Wie der Benutzer importierte Daten in UEBA mit einer Referenztabelle synchronisiert
Wenn Sie importierte Daten beim Importieren von Benutzern synchronisieren, werden einige Daten gespeichert und andere Daten aktualisiert.
Wenn jeder Benutzerimport den Schritt zum Herunterladen von Daten aus der definierten Quelle (LDAP, Referenztabelle oder CSV-Datei) abgeschlossen hat, durchsucht UEBA die Daten, die aus der Quelle abgerufen wurden, und analysiert sie durch einen Normalisierungsprozess, der jeden empfangenen Datensatz verwendet und Attribute aus der Quelle einer Gruppe normalisierter Felder zuordnet. Die Felder sind display_name, full_name, city, state, country, custom_group, dept, domain, email, job_title, manager. Diese Felder werden wie auf der Registerkarte im Abschnitt für Anzeigefelder konfiguriert normalisiert.
Wenn für ein Anzeigefeld mehrere Attribute aufgelistet sind, wird das erste Attribut in der Liste zum Füllen des normalisierten Felds in der Referenztabelle verwendet. Wenn ein Attribut aus der Importquelle eine Liste von Werten enthält, wird der erste Wert in der Liste zum Füllen des normalisierten Felds in der Referenztabelle verwendet. Wenn das Anzeigefeld 'Department' beispielsweise so konfiguriert ist, dass es aus den importierten Attributen 'dept' und 'section 'in dieser Reihenfolge festgelegt wird, wird der Wert für' dept ' in der Referenztabelle gespeichert. Wenn 'dept' im vorherigen Beispiel die Werte 'Engineering' und 'Devops 'in dieser Reihenfolge enthält, wird' Engineering 'in der Referenztabelle unter dem normalisierten Feld' department ' gespeichert. In ähnlicher Weise werden die Felder für die Benutzerverbindungen, die für den Abschnitt für Aliasnamen auf der Optimierungsseite für den Benutzerimport definiert sind, verwendet, um jeden gefundenen Benutzernamen der ID id1, id2usw. zuzuordnen. bis zur Anzahl der Attribute in der Liste der Aliasnamen. Wenn keine Aliasnamen mit den importierten Daten übereinstimmen, wird der Benutzer nicht zur Referenztabelle hinzugefügt.
Bei der ersten Ausführung oder wenn die Option zum Synchronisieren der Daten zu einer vorhandenen Konfiguration hinzugefügt wird, werden alle von diesem Import gefundenen Werte (und nur dieser Import) hinzugefügt. Die Benutzer werden nicht verbunden und sehen nicht wie die Benutzer in UEBA aus. Wenn der konfigurierte Import zusätzliche Abfragen unterstützt (wie LDAP), werden bei jedem Delta-Polling nur die neu erkannten Datensätze hinzugefügt. UEBA wird die Referenztabelle nie vollständig aus Daten neu erstellen. Wenn Elemente in der Referenztabelle manuell entfernt werden, werden sie nicht automatisch wieder hinzugefügt.