Visión general de UEBA y detalles de usuario

La aplicación IBM® QRadar® User Entity Behavior Analytics (UEBA) le muestra los datos de riesgo generales para los usuarios de la red.

Página Visión general

Después de instalar y configurar la aplicación UEBA , abra la página Visión general de UEBA (Panel de control).
Nota: El número soportado de usuarios que la aplicación UEBA puede supervisar es de 400.000 usuarios.

En el campo Visualización: Todos los usuarios , puede crear y seleccionar vistas para personalizar la vista del panel de control. Para más información, consulte Gestión de las vistas del panel UEBA.

En el campo Buscar, puede buscar usuarios por nombre, dirección de correo electrónico o nombre de usuario. Conforme especifica un nombre, la aplicación muestra los cinco resultados principales.

La etiqueta Arrendatario muestra el nombre de dominio del arrendatario actual que se está visualizando.

El nivel de riesgo para cada usuario se indica mediante un icono. El icono de cuadrado amarillo (bajo) muestra cuándo el riesgo es el 25% o menos del umbral de riesgo. El diamante naranja (medio) muestra cuándo el riesgo está en el 50% del umbral de riesgo. La pirámide roja (alta) muestra cuando el riesgo está en el 75%. El triángulo rojo (crítico) muestra cuándo el riesgo está al 100% o más.

El panel de control se renueva automáticamente cada minuto y le muestra los datos de riesgo siguientes:
Tabla 1. Datos del panel de control de UBA
Valores del panel de control Descripción
Usuarios supervisados Muestra el número total de usuarios que la aplicación UEBA está supervisando activamente.
Entidades supervisadas Muestra el número total de entidades que la aplicación UEBA está supervisando activamente.
Usuarios de alto riesgo Muestra el número de usuarios que están excediendo actualmente la puntuación de riesgo. El valor para determinar la puntuación de riesgo se establece en "Umbral de riesgo para desencadenar delitos" en UEBA Settings.
Usuarios descubiertos desde sucesos Muestra el número de usuarios que se han descubierto a partir de sucesos, excluyendo los usuarios importados.
Usuarios importados desde directorio Visualiza el número de usuarios que se han importado de las tablas de referencia.
Entidades de alto riesgo Muestra el número de entidades que superan actualmente la puntuación de riesgo. El valor para determinar la puntuación de riesgo se establece en "Umbral de riesgo para desencadenar delitos" en UEBA Settings.
Analíticas activas
  • Reglas: Indica el estado del contenido de las reglas y cuántas reglas están activas. Un estado de color verde indica que las reglas están instaladas y activas. El color gris indica que las reglas están inhabilitadas. El color amarillo indica que la instalación está en curso. Pulse para abrir la página Reglas y ajustes. Nota: En un entorno multiarrendatario, solo un usuario administrador puede ver el estado de instalación de las reglas para UBA de arrendatario o de administrador. El administrador arrendatario y el usuario arrendatario siempre ven las reglas en estado verde en el panel de control.
    Sugerencia: El recuento de reglas se basa en el número total de reglas que UBA sabe que existen, independientemente de si las reglas están instaladas o no. El filtrado de Case Manager se basa en lo que está instalado. Para más información, consulte los contenidos compatibles en QRadar.
  • Machine Learning: Indica el estado de Machine Learning y cuántos modelos están activos. Un estado verde indica que la aplicación Machine Learning Analytics está instalada. El color gris indica que la aplicación Machine Learning Analytics no está instalada. Pulse para instalar o configurar Machine Learning. Nota: En un entorno multiarrendatario, el estado siempre es verde.
Usuarios supervisados Visualiza los 10 principales usuarios más peligrosos. Pulse un nombre de usuario para ver los detalles disponibles en el panel Detalles de usuario.
  • Riesgo reciente: muestra el riesgo acumulado para el usuario correspondiente durante los últimos 5 minutos.
  • Riesgo general: muestra un gráfico de líneas que ilustra la tendencia de la puntuación de riesgo general del usuario durante la última hora. El color del gráfico indica el riesgo general.
  • Icono de lista de observación: añada el usuario a una lista de observación o cree una lista de observación. El número indica a cuántas listas de observación pertenece el usuario.
  • Puede ver todos los usuarios rastreados en la página Buscar.
Delitos recientes Muestra los cinco últimos delitos más recientes ordenados por el momento en el que el delito se actualizó por última vez.
Lista de observación [Usuario] Las listas de observación que ha creado. Puede crear el número de listas de observación que desee y se mostrarán en el Panel de control. Puede ver todos los usuarios rastreados en la lista de observación personalizada que ha creado en la página Buscar.
Sugerencia: Para añadir un usuario a una lista de observación, pulse el icono Lista de observación .
El número indica a cuántas listas de observación pertenece el usuario.
Puntuación del sistema Puntuación de riesgo acumulada para todos los usuarios en un momento especificado. Pulse el icono Agenda para especificar un rango de fechas para más de un día. La duración máxima que puede seleccionar es de 30 días en cualquier momento durante el último año. Nota: Si se visualiza una vista de panel de control personalizada, no se muestra el gráfico Puntuación del sistema.
Desglose de categoría de riesgo Categorías de riesgo de nivel superior durante la última hora. Pulse el gráfico para ver subcategorías y luego pulse para ver una pantalla de sucesos. Pulse el icono Vista de tabla para ver la misma información en un formato de tabla. Nota: si está viendo una vista de panel de control personalizada, no se muestra el gráfico de desglose de categoría de riesgo.
Usuarios con cuentas inactivas Lista de observación de los usuarios con cuentas inactivas. La lista de observación Usuarios con cuentas inactivas se genera automáticamente.
Investigaciones activas Usuarios investigados actualmente. Marque el recuadro de selección Mis investigaciones para que solo se muestren las investigaciones que haya iniciado usted.
Estado de los modelos de aprendizaje automático El estado de Machine Learning Analytics está visible si la aplicación Machine Learning está instalada. Para más información, consulte el cuadro de mandos UEBA con Machine Learning.

Página de detalles del usuario

Puede pulsar un nombre de usuario desde cualquier lugar de la aplicación para abrir el panel Detalles de usuario y ver detalles para el usuario seleccionado. Para abrir la página completa Detalles de usuario, pulse Ver detalles de usuario en el panel.

Puede obtener más información acerca de las actividades del usuario con el panel Visor de sucesos. El panel del visor de sucesos muestra información sobre una actividad seleccionada o un punto en el tiempo. Si pulsa un suceso en el Visor de sucesos, aparecen más detalles como, por ejemplo, los sucesos de syslog e información de carga útil. El panel del visor de sucesos está disponible para todos los gráficos de líneas y toroidales, y para las actividades en la Línea temporal de actividad de riesgo en la página Detalles de usuario.

La página Detalles de usuario incluye la siguiente información del usuario:
  • Muestra el nombre y los alias del usuario seleccionado y cualquier detalle adicional de los atributos (incluida la información dominio, gestor y homólogo) que se han importado de LDAP.
  • Muestra el estado (inactiva, activa, nunca utilizada) de todas las cuentas asociadas a un usuario.
  • Si tiene instalado IBM QRadar Advisor with Watson 2.5.2 o posterior, puede buscar información relacionada con el usuario. Debe tener privilegios de administrador de QRadar. Pulse el icono Buscar Watson .
  • Para iniciar una investigación sobre el usuario, haga clic en el icono Iniciar investigación. Cuando haya finalizado la investigación, haga clic en el icono Finalizar investigación.
  • Para añadir el usuario a una lista de observación o crear una lista de observación, pulse el icono Lista de observación.
La lista Acciones avanzadas incluye las acciones siguientes:
Tabla 2. Lista de acciones avanzadas
Acciones avanzadas Descripción
Añadir alerta personalizada Puede establecer una alerta personalizada que se visualice por el nombre de usuario. Pulse Añadir alerta personalizada, especifique un mensaje de alerta y a continuación pulse Conjunto. Para eliminar la alerta personalizada para el usuario seleccionado, pulse Eliminar alerta personalizada.
Añadir a lista de usuarios de confianza Debe tener privilegios de administrador de QRadar. Puede añadir el usuario seleccionado a la lista de usuarios de confianza, de manera que el usuario no genere delitos ni puntuaciones de riesgo. Para eliminar al usuario seleccionado de la lista, pulse Eliminar de la lista de usuarios de confianza. Para revisar la lista completa de usuarios que se añadieron a la lista, consulta Ver la lista de usuarios de confianza.
Generar informe de conformidad con el GDPR para el usuario Puede generar un informe de conformidad con el Reglamento General de Protección de Datos (GDPR) para el usuario.
Importante: Genere el informe antes de pulsar Suprimir y detener el seguimiento del usuario.
Suprimir y detener el seguimiento del usuario Debe tener privilegios de administrador de QRadar. Puede hacer clic en Suprimir y dejar de hacer un seguimiento del usuario para cumplir el Reglamento General de Protección de Datos (GDPR). Seleccione para suprimir al usuario y dejar de hacer un seguimiento de él. Para volver a iniciar el seguimiento del usuario, suprima los alias del usuario del conjunto de referencia UBA : Usuarios no seguidos. Para ver todos los alias del usuario, descargue el informe GDPR antes de suprimir al usuario.

Para obtener más información sobre el conjunto de referencia UBA : Usuarios no rastreados, consulte Conjuntos de referencia.

Seguir siempre con Machine Learning Debe tener privilegios de administrador de QRadar. Puede pulsar Seguir siempre con Machine Learning para añadir el usuario al conjunto de referencia UBA: ML Always Tracked Watchlist. Añadir al usuario al conjunto de referencia proporciona la probabilidad más alta de que el usuario seleccionado se incluya en un modelo de aprendizaje automático. Para obtener más información sobre los conjuntos de referencia en UBA, consulte Conjuntos de referencia. Para eliminar el usuario seleccionado del conjunto de referencia, pulse Rastreado con aprendizaje automático.
Ejemplo de detalles de usuario
Puede ver la siguiente información sobre el usuario seleccionado:
Tabla 3. Valores de detalles de usuario
Detalles de usuario Descripción
Puntuación de riesgo general La puntuación de riesgo general muestra las tendencias de riesgo del usuario.
Línea temporal

El gráfico de línea temporal muestra casos de uso y sucesos de usuario. Los casos de uso son sucesos que contribuyen a la puntuación de riesgo. Los sucesos de usuario son todos los sucesos desencadenados por el usuario. El eje Y representa el recuento de sucesos y el eje X es el tiempo. Puede pulsar cualquier actividad de la línea temporal para abrir el panel del visor de sucesos que muestra los sucesos de registro de soporte que están asociados con la actividad del usuario. Pulse un suceso para ver más detalles como, por ejemplo, los sucesos de syslog e información de carga útil.

  • La actividad de línea temporal se agrupa por sesiones y días. Las sesiones se definen en la sección Valores de aplicación de la página Valores de UBA. Los colores representan el riesgo general de una sesión. Haga clic en el icono Calendario para especificar el rango de fechas (1 - 14 días).
  • Puede personalizar la configuración de las métricas que se muestran para la línea temporal. Para ello, pulse el icono Valores de métrica. Puede añadir y eliminar las categorías que quiere ver. Los datos que se muestran en la sección de métricas de ejemplo de la pantalla Valores de métrica no representan valores reales.
Delitos recientes Muestra cualquier tipo de delito en el que el nombre de usuario coincida con alguno de los alias del usuario seleccionado. Se muestran los cinco últimos delitos. Haga clic en el delito para abrir la pestaña Delitos en QRadar.
Desglose de categoría de riesgo Muestra las categorías de riesgo del usuario seleccionado durante la última hora.
Notas Escriba una nota en la sección Nota nueva para añadir una nota para el usuario seleccionado. Las notas se suprimen automáticamente después del periodo de retención de 30 días.
Nota: Para guardar la nota de forma indefinida, pulse el icono Mantener para siempre .

Puede configurar algunos gráficos de aprendizaje automático para que se muestren en la página Detalles de usuario si la aplicación Machine Learning Analytics está instalada y el modelo especificado está habilitado. Para más información, consulte el cuadro de mandos UEBA con Machine Learning.

Para volver a la página principal Visión general de UBA, pulse Visión general.