QRadar User Entity Behavior Analytics

Die App IBM® QRadar® User Entity Behavior Analytics hilft Ihnen, die Risikoprofile von Benutzern und Unternehmen in Ihrem Netzwerk zu ermitteln und Maßnahmen zu ergreifen, wenn die App Sie auf bedrohliches Verhalten aufmerksam macht.

Die App QRadar User Entity Behavior Analytics (UEBA) ist ein Tool zum Erkennen von Insiderbedrohungen in Ihrem Unternehmen. Sie baut auf dem App-Framework auf und nutzt die vorhandenen Daten in Ihrem QRadar , um neue Erkenntnisse über Nutzer und Unternehmensrisiken zu gewinnen. UEBA fügt QRadar zwei wichtige Funktionen hinzu: das Risiko von Benutzern und Entitäten und einheitliche Benutzeridentitäten.

Die Erstellung von Risikoprofilen erfolgt durch das Zuordnen von Risiken zu verschiedenen Sicherheitsanwendungsfällen. Dazu gehören beispielsweise einfache Regeln und Prüfungen, z. B. schädliche Websites, oder erweiterte statusabhängige Analysen, die Machine Learning verwenden. Das Risiko wird je nach Schweregrad und Zuverlässigkeit des erkannten Vorfalls entsprechend zugeordnet. UEBA verwendet vorhandene Ereignis-und Datenflussdaten in Ihrem QRadar -System, um diese Erkenntnisse und Profilrisiken für Benutzer zu generieren.

UEBA verwendet drei Arten von Datenverkehr, die UEBA anreichern und weitere Anwendungsfälle für das Risikoprofil ermöglichen. Bei den drei Arten handelt es sich um folgende:
  1. Datenverkehr beim Zugriff, bei der Authentifizierung und bei Kontoänderungen.
  2. Benutzerverhalten im Netz, bei Einheiten wie Proxys, Firewalls, IPS und VPNs.
  3. Endpunkt-und Anwendungsprotokolle, z. B. aus Windows-oder Linux®-und SaaS -Anwendungen.

Die Vereinheitlichung von Benutzeridentitäten wird durch Kombination unterschiedlicher Konten für einen Benutzer in QRadar hergestellt. Durch den Import von Daten aus einem „ Active Directory “, einem „ LDAP “-Server, einer Referenztabelle oder einer „ CSV “-Datei kann dem System mitgeteilt werden, UEBA welche Konten zu einer Benutzeridentität gehören. Dies hilft bei der Kombination von Risiko und Datenverkehr über die verschiedenen Benutzernamen in UEBAhinweg.

Machine Learning (ML app) ist ein Add-on-Tool, das die UEBA -App erweitert. Damit werden umfangreichere und detailliertere Anwendungsfälle ermöglicht, die das Erstellen von Profilen und Clustern für eine Zeitreihe ausführen. Sie wird über die App " UEBA " auf der Einstellungsseite von Machine Learning installiert. ML app fügt der vorhandenen App UEBA Visualisierungen hinzu, die gelerntes Verhalten (Modelle), aktuelles Verhalten und Alerts anzeigen. Sie können die Modelle Protokolldaten in QRadar aus einem Zeitraum von mehr als vier Wochen nutzen, um die Vorhersagemodelle und Referenzen für das normale Verhalten eines Benutzers zu erstellen.

Weitere Informationen zur Verwendung der ML appfinden Sie unter AppMachine Learning Analytics.

Benutzer und Benutzerdaten importieren

Sie können Benutzer und Benutzerdaten über den Benutzerimportassistenten importieren. Mit Hilfe des Benutzerimportassistenten können Sie Benutzer von einem LDAP-Server, von einem Active Directory-Server, aus Referenztabellen sowie aus CSV-Dateien importieren. Sie können angepasste Attribute auch mit dem Benutzerimportassistenten erstellen

Weitere Informationen zum Importieren von Benutzerdaten mit dem Benutzerimportassistenten finden Sie unter Benutzerimport konfigurieren.

Rules and Tuning (Regeln und Optimierung)

Beachten Sie die folgenden wichtigen Informationen zu Regeln und Optimierung in UEBA.
  • UEBA -Regelinhalt wird nach der Konfiguration der App installiert.
  • Regeln sollten in der App QRadar Use Case Manager bearbeitet werden
  • Die Regeln, die eine Risikobewertung für Benutzer erzeugen, werden der Tabelle 'UBA: Rule Data' hinzugefügt. Bausteine und Regeln, die keine Risikobewertung generieren, werden nicht hinzugefügt.
  • Es wird eine Polling-Task ausgeführt, mit der neue, von Benutzern erstellte Regeln hinzugefügt werden, die 'senseValue=#' in der Ereignisbeschreibung enthalten.
  • Vorhandene Regeln sollten nicht bearbeitet werden. Sie sollten Kopien erstellen und sicherstellen, dass eventname ebenfalls geändert wird.

Weitere Informationen finden Sie unter Regeln und Tuning für die UEBA-App.

Browser-Konformität

UEBA wird unter Google Chrome und Mozilla Firefox unterstützt.
Hinweis: Um Ihre Erfahrungen mit UEBAzu maximieren, sollten Sie einen der folgenden Schritte ausführen:
  • Inaktivieren Sie den Popup-Blocker für den Browser.
  • Konfigurieren Sie Ihren Browser so, dass Ausnahmen für Popups zugelassen werden, die von der QRadar Console -IP-Adresse stammen