Abgelaufene Benutzerkonten überwachen

Verwenden Sie Referenzdatensammlungen, um veraltete Daten wie abgelaufene Benutzerkonten in Ihrer IBM QRadar -Umgebung zu identifizieren.

Informationen zu dieser Task

Standardmäßig verbleiben Referenzdaten in QRadar , bis sie entfernt werden. Wenn Sie jedoch eine Referenzdatensammlung erstellen, können Sie QRadar so konfigurieren, dass die Daten nach einem angegebenen Zeitraum entfernt werden.

Wenn das Datenelement abläuft, löscht QRadar automatisch den Wert aus der Referenzdatensammlung und löst ein Ereignis aus, um den Ablauf zu verfolgen.

Vorgehensweise

  1. Erstellen Sie ein Referenzset, um die Zeit nachzuverfolgen, seit sich ein Benutzer das letzte Mal angemeldet hat.
    1. Legen Sie Lebensdauer von Elementen fest, um den Zeitraum darzustellen, nach dem ein nicht verwendetes Benutzerkonto als abgelaufen gilt.
    2. Wählen Sie die Schaltfläche Seit letzter Anzeige aus.
  2. Erstellen Sie eine angepasste Ereignisregel, um dem Referenzset Anmeldedaten wie usernamehinzuzufügen.
    Hinweis: QRadar überwacht das Datum des letzten Auftretens für jedes Datenelement. Wenn für einen bestimmten Benutzer innerhalb der Lebensdauer keine Daten hinzugefügt werden, läuft das Referenzsetelement ab und das Ereignis Reference Data Expiry (Ablauf der Referenzdaten) wird ausgelöst. Das Ereignis enthält den Referenzsetnamen und den abgelaufenen Benutzernamen.
  3. Auf der Registerkarte Protokollaktivität können Sie die Ereignisse vom Typ Ablauf der Referenzdaten verfolgen.

Nächste Schritte

Verwenden Sie die Referenzsetdaten in Suchen, Filtern, Regeltestbedingungen und Regelantworten.