de uma única instância do UEBA para várias instâncias..

Para a melhor experiência com ocupação variada, recomenda-se iniciar com uma nova instalação do UEBA

Se você estiver movendo de uma única instância do UEBA para uma configuração de diversos locatários, não será possível continuar usando a instância existente do UEBA e também executar a ocupação variada. Assim que uma segunda instância do UEBA for vista no QRadar, a instância do UEBA atualizada será alterada para uma instância de funcionalidade limitada. Observe que os dados não são removidos, mas não são mais atualizados. Também deve-se desinstalar o ML app antes de instalar quaisquer instâncias adicionais
Importante: Não desinstalar a instância Admin ou compartilhada.

Fazendo Upgrade

Para fazer upgrade do UEBA com uma configuração de diversos locatários, é necessário aplicar o upgrade à instância do Administrador. Todas as instâncias do locatário serão submetidas a upgrade junto com ele.

Warnings

Deve-se configurar seu ambiente de diversos locatários conforme especificado ou você poderia ter problemas com UEBA e Machine Learning. Considere os avisos a seguir:
  • Não desinstalar a instância Admin ou compartilhada.
  • Assegure-se de que quaisquer edições para conjuntos de referência no QRadar sejam específicas do domínio, caso contrário, os usuários poderão aparecer em instâncias de locatário indesejadas..
  • Não instale o Machine Learning (ML app) na instância admin do UEBA.
  • A instância do administrador do UEBA é responsável apenas por atualizar regras e informar outras instâncias (não administrativas) sobre as atualizações do Machine Learning .
  • A instância admin do UEBA não alimentará dados do usuário.
  • Cada instância só pode ter um único locatário e cada locatário só pode ter um único domínio.
  • Um token de serviço autorizado do administrador não pode ser fornecido aos locatários.
  • O administrador do QRadar não deve incluir usuários na lista de usuários confiáveis ou remover usuários, pois ele também incluirá usuários confiáveis e removerá usuários para todas as instâncias do locatário