UEBA gemeinsame Herausforderungen

In diesem Thema werden die häufigen Herausforderungen beschrieben, mit denen UEBA -Benutzer konfrontiert sind, sowie die besten Verfahren zur Bewältigung dieser Herausforderungen.

User Coalescing - Mehrere LDAP-Felder werden für Aliasnamen verwendet

Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:

  1. Identifizieren Sie ein oder zwei Aliase/Attribute für Benutzer, die in allen ADs eindeutig sind.
  2. Fangen Sie klein an und fügen Sie dann bei Bedarf weitere Attribute hinzu.
  3. Empfohlene Eigenschaften:
    • sAMAccountName
    • uid
    • userPrincipalName
    • cn
    • mail
    Hinweis: Das Verfahren kann auch die Leistung von UEBA verbessern, da es weniger Benutzereinträge gibt.
Benutzerverbindung

Anzeigefelder - Es werden mehrere Felder für Anzeigename und vollständiger Name konfiguriert

Die inkonsistente Verwendung von Anzeigename und vollständigem Namen kann zu Verwechslungen führen. Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:

  1. Identifizieren Sie das richtige Attribut für jedes Feld, das im Benutzerprofil angezeigt werden soll.
  2. Wenn die Attribute distinguishedname und displayname für den Anzeigenamen verwendet werden, wird für den Anzeigenamen das Attribut distinguishedname verwendet, falls vorhanden.
  3. Der Anzeigename verwendet das erste verfügbare Attribut in der Reihenfolge.
Anzeigename und vollständiger Name
Benutzerdetails
Benutzerdetails

Benutzerermittlung - Benutzer, die anhand von Ereignissen ermittelt wurden, im Vergleich zu Benutzern, die aus dem aktiven Verzeichnis importiert wurden

Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:

  • Aktivieren Sie die Einstellung Nur importierte Benutzer überwachen unter QRadar Einstellungen, wenn Ihr Anwendungsfall es erfordert, dass Sie AD-importierte Benutzer überwachen.
Hinweis: Das Verfahren ist auch nützlich, wenn Sie erst seit kurzem UEBA verwenden. Sobald Sie alle benötigten Benutzer aus dem AD importiert haben, können Sie Benutzer anhand von Ereignissen ermitteln und Risiken überwachen.
Über Ereignisse erkannte Benutzer
Anwendungseinstellungen

LDAP-Filter - Wenn ein falscher oder kein Filter gesetzt wird, kann dies dazu führen, dass eine große Anzahl von Identitäten nach UEBA

Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:

  1. Setzen Sie LDAP-Filter in der LDAP-Serverkonfiguration. Zum Beispiel:
    • ( objectClass=person ) : Alle Benutzer und Dienstkonten werden zusammengeführt.
    • ( objectClass=user ) : Es werden nur Benutzerkonten zusammengeführt.
  2. Weitere Informationen zur Erstellung von LDAP-Filtern finden Sie unter https://ldap.com/ldap-filters/.
Hinweis:
  • Standardabrufgrenze: Das UBA ruft Benutzer in Paketen ab, die Standardeinstellung ist 500.000.
  • Eine langsame LDAP-Verbindung kann zu Zeitüberschreitungen führen.
  • Setzen Sie die Chunk-Größe auf etwa 100.000, um die Systemstabilität zu erhalten.
LDAP-Serverkonfiguration
Abrufintervall und Abrufgrenze

Aktivieren des Index - Wenn diese Funktion deaktiviert ist, kann dies zu Problemen bei der Suchleistung und zur allgemeinen Verlangsamung der Anwendung führen

Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:

  • Aktivieren Sie Index in QRadar® , um die Systemleistung zu optimieren.
Index aktivieren