UEBA gemeinsame Herausforderungen
In diesem Thema werden die häufigen Herausforderungen beschrieben, mit denen UEBA -Benutzer konfrontiert sind, sowie die besten Verfahren zur Bewältigung dieser Herausforderungen.
- User Coalescing - Mehrere LDAP-Felder werden für Aliasnamen verwendet
- Anzeigefelder - Es werden mehrere Felder für Anzeigename und vollständiger Name konfiguriert
- Benutzerermittlung - Benutzer, die anhand von Ereignissen ermittelt wurden, im Vergleich zu Benutzern, die aus dem aktiven Verzeichnis importiert wurden
- LDAP-Filter - Das Setzen eines falschen oder gar keinen Filters konnte dazu führen, dass eine große Anzahl von Identitäten in UEBA importiert wurde
- Aktivieren des Index - Wenn diese Funktion deaktiviert ist, kann dies zu Problemen bei der Suchleistung und zur allgemeinen Verlangsamung der Anwendung führen
User Coalescing - Mehrere LDAP-Felder werden für Aliasnamen verwendet
Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:
- Identifizieren Sie ein oder zwei Aliase/Attribute für Benutzer, die in allen ADs eindeutig sind.
- Fangen Sie klein an und fügen Sie dann bei Bedarf weitere Attribute hinzu.
- Empfohlene Eigenschaften:
- sAMAccountName
- uid
- userPrincipalName
- cn
Hinweis: Das Verfahren kann auch die Leistung von UEBA verbessern, da es weniger Benutzereinträge gibt.

Anzeigefelder - Es werden mehrere Felder für Anzeigename und vollständiger Name konfiguriert
Die inkonsistente Verwendung von Anzeigename und vollständigem Namen kann zu Verwechslungen führen. Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:
- Identifizieren Sie das richtige Attribut für jedes Feld, das im Benutzerprofil angezeigt werden soll.
- Wenn die Attribute distinguishedname und displayname für den Anzeigenamen verwendet werden, wird für den Anzeigenamen das Attribut distinguishedname verwendet, falls vorhanden.
- Der Anzeigename verwendet das erste verfügbare Attribut in der Reihenfolge.



Benutzerermittlung - Benutzer, die anhand von Ereignissen ermittelt wurden, im Vergleich zu Benutzern, die aus dem aktiven Verzeichnis importiert wurden
Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:
- Aktivieren Sie die Einstellung Nur importierte Benutzer überwachen unter QRadar Einstellungen, wenn Ihr Anwendungsfall es erfordert, dass Sie AD-importierte Benutzer überwachen.
Hinweis: Das Verfahren ist auch nützlich, wenn Sie erst seit kurzem UEBA verwenden. Sobald Sie alle benötigten Benutzer aus dem AD importiert haben, können Sie Benutzer anhand von Ereignissen ermitteln und Risiken überwachen.


LDAP-Filter - Wenn ein falscher oder kein Filter gesetzt wird, kann dies dazu führen, dass eine große Anzahl von Identitäten nach UEBA
Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:
- Setzen Sie LDAP-Filter in der LDAP-Serverkonfiguration. Zum Beispiel:
- ( objectClass=person ) : Alle Benutzer und Dienstkonten werden zusammengeführt.
- ( objectClass=user ) : Es werden nur Benutzerkonten zusammengeführt.
- Weitere Informationen zur Erstellung von LDAP-Filtern finden Sie unter https://ldap.com/ldap-filters/.
Hinweis:
- Standardabrufgrenze: Das UBA ruft Benutzer in Paketen ab, die Standardeinstellung ist 500.000.
- Eine langsame LDAP-Verbindung kann zu Zeitüberschreitungen führen.
- Setzen Sie die Chunk-Größe auf etwa 100.000, um die Systemstabilität zu erhalten.


Aktivieren des Index - Wenn diese Funktion deaktiviert ist, kann dies zu Problemen bei der Suchleistung und zur allgemeinen Verlangsamung der Anwendung führen
Vervollständigen Sie das Verfahren zur Bewältigung dieser Herausforderung:
- Aktivieren Sie Index in QRadar® , um die Systemleistung zu optimieren.
