Multitenancy em UEBA
O app User Entity Behavior Analytics (UEBA) suporta ambientes de diversos locatários no QRadar® É possível criar vários locatários por meio de uma única implementação em vez de gerenciar várias implementações.
Ambientes de diversos locatários permitem que os Managed Security Service Providers (MSSPs) e as organizações multidivisionais forneçam serviços de segurança para várias organizações clientes a partir de uma única implementação compartilhada doIBM® QRadar . Não é necessário implementar uma instância exclusiva do QRadar para cada cliente..
É possível criar vários locatários por meio de uma única implementação em vez de gerenciar várias implementações. Por exemplo, como um parceiro MSSP, você pode hospedar 20 clientes em uma única instância do QRadar , com cada cliente gerenciando aproximadamente 1000 funcionários
Visão geral
A ocupação variada no UEBA requer que o QRadar Administrator ou um MSSP Administrator (QRadar Admin) conclua vários procedimentos de configuração que incluem tarefas de configuração específicas em versões suportadas do QRadar. O Administrador do QRadar deve usar o IBM QRadar Hub app 3.0 ou mais recente para instalar e configurar a primeira instância ou "admin" UEBA e as instâncias não administrativas ou de locatário adicionais. Depois que as instâncias não administrativas forem estabelecidas, o administrador do QRadar também deverá designar funções de usuário e permissões específicas. As funções de usuário para as instâncias não admin incluem "UEBA tenant admin" e "UEBA tenant".

Orientação de implementação
O número de instâncias do UEBA suportadas está diretamente relacionado ao ambiente do QRadar . Em geral, os locatários devem ser incluídos um por vez e após cada adição, é necessário verificar se o QRadar está funcional e se os aplicativos restantes também estão sendo executados conforme o esperado.
- O primeiro sistema executou com sucesso 30 instâncias do UEBA com 5000 usuários em cada instância com um EPS de 800
- O segundo sistema executou com sucesso 8 instâncias do UEBA , com 40.000 usuários em cada instância com um EPS de 1500
- O terceiro sistema executou com sucesso 6 instâncias do UEBA com 100000 usuários em cada instância com um EPS de 2500
Essas diretrizes asseguram o funcionamento adequado de seu QRadar sistema e UEBA Se erros forem encontrados em seu ambiente do QRadar , considere aumentar a RAM ou incluir um Processador de Eventos
QRadar Função de Administrador ou MSSP Admin
Importante: o administrador do QRadar deve configurar a primeira instância ou "admin" do UEBA. Depois que a instância do administrador do UEBA é estabelecida com um token do administrador, mais instâncias do UEBA podem ser criadas. Ao executar várias instâncias do UEBA, a instância de administrador é usada exclusivamente para fazer upgrade do Machine Learning (ML app) e instalar conteúdo, mas não processa dados ou executa quaisquer outras funções. Não remova a instância admin.
Perfis de segurança
O UEBA não suporta vários domínios sob um perfil de segurança Um perfil de segurança pode ter apenas um domínio designado a ele para que o UEBA funcione conforme o esperado
Painel
No Painel, somente o Administrador do QRadar pode ver o status de instalação de regras para o usuário administrativo do locatário do UEBA e o usuário locatário do UEBA O usuário administrativo do locatário do UEBA e o usuário locatário do UEBA sempre veem um status verde das regras do painel.
Se você tiver Machine Learning (ML app) instalado, o status para Machine Learning no Painel será sempre mostrado como verde. Se você não tiver o ML app instalado, o status mostrado será sempre cinza.
Integração com o QRadar Advisor with Watson
Se quiser integrar o ' QRadar Advisor with Watson em um ambiente multitenant do ' UEBA, instale o ' QRadar Advisor with Watson versão 2.5.2 ou posterior.
Aplicativo Reference Data Import - LDAP
Não é necessário usar o aplicativo LDAP em um ambiente de diversos locatários, porque o aplicativo LDAP não tem reconhecimento de vários domínios ou de vários locatários para que qualquer usuário veja qualquer importação.
Movendo de uma única instância do UEBA para várias instâncias..
Para a melhor experiência com ocupação variada, recomenda-se iniciar com uma nova instalação do UEBA
Fazendo Upgrade
Para fazer upgrade do UEBA com uma configuração de diversos locatários, é necessário aplicar o upgrade à instância do Administrador. Todas as instâncias do locatário serão submetidas a upgrade junto com ele.
Warnings
- Não desinstalar a instância Admin ou compartilhada.
- Assegure-se de que quaisquer edições para conjuntos de referência no QRadar sejam específicas do domínio, caso contrário, os usuários poderão aparecer em instâncias de locatário indesejadas..
- Não instale o Machine Learning (ML app) na instância admin do UEBA.
- A instância do administrador do UEBA é responsável apenas por atualizar regras e informar outras instâncias (não administrativas) sobre as atualizações do Machine Learning .
- A instância admin do UEBA não alimentará dados do usuário.
- Cada instância só pode ter um único locatário e cada locatário só pode ter um único domínio.
- Um token de serviço autorizado do administrador não pode ser fornecido aos locatários.
- O administrador do QRadar não deve incluir usuários na lista de usuários confiáveis ou remover usuários, pois ele também incluirá usuários confiáveis e removerá usuários para todas as instâncias do locatário