UEBA -Übersicht und Benutzerdetails
Die App IBM® QRadar® User Entity Behavior Analytics (UEBA) zeigt Ihnen die allgemeinen Risikodaten für Benutzer in Ihrem Netz an.
Übersichtsseite
Im Feld Anzeige: Alle Benutzer können Sie Ansichten erstellen und auswählen, um Ihre Dashboardansicht anzupassen. Weitere Informationen finden Sie unter Verwalten der UEBA-Dashboard-Ansichten.
Im Suchfeld können Sie nach Namen, E-Mail-Adressen und Benutzernamen suchen. Noch während Sie die ersten Buchstaben eines Namens eingeben, werden die besten fünf Treffer angezeigt.
Die Bezeichnung Tenant zeigt den Domänennamen des aktuell angezeigten Tenants an.
Die Risikostufe für jeden Benutzer wird durch ein Symbol angezeigt. Das gelbe rechteckige Symbol (niedrig) zeigt an, wenn das Risiko 25% oder weniger des Risikoschwellenwerts beträgt. Die orangefarbene Raute (mittel) zeigt an, wenn das Risiko bei 50% des Risikoschwellenwerts liegt. Die rote Pyramide (hoch) zeigt, wenn das Risiko bei 75% liegt. Das rote Dreieck (kritisch) zeigt an, wenn das Risiko 100% oder mehr beträgt.
| Dashboardeinstellungen | Beschreibung |
|---|---|
| Monitored Users (Überwachte Benutzer) | Zeigt die Gesamtzahl der Benutzer an, die die UEBA -App aktiv überwacht. |
| Überwachte Entitäten | Zeigt die Gesamtzahl der Entitäten an, die von der App UEBA aktiv überwacht werden. |
| High Risk Users (Benutzer mit hohem Risiko) | Zeigt die Anzahl der Benutzer an, die aktuell die Risikobewertung überschreiten. Der Wert zur Bestimmung der Risikobewertung wird in den UEBA -Einstellungen unter "Risikoschwellenwert zum Auslösen von Angriffen" festgelegt. |
| Users Discovered from Events (Über Ereignisse erkannte Benutzer) | Zeigt die Anzahl der Benutzer an, die aus Ereignissen erkannt wurden (ohne importierte Benutzer). |
| Users Imported from Directory (Aus Verzeichnis importierte Benutzer) | Zeigt die Anzahl der Benutzer an, die aus Referenztabellen importiert wurden. |
| Hochrisiko-Einrichtungen | Zeigt die Anzahl der Unternehmen an, die derzeit die Risikobewertung überschreiten. Der Wert zur Bestimmung der Risikobewertung wird in den UEBA -Einstellungen unter "Risikoschwellenwert zum Auslösen von Angriffen" festgelegt. |
| Active Analytics (Aktive Analyse) |
|
| Monitored users (Überwachte Benutzer) | Zeigt die 10 Benutzer mit dem höchsten Risiko an. Klicken Sie auf einen Benutzernamen, um die verfügbaren Details in der Anzeige 'User Details' (Benutzerdetails) anzuzeigen.
|
| Recent offenses (Letzte Angriffe) | Zeigt die letzten fünf Angriffe an; diese sind nach dem Zeitpunkt der letzten Aktualisierung des Angriffs sortiert. |
| [User] Watchlist ([Benutzer] Beobachtungsliste) | Beobachtungslisten, die Sie erstellt haben. Sie können beliebig viele
Beobachtungslisten erstellen und sie im Dashboard anzeigen. Alle überwachten
Benutzer können in der benutzerdefinierten Beobachtungsliste, die Sie auf der
Seite Search (Suche) erstellt haben, angezeigt
werden. Tipp: Klicken Sie auf das Symbol Beobachtungsliste , um einen Benutzer zu einer Beobachtungsliste hinzuzufügen. Die
Zahl gibt an, in wie viele Beobachtungslisten der Benutzer eingetragen ist. |
| System score (Systembewertung) | Kumulierte Gesamtrisikobewertung für alle Benutzer über einen bestimmten Zeitraum. Klicken Sie auf das Symbol Kalender , um einen Datumsbereich für mehr als einen Tag anzugeben. Maximal kann ein Zeitraum von 30 Tagen innerhalb des letzten Jahres ausgewählt werden. Hinweis: Bei Anzeige einer benutzerdefinierten Dashboardsicht ist das Diagramm 'Systembewertung' nicht eingeblendet. |
| Risk category breakdown (Aufgliederung nach Risikokategorie) | Überblick über die Risikokategorien innerhalb der letzten Stunde. Klicken Sie auf die Grafik, um Unterkategorien anzuzeigen, und klicken Sie dann, um eine Ereignisanzeige aufzurufen. Klicken Sie auf das Symbol Table view (Tabellenansicht), um diese Informationen in einem Tabellenformat anzuzeigen. Hinweis: Bei Anzeige einer benutzerdefinierten Dashboardansicht ist das Diagramm mit der Aufgliederung nach Risikokategorie nicht eingeblendet. |
| Users with dormant accounts (Benutzer mit inaktiven Konten) | Beobachtungsliste mit Benutzern, die als Benutzer mit inaktiven Konten markiert sind. Die Liste der Benutzer mit inaktiven Konten wird automatisch generiert. |
| Active investigations (Aktive Untersuchungen) | Benutzer, die aktuell einer Untersuchung unterliegen. Aktivieren Sie das Kontrollkästchen My investigations (Eigene Untersuchungen), um nur die von Ihnen gestarteten Untersuchungen anzuzeigen. |
| Status of machine learning models (Status von Machine-Learning-Modellen) | Der Status von 'Machine Learning Analytics' wird angezeigt, wenn die Machine Learning-App installiert ist. Weitere Informationen finden Sie unter UEBA Dashboard mit Machine Learning. |
Seite mit den Benutzerdetails
Sie können an jeder Stelle in der App auf einen Benutzernamen klicken, um die Anzeige 'User details' (Benutzerdetails) zu öffnen und Details für den ausgewählten Benutzer anzuzeigen. Klicken Sie in der Anzeige auf View user details (Benutzerdetails anzeigen), um die Seite mit den vollständigen Benutzerdetails zu öffnen.
Im Fenster Event Viewer (Ereignisanzeige) finden Sie weitere Informationen zu den Aktivitäten von Benutzern. In der Ereignisanzeige werden Details zu einer ausgewählten Aktivität oder einem Zeitpunkt angezeigt. Wenn Sie auf ein Ereignis im Fenster Event Viewer klicken, werden weitere Details wie Syslog-Ereignisse und Nutzdaten angezeigt. Das Fenster mit der Ereignisanzeige ist für alle Ring- und Kurvendiagramme sowie für Aktivitäten im Zeitraster für gefährliche Aktivitäten (Risky Activity Timeline) auf der Seite Benutzerangaben verfügbar.
- Es werden der Name und die Aliasnamen des ausgewählten Benutzers und mögliche weitere Details aus Attributen (einschließlich Domäne, Manager und Peerinformationen), die aus LDAP importiert werden, angezeigt.
- Zeigt den Status (ruhend, aktiv, nie verwendet) aller Konten an, die dem Benutzer zugeordnet sind.
- Wenn Sie IBM QRadar Advisor with Watson 2.5.2 oder höher installiert haben, können Sie nach Informationen suchen, die sich auf den Benutzer beziehen. Sie müssen über QRadar-Administratorberechtigungen verfügen. Klicken Sie auf das Symbol Watson .
- Um eine Untersuchung zu einem Benutzer einzuleiten, klicken Sie auf das Symbol Start Investigation (Untersuchung starten). Klicken Sie nach Abschluss der Untersuchung auf das Symbol End Investigation (Untersuchung beenden).
- Wenn Sie den Benutzer zu einer Beobachtungsliste hinzufügen oder eine Beobachtungsliste erstellen möchten, klicken Sie auf das Symbol Beobachtungsliste.
| Advanced actions (Erweiterte Aktionen) | Beschreibung |
|---|---|
| Benutzerdefinierten Alert hinzufügen | Sie können einen benutzerdefinierten Alert einstellen, der abhängig vom Benutzernamen angezeigt wird. Klicken Sie dazu auf Benutzerdefinierten Alert hinzufügen, geben Sie die Alertnachricht ein und und klicken Sie auf Festlegen. Zum Entfernen des benutzerdefinierten Alerts für den ausgewählten Benutzer klicken Sie auf Benutzerdefinierten Alert entfernen. |
| Zur Liste vertrauenswürdiger Benutzer hinzufügen | Sie müssen über QRadar-Administratorberechtigungen verfügen. Sie können den ausgewählten Benutzer zur Liste der vertrauenswürdigen Benutzer hinzufügen, damit der Benutzer keine Risikobewertungen und Angriffe generiert. Um den ausgewählten Benutzer aus der Liste zu entfernen, klicken Sie auf Remove from trusted users list (Aus Liste der vertrauenswürdigen Benutzer entfernen). Eine vollständige Liste der Benutzer, die der Liste hinzugefügt wurden, finden Sie unter Anzeigen der Liste der vertrauenswürdigen Benutzer. |
| DSGVO-konformen Benutzerbericht generieren | Sie können einen General Data Protection
Regulation-(GDPR-)Konformitätsbericht für den Benutzer
erstellen. Wichtig: Generieren Sie den Bericht, bevor Sie auf Benutzer löschen und Überwachung stoppenklicken.
|
| Benutzeraufzeichnung löschen und beenden | Sie müssen über QRadar-Administratorberechtigungen verfügen. Sie können auf Delete and stop tracking user
klicken, um Konformität mit General Data Protection Regulation (GDPR)
herzustellen. Wählen Sie Yes (Ja) aus, um die
Überwachung des Benutzers permanent zu löschen und zu stoppen. Wenn der
Benutzer wieder überwacht werden soll, löschen Sie die Aliasnamen des Benutzers
aus dem Referenzset UBA : Users Not Tracked (Nicht
überwachte Benutzer). Laden Sie zum Anzeigen aller Aliasnamen des Benutzers den
GDPR-Bericht herunter, bevor Sie den Benutzer
löschen. Weitere Informationen über das Referenzset UBA : Users Not Tracked finden Sie unter Referenzsets. |
| Immer mit Machine Learning überwachen | Sie müssen über QRadar-Administratorberechtigungen verfügen. Sie können auf Always track with Machine Learning klicken, um den Benutzer dem Referenzset UBA: ML Always Tracked Watchlist hinzuzufügen. Durch das Hinzufügen des Benutzer wird die höchste Wahrscheinlichkeit bereitgestellt, dass der Benutzer in ein Machine Learning-Modell integriert wird. Weitere Informationen zu Referenzsets im UBA finden Sie unter Referenzsets. Um den ausgewählten Benutzer aus dem Referenzset zu entfernen, klicken Sie auf Tracked with Machine Learning (Mit Machine Learning überwacht). |

| Benutzerdetails | Beschreibung |
|---|---|
| Overall Risk Score (Risikobewertung - gesamt) | Die gesamte Risikobewertung zeigt die Risikotrends für den Benutzer an. |
| Timeline (Zeitraster) | In der Zeitrastergrafik sind Anwendungsfälle und Benutzerereignisse zu sehen. Anwendungsfälle sind Ereignisse, die zur Risikobewertung beitragen. Benutzerereignisse sind alle Ereignisse, die vom Benutzer ausgelöst werden. Die Y-Achse stellt die Ereignisanzahl und die X-Achse die Zeit dar. Sie können auf eine beliebige Aktivität im Zeitraster klicken, um das Fenster mit der Ereignisanzeige zu öffnen, in dem die unterstützten Protokollereignisse aufgeführt werden, die der Aktivität eines Benutzers zugeordnet sind. Klicken Sie auf ein Ereignis, um weitere Details wie Syslog-Ereignisse und Nutzdaten anzuzeigen.
|
| Recent Offenses (Letzte Angriffe) | Zeigt alle Benutzertypangriffe an, bei denen der Benutzername mit einem der Aliasnamen des ausgewählten Benutzers übereinstimmte. Es werden die letzten fünf Angriffe angezeigt. Klicken Sie auf einen Angriff, um die Registerkarte Angriffe in QRadar zu öffnen. |
| Risk Category Breakdown (Aufgliederung nach Risikokategorie) | Zeigt die Risikokategorien für den ausgewählten Benutzer während der letzten Stunde an. |
| Hinweise | Geben Sie im Abschnitt 'New note' (Neue Notiz) eine Notiz ein, wenn Sie eine Notiz für den ausgewählten Benutzer hinzufügen möchten. Die Notizen werden nach einer Aufbewahrungsdauer von 30
Tagen automatisch gelöscht. Hinweis: Um den Hinweis unbegrenzt zu speichern, klicken Sie auf das Symbol Immer beibehalten .
|
Sie können einige Diagramme für maschinelles Lernen konfigurieren, die auf der Seite 'Benutzerdetails' angezeigt wird, wenn die Machine Learning Analytics -App installiert und das angegebene Modell aktiviert ist. Weitere Informationen finden Sie unter UEBA Dashboard mit Machine Learning.
Klicken Sie auf Overview (Übersicht), um zu der UBA-Übersichtsseite zurückzukehren.