Referenzsets
Die App User Entity Behavior Analytics (UEBA) und die Machine Learning -App verwenden Referenzsets zum Speichern von Benutzerinformationen. Einige Referenzset sind für die Verwendung durch Apps reserviert. Diese sollten Sie nicht ändern und nicht beim Erstellen von angepassten Regeln verwenden.
Referenzset, die angepasst werden können
| Referenzset | Beschreibung |
|---|---|
| UBA : High Risk Users | Das Referenzset UBA : High Risk Users (Benutzer mit hohem Risiko) wird aus dem Wert von Risk threshold to trigger offenses (Risikoschwelle für Auslösung von Angriffen) auf der Seite UBA Settings (UBA-Einstellungen) erstellt. Die maximale Anzahl an Benutzern beträgt 10.000 und das Referenzset wird alle 5 erneut erstellt. |
| UBA : Trusted Usernames | Sie können dem Referenzset UBA : Trusted Usernames (Vertrauenswürdige Benutzernamen) Benutzernamen hinzufügen, es sollte aber nicht für Regeln oder Berichte verwendet werden. Für die Benutzer im Referenzset UBA : Trusted Usernames werden keine Verstöße generiert. |
| UBA : Users Not Tracked | Der Zweck des Referenzsatzes „UBA: Users Not Tracked” (Benutzer werden nicht verfolgt) besteht darin, die Liste der Aliasnamen von Benutzern zu speichern, die aufgrund der Bestimmungen der Datenschutz-Grundverordnung (DSGVO) nicht mehr verfolgt werden müssen. Wenn Sie die Verfolgung von Benutzern stoppen möchten und dazu auf der Seite mit den Benutzerdetails auf Delete and Stop Tracking User (Benutzer löschen und Tracking stoppen) klicken, wird der Benutzername bzw. der Aliasname zu diesem Referenzset hinzugefügt. Wichtig: Fügen Sie keine Benutzer manuell zum Referenzsatz „UBA: Nicht verfolgte Benutzer“ hinzu und nehmen Sie keine Änderungen daran vor.
Hinweis: Wenn Sie einen Benutzer nach dem Hinzufügen seines Namens zum Referenzsatz verfolgen möchten, können Sie die Aliase des Benutzers aus dem Referenzsatz löschen.
Verwenden Sie die Seite „Referenzsatzverwaltung“, um Benutzer zu löschen. Weitere Informationen finden Sie unter Elemente aus einer Referenzgruppe löschen. |
| UBA : ML Always Tracked Watchlist | Das Referenzset UBA : ML Always Tracked Watchlist (Immer überwachte ML-Beobachtungsliste) wird aus den Benutzern erstellt, die mit Track with Machine Learning (Mit Machine Learning überwachen) im Abschnitt Advanced Settings (Erweiterte Einstellungen) auf der Seite User Details (Benutzerdetails) ausgewählt werden. Sie können dem Referenzset UBA : ML Always Tracked Watchlist Benutzernamen hinzufügen, es sollte aber nicht für Regeln oder Berichte verwendet werden. |
UEBA: Nicht verfolgte Entitäten |
Der Zweck des Referenzsatzes „UEBA: Nicht nachverfolgte Entitäten“ besteht darin, die Liste der Asset-IDs zu speichern, die aufgrund der DSGVO-Vorschriften nicht mehr nachverfolgt werden müssen. Wenn Sie die Verfolgung von Benutzern stoppen möchten und dazu auf der Seite mit den Benutzerdetails auf Delete and Stop Tracking User (Benutzer löschen und Tracking stoppen) klicken, wird der Benutzername bzw. der Aliasname zu diesem Referenzset hinzugefügt. Wichtig: Fügen Sie keine Asset-IDs manuell zum Referenzsatz „UEBA: Nicht verfolgte Entitäten“ hinzu und nehmen Sie keine Änderungen daran vor.
Hinweis: Wenn Sie mit der Verfolgung einer Entität beginnen müssen, nachdem der Name zum Referenzsatz hinzugefügt wurde, können Sie die Asset-ID der Entität aus dem Referenzsatz löschen.
Um die Asset-ID einer Entität zu erhalten, können Sie im Modul „Assets“ von QRadar nach der IP-Adresse, der MAC-Adresse oder dem Hostnamen des Assets suchen. Verwenden Sie die Seite „Referenzsatzverwaltung“, um Entitäten zu löschen. Weitere Informationen finden Sie unter Elemente aus einer Referenzgruppe löschen |
Referenzset, die nicht angepasst werden können
- UBA - Current ML Tracked Users
- UBA - Previous ML Tracked Users
- UBA - Current Abridged ML Tracked Users
- UBA - Previous Abridged ML Tracked Users
- UBA - Current Peer Group ML Tracked Users
- UBA - Previous Peer Group ML Tracked Users