UEBA -Übersicht und Benutzerdetails

Die App IBM® QRadar® User Entity Behavior Analytics (UEBA) zeigt Ihnen die allgemeinen Risikodaten für Benutzer in Ihrem Netz an.

Übersichtsseite

Öffnen Sie nach der Installation und Konfiguration der UEBA -App die Seite mit der UEBA -Übersicht (Dashboard).
Hinweis: Die unterstützte Anzahl von Benutzern, die die UEBA -App überwachen kann, beträgt 400.000 Benutzer.

Im Feld Anzeige: Alle Benutzer können Sie Ansichten erstellen und auswählen, um Ihre Dashboardansicht anzupassen. Weitere Informationen finden Sie unter Verwalten der UEBA-Dashboard-Ansichten.

Im Suchfeld können Sie nach Namen, E-Mail-Adressen und Benutzernamen suchen. Noch während Sie die ersten Buchstaben eines Namens eingeben, werden die besten fünf Treffer angezeigt.

Die Bezeichnung Tenant zeigt den Domänennamen des aktuell angezeigten Tenants an.

Die Risikostufe für jeden Benutzer wird durch ein Symbol angezeigt. Das gelbe rechteckige Symbol (niedrig) zeigt an, wenn das Risiko 25% oder weniger des Risikoschwellenwerts beträgt. Die orangefarbene Raute (mittel) zeigt an, wenn das Risiko bei 50% des Risikoschwellenwerts liegt. Die rote Pyramide (hoch) zeigt, wenn das Risiko bei 75% liegt. Das rote Dreieck (kritisch) zeigt an, wenn das Risiko 100% oder mehr beträgt.

Das Dashboard wird automatisch jede Minute aktualisiert und enthält folgende Risikodaten:
Tabelle 1. UBA-Dashboarddaten
Dashboardeinstellungen Beschreibung
Monitored Users (Überwachte Benutzer) Zeigt die Gesamtzahl der Benutzer an, die die UEBA -App aktiv überwacht.
Überwachte Entitäten Zeigt die Gesamtzahl der Entitäten an, die von der App UEBA aktiv überwacht werden.
High Risk Users (Benutzer mit hohem Risiko) Zeigt die Anzahl der Benutzer an, die aktuell die Risikobewertung überschreiten. Der Wert zur Bestimmung der Risikobewertung wird in den UEBA -Einstellungen unter "Risikoschwellenwert zum Auslösen von Angriffen" festgelegt.
Users Discovered from Events (Über Ereignisse erkannte Benutzer) Zeigt die Anzahl der Benutzer an, die aus Ereignissen erkannt wurden (ohne importierte Benutzer).
Users Imported from Directory (Aus Verzeichnis importierte Benutzer) Zeigt die Anzahl der Benutzer an, die aus Referenztabellen importiert wurden.
Hochrisiko-Einrichtungen Zeigt die Anzahl der Unternehmen an, die derzeit die Risikobewertung überschreiten. Der Wert zur Bestimmung der Risikobewertung wird in den UEBA -Einstellungen unter "Risikoschwellenwert zum Auslösen von Angriffen" festgelegt.
Active Analytics (Aktive Analyse)
  • Regeln: Gibt den Status des Regelinhalts und die Anzahl der aktiven Regeln an. Ein grüner Status gibt an, dass die Regeln installiert und aktiv sind. Grau bedeutet, dass die Regeln inaktiviert sind. Gelb bedeutet, dass die Installation in Bearbeitung ist. Durch Anklicken wird die Seite 'Rules and Tuning' (Regeln und Optimierung) geöffnet. Hinweis: In einer Multi-Tenant-Umgebung kann nur ein Benutzer mit Administratorberechtigung den Status der Regelinstallation für Admin- oder Tenant-UBA anzeigen. Der Tenantadministrator und der Tenantbenutzer sehen auf dem Dashboard immer einen grünen Status der Regeln.
    Tipp: Die Regelanzahl basiert auf der Gesamtzahl der Regeln, von denen UBA weiß, dass sie vorhanden sind, unabhängig davon, ob die Regeln installiert sind. Die Filterung von Use Case Manager basiert auf den installierten Elementen. Weitere Informationen finden Sie unter Unterstützte Inhalte QRadar.
  • Machine Learning: Gibt den Status von Machine Learning und die Anzahl der aktiven Modelle an. Ein grüner Status gibt an, dass die App Machine Learning Analytics installiert ist. Grau bedeutet, dass die App Machine Learning Analytics nicht installiert ist. Klicken Sie hier, um Machine Learningzu installieren oder zu konfigurieren. Hinweis: In einer Multi-Tenant-Umgebung ist der Status immer 'Grün'.
Monitored users (Überwachte Benutzer) Zeigt die 10 Benutzer mit dem höchsten Risiko an. Klicken Sie auf einen Benutzernamen, um die verfügbaren Details in der Anzeige 'User Details' (Benutzerdetails) anzuzeigen.
  • Aktuelles Risiko: Zeigt das kumulierte Risiko für den betreffenden Benutzer für die letzten 5 Minuten an.
  • Gesamtrisiko: Zeigt ein Kurvendiagramm an, das den Trend der Gesamtrisikobewertung des Benutzers für die letzte Stunde veranschaulicht. Die Farbe der Grafik gibt den allgemeinen Risikograd an.
  • Beobachtungslistensymbol: Fügen Sie den Benutzer zu einer Beobachtungsliste hinzu oder erstellen Sie eine Beobachtungsliste. Die Zahl gibt an, in wie viele Beobachtungslisten der Benutzer eingetragen ist.
  • Alle überwachten Benutzer können auf der Seite Search (Suche) angezeigt werden.
Recent offenses (Letzte Angriffe) Zeigt die letzten fünf Angriffe an; diese sind nach dem Zeitpunkt der letzten Aktualisierung des Angriffs sortiert.
[User] Watchlist ([Benutzer] Beobachtungsliste) Beobachtungslisten, die Sie erstellt haben. Sie können beliebig viele Beobachtungslisten erstellen und sie im Dashboard anzeigen. Alle überwachten Benutzer können in der benutzerdefinierten Beobachtungsliste, die Sie auf der Seite Search (Suche) erstellt haben, angezeigt werden.
Tipp: Klicken Sie auf das Symbol Beobachtungsliste , um einen Benutzer zu einer Beobachtungsliste hinzuzufügen.
Die Zahl gibt an, in wie viele Beobachtungslisten der Benutzer eingetragen ist.
System score (Systembewertung) Kumulierte Gesamtrisikobewertung für alle Benutzer über einen bestimmten Zeitraum. Klicken Sie auf das Symbol Kalender , um einen Datumsbereich für mehr als einen Tag anzugeben. Maximal kann ein Zeitraum von 30 Tagen innerhalb des letzten Jahres ausgewählt werden. Hinweis: Bei Anzeige einer benutzerdefinierten Dashboardsicht ist das Diagramm 'Systembewertung' nicht eingeblendet.
Risk category breakdown (Aufgliederung nach Risikokategorie) Überblick über die Risikokategorien innerhalb der letzten Stunde. Klicken Sie auf die Grafik, um Unterkategorien anzuzeigen, und klicken Sie dann, um eine Ereignisanzeige aufzurufen. Klicken Sie auf das Symbol Table view (Tabellenansicht), um diese Informationen in einem Tabellenformat anzuzeigen. Hinweis: Bei Anzeige einer benutzerdefinierten Dashboardansicht ist das Diagramm mit der Aufgliederung nach Risikokategorie nicht eingeblendet.
Users with dormant accounts (Benutzer mit inaktiven Konten) Beobachtungsliste mit Benutzern, die als Benutzer mit inaktiven Konten markiert sind. Die Liste der Benutzer mit inaktiven Konten wird automatisch generiert.
Active investigations (Aktive Untersuchungen) Benutzer, die aktuell einer Untersuchung unterliegen. Aktivieren Sie das Kontrollkästchen My investigations (Eigene Untersuchungen), um nur die von Ihnen gestarteten Untersuchungen anzuzeigen.
Status of machine learning models (Status von Machine-Learning-Modellen) Der Status von 'Machine Learning Analytics' wird angezeigt, wenn die Machine Learning-App installiert ist. Weitere Informationen finden Sie unter UEBA Dashboard mit Machine Learning.

Seite mit den Benutzerdetails

Sie können an jeder Stelle in der App auf einen Benutzernamen klicken, um die Anzeige 'User details' (Benutzerdetails) zu öffnen und Details für den ausgewählten Benutzer anzuzeigen. Klicken Sie in der Anzeige auf View user details (Benutzerdetails anzeigen), um die Seite mit den vollständigen Benutzerdetails zu öffnen.

Im Fenster Event Viewer (Ereignisanzeige) finden Sie weitere Informationen zu den Aktivitäten von Benutzern. In der Ereignisanzeige werden Details zu einer ausgewählten Aktivität oder einem Zeitpunkt angezeigt. Wenn Sie auf ein Ereignis im Fenster Event Viewer klicken, werden weitere Details wie Syslog-Ereignisse und Nutzdaten angezeigt. Das Fenster mit der Ereignisanzeige ist für alle Ring- und Kurvendiagramme sowie für Aktivitäten im Zeitraster für gefährliche Aktivitäten (Risky Activity Timeline) auf der Seite Benutzerangaben verfügbar.

Die Seite Benutzerdetails enthält folgende Benutzerinformationen:
  • Es werden der Name und die Aliasnamen des ausgewählten Benutzers und mögliche weitere Details aus Attributen (einschließlich Domäne, Manager und Peerinformationen), die aus LDAP importiert werden, angezeigt.
  • Zeigt den Status (ruhend, aktiv, nie verwendet) aller Konten an, die dem Benutzer zugeordnet sind.
  • Wenn Sie IBM QRadar Advisor with Watson 2.5.2 oder höher installiert haben, können Sie nach Informationen suchen, die sich auf den Benutzer beziehen. Sie müssen über QRadar-Administratorberechtigungen verfügen. Klicken Sie auf das Symbol Watson .
  • Um eine Untersuchung zu einem Benutzer einzuleiten, klicken Sie auf das Symbol Start Investigation (Untersuchung starten). Klicken Sie nach Abschluss der Untersuchung auf das Symbol End Investigation (Untersuchung beenden).
  • Wenn Sie den Benutzer zu einer Beobachtungsliste hinzufügen oder eine Beobachtungsliste erstellen möchten, klicken Sie auf das Symbol Beobachtungsliste.
Die Liste Advanced actions (Erweiterte Aktionen) umfasst folgende Aktionen:
Tabelle 2. Liste der erweiterten Aktionen
Advanced actions (Erweiterte Aktionen) Beschreibung
Benutzerdefinierten Alert hinzufügen Sie können einen benutzerdefinierten Alert einstellen, der abhängig vom Benutzernamen angezeigt wird. Klicken Sie dazu auf Benutzerdefinierten Alert hinzufügen, geben Sie die Alertnachricht ein und und klicken Sie auf Festlegen. Zum Entfernen des benutzerdefinierten Alerts für den ausgewählten Benutzer klicken Sie auf Benutzerdefinierten Alert entfernen.
Zur Liste vertrauenswürdiger Benutzer hinzufügen Sie müssen über QRadar-Administratorberechtigungen verfügen. Sie können den ausgewählten Benutzer zur Liste der vertrauenswürdigen Benutzer hinzufügen, damit der Benutzer keine Risikobewertungen und Angriffe generiert. Um den ausgewählten Benutzer aus der Liste zu entfernen, klicken Sie auf Remove from trusted users list (Aus Liste der vertrauenswürdigen Benutzer entfernen). Eine vollständige Liste der Benutzer, die der Liste hinzugefügt wurden, finden Sie unter Anzeigen der Liste der vertrauenswürdigen Benutzer.
DSGVO-konformen Benutzerbericht generieren Sie können einen General Data Protection Regulation-(GDPR-)Konformitätsbericht für den Benutzer erstellen.
Wichtig: Generieren Sie den Bericht, bevor Sie auf Benutzer löschen und Überwachung stoppenklicken.
Benutzeraufzeichnung löschen und beenden Sie müssen über QRadar-Administratorberechtigungen verfügen. Sie können auf Delete and stop tracking user klicken, um Konformität mit General Data Protection Regulation (GDPR) herzustellen. Wählen Sie Yes (Ja) aus, um die Überwachung des Benutzers permanent zu löschen und zu stoppen. Wenn der Benutzer wieder überwacht werden soll, löschen Sie die Aliasnamen des Benutzers aus dem Referenzset UBA : Users Not Tracked (Nicht überwachte Benutzer). Laden Sie zum Anzeigen aller Aliasnamen des Benutzers den GDPR-Bericht herunter, bevor Sie den Benutzer löschen.

Weitere Informationen über das Referenzset UBA : Users Not Tracked finden Sie unter Referenzsets.

Immer mit Machine Learning überwachen Sie müssen über QRadar-Administratorberechtigungen verfügen. Sie können auf Always track with Machine Learning klicken, um den Benutzer dem Referenzset UBA: ML Always Tracked Watchlist hinzuzufügen. Durch das Hinzufügen des Benutzer wird die höchste Wahrscheinlichkeit bereitgestellt, dass der Benutzer in ein Machine Learning-Modell integriert wird. Weitere Informationen zu Referenzsets im UBA finden Sie unter Referenzsets. Um den ausgewählten Benutzer aus dem Referenzset zu entfernen, klicken Sie auf Tracked with Machine Learning (Mit Machine Learning überwacht).
Beispiel für Benutzerdetails
Es können folgende Informationen über den ausgewählten Benutzer angezeigt werden:
Tabelle 3. Einstellungen für Benutzerdetails
Benutzerdetails Beschreibung
Overall Risk Score (Risikobewertung - gesamt) Die gesamte Risikobewertung zeigt die Risikotrends für den Benutzer an.
Timeline (Zeitraster)

In der Zeitrastergrafik sind Anwendungsfälle und Benutzerereignisse zu sehen. Anwendungsfälle sind Ereignisse, die zur Risikobewertung beitragen. Benutzerereignisse sind alle Ereignisse, die vom Benutzer ausgelöst werden. Die Y-Achse stellt die Ereignisanzahl und die X-Achse die Zeit dar. Sie können auf eine beliebige Aktivität im Zeitraster klicken, um das Fenster mit der Ereignisanzeige zu öffnen, in dem die unterstützten Protokollereignisse aufgeführt werden, die der Aktivität eines Benutzers zugeordnet sind. Klicken Sie auf ein Ereignis, um weitere Details wie Syslog-Ereignisse und Nutzdaten anzuzeigen.

  • Die Zeitrasteraktivität wird nach Sitzungen und Tagen gruppiert. Sitzungen werden im Abschnitt 'Application Settings' (Anwendungseinstellungen) auf der Seite UBA Settings (UBA-Einstellungen) definiert. Die Farben stellen den allgemeinen Risikograd einer Sitzung dar. Klicken Sie auf das Symbol Kalender , um den Datumsbereich anzugeben (1-14 Tage).
  • Sie können die für das Zeitraster angezeigten metrischen Einstellungen anpassen, indem Sie auf das Symbol Metric Settings (Metrische Einstellungen) klicken. Sie können die Kategorien, die Sie anzeigen möchten, hinzufügen und entfernen. Die Daten, die im Abschnitt 'Example metrics' (Beispielmetriken) der Anzeige Metrik Settings angezeigt werden, stellen keine tatsächlichen Werte dar.
Recent Offenses (Letzte Angriffe) Zeigt alle Benutzertypangriffe an, bei denen der Benutzername mit einem der Aliasnamen des ausgewählten Benutzers übereinstimmte. Es werden die letzten fünf Angriffe angezeigt. Klicken Sie auf einen Angriff, um die Registerkarte Angriffe in QRadar zu öffnen.
Risk Category Breakdown (Aufgliederung nach Risikokategorie) Zeigt die Risikokategorien für den ausgewählten Benutzer während der letzten Stunde an.
Hinweise Geben Sie im Abschnitt 'New note' (Neue Notiz) eine Notiz ein, wenn Sie eine Notiz für den ausgewählten Benutzer hinzufügen möchten. Die Notizen werden nach einer Aufbewahrungsdauer von 30 Tagen automatisch gelöscht.
Hinweis: Um den Hinweis unbegrenzt zu speichern, klicken Sie auf das Symbol Immer beibehalten .

Sie können einige Diagramme für maschinelles Lernen konfigurieren, die auf der Seite 'Benutzerdetails' angezeigt wird, wenn die Machine Learning Analytics -App installiert und das angegebene Modell aktiviert ist. Weitere Informationen finden Sie unter UEBA Dashboard mit Machine Learning.

Klicken Sie auf Overview (Übersicht), um zu der UBA-Übersichtsseite zurückzukehren.