Anwendungseinstellungen konfigurieren
Zum Anzeigen von Informationen in der App IBM® QRadar® User Entity Behavior Analytics (UEBA) müssen Sie die UEBA -Anwendungseinstellungen konfigurieren.
Vorgehensweise
- Klicken Sie im Navigationsmenü (
) auf Verwaltung. - Klicken Sie auf das Symbol UBA-Einstellungen . (Apps > User Entity Analytics > UBA-Einstellungen ).
- Konfigurieren Sie im Bereich "Anwendungseinstellungen" die folgenden Einstellungen:
Option Beschreibung Monitor imported users only (Nur importierte Benutzer überwachen) Wenn Sie die Einstellung Nur importierte Benutzer überwachen auswählen, überwacht die UEBA -App keine neuen Benutzer, die über Ereignisse erkannt werden. UEBA überwacht nur die von Ihnen importierten Benutzer.
Schwellenwert für Benutzerrisiko
Gibt an, wie hoch die Risikobewertung eines Benutzers sein muss, bevor ein Angriff gegen den Benutzer ausgelöst wird. Eine Risikobewertung ist die Summe aller Risikoereignisse, die von UEBA -Regeln erkannt werden.
Wählen Sie eine der folgenden Optionen aus:- Dynamic (Dynamisch): Der Standardwert ist 4,0. Je höher der Wert ist, desto höher ist der dynamische Schwellenwert, was zu weniger Angriffen führt. Inaktivieren Sie Generate an offense for high risk users (Angriff für Benutzer mit hohem Risiko generieren), bis die Einstellungen mindestens einen Tag lang ausgeführt wurden. Der Wert des dynamischen Schwellenwerts wird stündlich auf Basis der Risikobewertungsverteilung im System aktualisiert. Sie können festlegen, ob Sie die Einstellung basierend auf der Anzahl der Angriffe aktivieren möchten, die ausgelöst werden könnten. In den Tipps finden Sie weitere Informationen.Hinweis: Wenn die Bewertungen nicht ausreichend abwechslungsreich sind, wird die Risikobewertung auf +10 des Benutzers mit dem höchsten Risiko gesetzt. Auf diese Weise wird verhindert, dass viele Angriffe unnötig generiert werden.
- Static (Statisch): Der Standardwert ist 100.000. Es ist standardmäßig ein hoher Wert eingestellt, um zu verhindern, dass Angriffe ausgelöst werden, bevor die Umgebung analysiert wurde. Sie können Generate an offense for high risk users (Verstoß für Benutzer mit hohem Risiko generieren) aktivieren, um einen Verstoß mit einem Benutzernamenstyp für Benutzer zu öffnen, die oberhalb des Risikoschwellenwerts liegen. Sie können festlegen, ob Sie die Einstellung basierend auf der Anzahl der Angriffe aktivieren möchten, die ausgelöst werden könnten.
Tipp: Ziehen Sie in Betracht, UEBA einzurichten und den Standardwert zu übernehmen. Beobachten Sie mindestens einen Tag lang, welcher Typ von Bewertungen mit der Standardeinstellung zurückgegeben wird. Überprüfen Sie nach einigen Tagen die Ergebnisse auf dem Dashboard, um ein Muster zu erkennen. Danach können Sie den Schwellenwert anpassen. Wenn Sie beispielsweise sehen, dass es ein oder zwei Personen mit Bewertungen im 500er Bereich gibt, die meisten Bewertungen aber im 100er Bereich liegen, sollten Sie einen Schwellenwert von 200 oder 300 einstellen. Für Ihre Umgebung ist also vielleicht eine Bewertung von 100 "normal" und Sie sollten bei allen höheren Bewertungen Überprüfungen durchführen.Entität Risikoschwelle
Gibt an, wie hoch der Risikowert einer Entität sein sollte, bevor ein Verstoß gegen diese Entität ausgelöst wird. Eine Risikobewertung ist die Summe aller Risikoereignisse, die von UEBA -Regeln erkannt werden.
Wählen Sie eine der folgenden Optionen aus:- Dynamic (Dynamisch): Der Standardwert ist 4,0. Je höher der Wert ist, desto höher ist der dynamische Schwellenwert, was zu weniger Angriffen führt. Deaktivieren Sie die Option Angriff für Benutzer und Unternehmen mit hohem Risiko generieren, bis die Einstellungen mindestens einen Tag lang ausgeführt wurden. Der Wert des dynamischen Schwellenwerts wird stündlich auf Basis der Risikobewertungsverteilung im System aktualisiert. Sie können festlegen, ob Sie die Einstellung basierend auf der Anzahl der Angriffe aktivieren möchten, die ausgelöst werden könnten. In den Tipps finden Sie weitere Informationen.Hinweis: Wenn die Bewertungen nicht ausreichend abwechslungsreich sind, wird die Risikobewertung auf +10 des Benutzers mit dem höchsten Risiko gesetzt. Auf diese Weise wird verhindert, dass viele Angriffe unnötig generiert werden.
- Static (Statisch): Der Standardwert ist 100.000. Es ist standardmäßig ein hoher Wert eingestellt, um zu verhindern, dass Angriffe ausgelöst werden, bevor die Umgebung analysiert wurde.
Tipp: Ziehen Sie in Betracht, UEBA einzurichten und den Standardwert zu übernehmen. Beobachten Sie mindestens einen Tag lang, welcher Typ von Bewertungen mit der Standardeinstellung zurückgegeben wird. Überprüfen Sie nach einigen Tagen die Ergebnisse auf dem Dashboard, um ein Muster zu erkennen. Danach können Sie den Schwellenwert anpassen. Wenn Sie beispielsweise sehen, dass es ein oder zwei Personen mit Bewertungen im 500er Bereich gibt, die meisten Bewertungen aber im 100er Bereich liegen, sollten Sie einen Schwellenwert von 200 oder 300 einstellen. Für Ihre Umgebung ist also vielleicht eine Bewertung von 100 "normal" und Sie sollten bei allen höheren Bewertungen Überprüfungen durchführen.Risiko um diesen Faktor pro Stunde verringern
Die Risikominderung gibt den Prozentsatz an, um den sich die Risikobewertung stündlich verringert. Der Standardwert ist 0,5.Tipp: Je höher die Zahl, desto schneller sinkt die Risikobewertung. Je niedriger die Zahl ist, desto langsamer nimmt die Risikobewertung ab. Der Wert null inaktiviert das Feature.Datumsbereich für Diagramme mit Benutzerdetails
Der Datumsbereich der Diagramme mit Benutzerdetails auf der Seite Benutzerdetails. Der Standardwert ist 1.
Duration of investigation status (Dauer des Untersuchungsstatus) Die Anzahl Stunden (1 - 10.000), die einer Untersuchung bis zu ihrem Abschluss zugewiesen wird.
User inactivity interval (Benutzerinaktivitätsintervall) Im Fenster 'User Details' (Benutzerdetails) wird eine Zeitleiste mit nach Sitzungen gruppierter Aktivität angezeigt. Ist ein Benutzer die im Feld User inactivity interval eingegebene Zeitdauer inaktiv, wird die Sitzung beendet. Der Standardwert beträgt 15 Minuten.
Schwellenwert für inaktives Konto Die Anzahl der Tage, die Benutzer inaktiv sind, bevor sie als ruhend betrachtet werden. Der Standardwert ist 14 Tage. Weitere Informationen finden Sie unter Ruhende Konten.
Maximum risk score (Maximale Risikobewertung) Geben Sie auf der Seite 'Rules and Tuning' (Regeln und Optimierung) den Grenzwert für die maximale Risikobewertung ein. Aktuelle Risikobewertungen sind durch Änderungen dieser Einstellung nicht betroffen. Hinweis: Regeln, die mit der App UEBA bereitgestellt werden, haben in der Regel eine Risikobewertung im Bereich von 5 bis 25.
Search assets for username, when username is not available for event or flow data (Assets nach Benutzername durchsuchen, wenn für Ereignis- oder Flussdaten kein Benutzername verfügbar ist)
Aktivieren Sie das Kontrollkästchen, um in der Assettabelle nach Benutzernamen zu suchen. Die UEBA -App verwendet Assets, um einen Benutzer nach einer IP-Adresse zu suchen, wenn in einem Ereignis kein Benutzer aufgelistet ist.Wichtig: Diese Funktion kann Leistungsprobleme in der UEBA -App und in Ihrem QRadar -System verursachen.Wichtig: Die Aktivierung des Kontrollkästchens Assets nach Benutzernamen suchen, wenn der Benutzername für Ereignis-oder Flussdaten nicht verfügbar ist auf der Seite UBA-Einstellungen kann dazu führen, dass die Seite Benutzerdetails nicht geladen wird. Überprüfen Sie die Regelseiten, um festzustellen, ob die aktivierten Regeln diese Einstellung erfordern. Sie sollte inaktiviert werden, wenn sie nicht benötigt wird.Tipp: Wenn der Schwellenwert für das Abfragezeitlimit überschritten wird, gibt die App keine Daten zurück. Wenn Sie im UEBA -Dashboard eine Fehlernachricht erhalten, wählen Sie das Kontrollkästchen ab und klicken auf Aktualisieren.Display country/region flags for IP addresses (Landes-/Regionsflaggen für IP-Adressen anzeigen) Inaktivieren Sie das Kontrollkästchen, wenn keine Landes- und Regionsflaggen für IP-Adressen angezeigt werden sollen.
Überwachte Entitäten Deaktivieren Sie das Kontrollkästchen, wenn Sie keine Entitäten überwachen möchten.
Nur importierte Entitäten überwachen Wenn diese Option aktiviert ist, werden nur Entitäten überwacht, die über „ CSV “ oder den Import von Referenztabellen importiert wurden. Standardmäßig ist diese Einstellung deaktiviert. Diese Funktion ist nur verfügbar, wenn „Entitäten überwachen“ aktiviert ist.
Überwachung von Netzwerkgeräten, IP-Adressen und Hosts, denen kein Asset zugeordnet ist Wenn diese Option aktiviert ist, werden nur nicht identifizierte Assets überwacht. Standardmäßig ist diese Einstellung deaktiviert. Diese Funktion ist nur verfügbar, wenn „Entitäten überwachen“ aktiviert ist.


- Dynamic (Dynamisch): Der Standardwert ist 4,0. Je höher der Wert ist, desto höher ist der dynamische Schwellenwert, was zu weniger Angriffen führt. Inaktivieren Sie Generate an offense for high risk users (Angriff für Benutzer mit hohem Risiko generieren), bis die Einstellungen mindestens einen Tag lang ausgeführt wurden. Der Wert des dynamischen Schwellenwerts wird stündlich auf Basis der Risikobewertungsverteilung im System aktualisiert. Sie können festlegen, ob Sie die Einstellung basierend auf der Anzahl der Angriffe aktivieren möchten, die ausgelöst werden könnten. In den Tipps finden Sie weitere Informationen.
Nächste Schritte
Sie können Benutzer mithilfe des Benutzerimportassistenten importieren. Weitere Informationen finden Sie unter „Benutzer importieren “.