Ruhende Konten
Sie können Benutzer in Ihrem System anzeigen, deren Konten ruhend oder aktiv sind oder nie verwendet wurden.
Ruhende Konten auf der Seite mit den Benutzerdetails anzeigen
Sie können den Status der Konten anzeigen, die dem ausgewählten Benutzer auf der Seite mit den Benutzerdetails zugeordnet sind.
| Benutzerkontostatus | Beschreibung |
|---|---|
| Aktiv | Ein Konto, für das UEBA Ereignisse aus einer QRadar® -Protokollquelle innerhalb des konfigurierten Schwellenzeitraums für ruhende Konten festgestellt hat. |
| Ruhend | Ein Konto, für das UEBA mindestens ein Ereignis aus der Vergangenheit, jedoch keine neuen Ereignisse im Zeitraum des Schwellenwerts für ruhende Konten festgestellt hat |
| Nie verwendet | Ein Konto, für das UEBA nie ein Ereignis mit diesem Benutzernamen in einer QRadar -Protokollquelle gesehen hat Konten, die als "Nie verwendet" angegeben sind, können durch die folgenden Aktivitäten verursacht werden:
|

Beobachtungsliste 'Users with Dormant Accounts'
Die Beobachtungsliste "Benutzer mit ruhendem Konto" wird automatisch generiert, wenn die App UEBA Benutzerdaten extrahiert. Sie können die Beobachtungsliste für Benutzer mit ruenden Konten im UEBA -Dashboard anzeigen.
Wenn Sie die Beobachtungsliste löschen, wird sie nicht automatisch erneut generiert. Falls Sie sie wieder erstellen müssen, wählen Sie das Referenzset UBA : Dormant Accounts auf der Registerkarte Membership Settings (Einstellungen der Mitgliedschaft) in der Anzeige 'Create a watchlist' (Beobachtungsliste erstellen) aus.
Schwellenwert für ruhende Konten konfigurieren
Die Standardeinstellung für den Schwellenwert von ruhenden Konten beträgt 14 Tage. Sie können die Anzahl der Tage ändern, die Benutzer inaktiv sind, bevor sie als ruhend betrachtet werden, und zwar im Abschnitt Anwendungseinstellungen auf der Seite UEBA Einstellungen ).
Antworten auf ruhende Konten oder Benutzer
Sie können Antworten für ruhende Konten aus den bereitgestellten Regeln generieren. Sie können auch angepasste Antworten erstellen, indem Sie die Ereignisse verwenden, die mit der App ausgelöst werden.
- Dormant Account Found (QID 104000012)
- Dormant Account Used (QID 104000013)