Ruhende Konten

Sie können Benutzer in Ihrem System anzeigen, deren Konten ruhend oder aktiv sind oder nie verwendet wurden.

Ruhende Konten auf der Seite mit den Benutzerdetails anzeigen

Sie können den Status der Konten anzeigen, die dem ausgewählten Benutzer auf der Seite mit den Benutzerdetails zugeordnet sind.

Benutzerkontostatus Beschreibung
Aktiv

Ein Konto, für das UEBA Ereignisse aus einer QRadar® -Protokollquelle innerhalb des konfigurierten Schwellenzeitraums für ruhende Konten festgestellt hat.

Ruhend

Ein Konto, für das UEBA mindestens ein Ereignis aus der Vergangenheit, jedoch keine neuen Ereignisse im Zeitraum des Schwellenwerts für ruhende Konten festgestellt hat

Nie verwendet

Ein Konto, für das UEBA nie ein Ereignis mit diesem Benutzernamen in einer QRadar -Protokollquelle gesehen hat

Konten, die als "Nie verwendet" angegeben sind, können durch die folgenden Aktivitäten verursacht werden:
  • Konten, die nie von einer QRadar -Protokollquelle für das zugeordnete Benutzernamenskonto protokolliert wurden.
  • Das Ereignis trat vor der Installation von UEBA 3.2.0 auf. Hinweis: Bei der Erstinstallation der UEBA -App werden nur Ereignisse analysiert, die in der letzten Stunde aufgetreten sind, um festzustellen, wann zuletzt auf ein Konto zugegriffen wurde. Nach der ersten Analyse fragt die UEBA -App Ereignisse ab, die zwischen Ausführungen der Hintergrundtask aufgetreten sind, die die Kontonutzung überwacht.
Hinweis: Konten, die als "Nie verwendet" kategorisiert sind, wurden wahrscheinlich aus der LDAP-App importiert.
Ruhender Kontobenutzer

Beobachtungsliste 'Users with Dormant Accounts'

Die Beobachtungsliste "Benutzer mit ruhendem Konto" wird automatisch generiert, wenn die App UEBA Benutzerdaten extrahiert. Sie können die Beobachtungsliste für Benutzer mit ruenden Konten im UEBA -Dashboard anzeigen.

Wenn Sie die Beobachtungsliste löschen, wird sie nicht automatisch erneut generiert. Falls Sie sie wieder erstellen müssen, wählen Sie das Referenzset UBA : Dormant Accounts auf der Registerkarte Membership Settings (Einstellungen der Mitgliedschaft) in der Anzeige 'Create a watchlist' (Beobachtungsliste erstellen) aus.

Schwellenwert für ruhende Konten konfigurieren

Die Standardeinstellung für den Schwellenwert von ruhenden Konten beträgt 14 Tage. Sie können die Anzahl der Tage ändern, die Benutzer inaktiv sind, bevor sie als ruhend betrachtet werden, und zwar im Abschnitt Anwendungseinstellungen auf der Seite UEBA Einstellungen (Admin-Einstellungen > User Entity Analytics > UBA-Einstellungen ).

Antworten auf ruhende Konten oder Benutzer

Sie können Antworten für ruhende Konten aus den bereitgestellten Regeln generieren. Sie können auch angepasste Antworten erstellen, indem Sie die Ereignisse verwenden, die mit der App ausgelöst werden.

Um die bereitgestellten Regeln zu verwenden, damit die Bewertung eines Benutzers erhöht wird, wenn ein ruhendes Konto wieder verwendet wird oder verwendet werden soll, stellen Sie sicher, dass die folgenden Regeln aktiviert sind:
Für die Erstellung von angepassten Antworten können Sie die folgenden generierten Ereignisse in einer Regel oder einer Abfrage verwenden:
  • Dormant Account Found (QID 104000012)
  • Dormant Account Used (QID 104000013)