Benutzerimportkonfigurationen optimieren

Nach Abschluss der Importkonfigurationen können Sie die Konfigurationen optimieren, indem Sie Attribute auswählen, um gültige Benutzernamen zu definieren, die Benutzer kombinieren und Daten aufbereiten, die in UEBA angezeigt werden, indem Sie Attribute für Anzeigedaten definieren.

Vorbereitende Schritte

Sie können auf den Benutzerimportassistenten zugreifen. Weitere Informationen finden Sie unter Benutzer importieren.
Hinweis: Wenn Sie eine Verbindung zu Active Directoryherstellen, müssen Sie die Optimierungsseite nicht konfigurieren. Die Standardwerte für die Optimierung sind für Microsoft Active Directoryoptimiert.

Informationen zu dieser Task

Alle LDAP-Attribute auf dem fernen LDAP-Server werden gespeichert. Durch die Speicherung der LDAP-Attribute ist es möglich, alle Werte im LDAP-Schema zu verwenden, selbst bei Attributen, die nicht für jeden LDAP-Datensatz einheitlich sind.
Anmerkung: Wenn Sie Aliasnamen oder Anzeigefelder entfernen, werden diese aus Ihren Importkonfigurationen und zukünftigen Importtasks entfernt. Nach dem Entfernen müssen Sie sie manuell wieder hinzufügen.

Ab UEBA 4.1.0 können Sie angepasste Attribute erstellen.

Vorgehensweise

  1. Klicken Sie im Fenster Benutzerimporte auf Optimierung.
  2. Klicken Sie im Abschnitt 'Benutzerverbindungen' auf Bearbeiten.
  3. Wählen Sie im Teilfenster Bearbeiten: Benutzerverbindungen mindestens ein Attribut aus den aktuellen Importen aus, das von UEBA zum Identifizieren und Kombinieren von Aktivitäten aus den verschiedenen Benutzernamen der einzelnen Benutzer verwendet werden kann. Sie können einen Alias auch entfernen, um eine zuvor durchgeführte Verbindung aufzuheben (kombinierte Benutzer zu trennen). Wenn Sie einen Alias entfernen, wird er erneut verbunden. Beachten Sie, dass der Löschvorgang für einen Alias nur wirksam wird, wenn der Wert des betreffenden Alias nicht mit den gelöschten Importen geteilt wird.
    Hinweis:

    Attribute, die im Abschnitt für Benutzerverbindungen hinzugefügt werden, sollten für eine Person eindeutig sein. Es sollten Attribute, die Benutzernamen für verschiedene, im gesamten Unternehmen verwendete Konten enthalten, ausgewählt werden, z. B. 'samaccountname' oder 'distinguished name'. Die Auswahl von Werten, die von vielen Benutzern gemeinsam genutzt werden, führt dazu, dass UEBA die Benutzer miteinander kombiniert. Werte wie 'department' und 'country' sollten nicht ausgewählt werden.

  4. Klicken Sie im Abschnitt "Anzeigefelder" auf Bearbeiten , um die Attribute anzupassen, die auf der Seite Benutzerdetails angezeigt werden. Sie können auch auf Add (Hinzufügen) klicken, um Attribute für das ausgewählte Anzeigefeld auszuwählen.
    Hinweis:

    Die Reihenfolge, in der die Attribute angezeigt werden, bestimmt die Reihenfolge, in der UEBA den Wert für die Attribute abruft, die auf der Seite "Benutzerdetails" angezeigt werden. Beispiel: Wenn in der Reihenfolge der Attribute “displayname” vor “cn” steht, wird, falls “displayname” einen Wert für den Benutzer hat, dieser Wert für die Benutzerverbindung verwendet und der Wert von “cn” nicht gefunden. Wenn “displayname” keinen Wert hat, wird nach dem nächsten Attribut gesucht, in diesem Fall “cn”. Wenn “cn” auch keinen Wert hat, wird nach dem nächsten Attribut gesucht und so weiter.

    Wichtig: Das Anzeigeattribut Angepasste Gruppe ist ein spezielles Attribut, mit dessen Hilfe ein Gruppierungsattribut definiert wird, das als Gruppierungsmechanismus für die Analyse 'Defined Peer Group Machine Learning ' ausgewählt werden kann. Dieses Attribut wird auf der Benutzerprofilseite nicht wie die anderen Anzeigeattribute angezeigt. Es kann ein Attribut aus dem konfigurierten Benutzerimport über LDAP, Referenztabelle oder CSV-Datei ausgewählt werden. Das ausgewählte Attribut sollte ein Attribut sein, das das Clustering der Benutzerpopulation ermöglicht. Beispiele für Active Directory-Attribute, die für eine solche Gruppierung nützlich sein könnten, sind "physicalDeliveryOfficeName", "memberOf" und "divison". Attribute, die für eine Einzelperson eindeutig sind, sollten nicht ausgewählt werden. Das Attribut 'Custom group' darf für keinen anderen Zweck verwendet werden.
  5. Klicken Sie auf Speichern.
    Hinweis: Nachdem Sie auf "Speichern" geklickt haben, werden die Daten, die aus allen Quellen importiert werden, auf der Basis der neuen Auswahl von Verbindungsaliasnamen und Anzeigesschlüsseln erneut verarbeitet.
    Im folgenden Beispiel sehen Sie Version 4.1.0 mit der Schaltfläche Custom attributes (Benutzerdefinierte Attribute).
    Optimierung

Ergebnisse

Tipp:

Wenn Sie das falsche Attribut für Benutzerverbindungen ausgewählt haben und Probleme auftreten, können Sie es entfernen. Die Verbindung des Attributs wird dann aufgehoben.

Benutzerdefinierte Attribute erstellen

Informationen zu dieser Task

Sie können benutzerdefinierte Attribute erstellen, indem Sie vorhandene Attribute so kombinieren, dass Sie sie für Verbindungen und Anzeigefelder auf der Seite 'Tuning' (Optimierung) auswählen können. Sie können nach benutzerdefinierten Attributen anhand des Namens, einer Formel oder eines Beispiels suchen.

Vorgehensweise

  1. Klicken Sie auf der Seite 'Optimierung' auf Angepasste Attribute.
  2. Klicken Sie auf Neu hinzufügen.
  3. Geben Sie im Feld Attributname einen Namen ein, der auf der Optimierungsseite angezeigt werden soll.
  4. Geben Sie im Feld Formel die Kombination von Attributen ein, indem Sie mit geschweiften Klammern beginnen. Tipp: Beim Erstellen Ihrer Formel können Sie aus der Liste auswählen, die auf der Grundlage Ihrer vorhandenen Daten gefüllt wird.
    In der Spalte 'Samples' (Beispiele) wird auf der Grundlage der Formel, die Sie für das betreffende benutzerdefinierte Attribut erstellt haben, automatisch ein Beispiel der Daten generiert.
  5. Sie können auf Neu hinzufügen klicken, um mit dem Hinzufügen weiterer angepasster Attribute fortzufahren.
  6. Klicken Sie auf Speichern.

Ergebnisse

Die benutzerdefinierten Attribute, die Sie erstellt haben, sind jetzt als Auswahl verfügbar, wenn Sie neben den Aliassen und dem Anzeigefeld auf Edit (Bearbeiten) klicken.

Beispiel

Das folgende Beispiel zeigt Version 4.1.0 des Features für benutzerdefinierte Attribute.
Anzeige für angepasste Attribute