Visión general de UEBA y detalles de usuario
La aplicación IBM® QRadar® User Entity Behavior Analytics (UEBA) le muestra los datos de riesgo generales para los usuarios de la red.
Página Visión general
En el campo Visualización: Todos los usuarios , puede crear y seleccionar vistas para personalizar la vista del panel de control. Para más información, consulte Gestión de las vistas del panel UEBA.
En el campo Buscar, puede buscar usuarios por nombre, dirección de correo electrónico o nombre de usuario. Conforme especifica un nombre, la aplicación muestra los cinco resultados principales.
La etiqueta Arrendatario muestra el nombre de dominio del arrendatario actual que se está visualizando.
El nivel de riesgo para cada usuario se indica mediante un icono. El icono de cuadrado amarillo (bajo) muestra cuándo el riesgo es el 25% o menos del umbral de riesgo. El diamante naranja (medio) muestra cuándo el riesgo está en el 50% del umbral de riesgo. La pirámide roja (alta) muestra cuando el riesgo está en el 75%. El triángulo rojo (crítico) muestra cuándo el riesgo está al 100% o más.
| Valores del panel de control | Descripción |
|---|---|
| Usuarios supervisados | Muestra el número total de usuarios que la aplicación UEBA está supervisando activamente. |
| Entidades supervisadas | Muestra el número total de entidades que la aplicación UEBA está supervisando activamente. |
| Usuarios de alto riesgo | Muestra el número de usuarios que están excediendo actualmente la puntuación de riesgo. El valor para determinar la puntuación de riesgo se establece en "Umbral de riesgo para desencadenar delitos" en UEBA Settings. |
| Usuarios descubiertos desde sucesos | Muestra el número de usuarios que se han descubierto a partir de sucesos, excluyendo los usuarios importados. |
| Usuarios importados desde directorio | Visualiza el número de usuarios que se han importado de las tablas de referencia. |
| Entidades de alto riesgo | Muestra el número de entidades que superan actualmente la puntuación de riesgo. El valor para determinar la puntuación de riesgo se establece en "Umbral de riesgo para desencadenar delitos" en UEBA Settings. |
| Analíticas activas |
|
| Usuarios supervisados | Visualiza los 10 principales usuarios más peligrosos. Pulse un nombre de usuario para ver los detalles disponibles en el panel Detalles de usuario.
|
| Delitos recientes | Muestra los cinco últimos delitos más recientes ordenados por el momento en el que el delito se actualizó por última vez. |
| Lista de observación [Usuario] | Las listas de observación que ha creado. Puede crear el número de listas de observación que desee y se mostrarán en el Panel de control. Puede ver todos los usuarios rastreados en la lista de observación personalizada que ha creado en la página Buscar. Sugerencia: Para añadir un usuario a una lista de observación, pulse el icono Lista de observación . El número indica a cuántas listas de observación pertenece el usuario. |
| Puntuación del sistema | Puntuación de riesgo acumulada para todos los usuarios en un momento especificado. Pulse el icono Agenda para especificar un rango de fechas para más de un día. La duración máxima que puede seleccionar es de 30 días en cualquier momento durante el último año. Nota: Si se visualiza una vista de panel de control personalizada, no se muestra el gráfico Puntuación del sistema. |
| Desglose de categoría de riesgo | Categorías de riesgo de nivel superior durante la última hora. Pulse el gráfico para ver subcategorías y luego pulse para ver una pantalla de sucesos. Pulse el icono Vista de tabla para ver la misma información en un formato de tabla. Nota: si está viendo una vista de panel de control personalizada, no se muestra el gráfico de desglose de categoría de riesgo. |
| Usuarios con cuentas inactivas | Lista de observación de los usuarios con cuentas inactivas. La lista de observación Usuarios con cuentas inactivas se genera automáticamente. |
| Investigaciones activas | Usuarios investigados actualmente. Marque el recuadro de selección Mis investigaciones para que solo se muestren las investigaciones que haya iniciado usted. |
| Estado de los modelos de aprendizaje automático | El estado de Machine Learning Analytics está visible si la aplicación Machine Learning está instalada. Para más información, consulte el cuadro de mandos UEBA con Machine Learning. |
Página de detalles del usuario
Puede pulsar un nombre de usuario desde cualquier lugar de la aplicación para abrir el panel Detalles de usuario y ver detalles para el usuario seleccionado. Para abrir la página completa Detalles de usuario, pulse Ver detalles de usuario en el panel.
Puede obtener más información acerca de las actividades del usuario con el panel Visor de sucesos. El panel del visor de sucesos muestra información sobre una actividad seleccionada o un punto en el tiempo. Si pulsa un suceso en el Visor de sucesos, aparecen más detalles como, por ejemplo, los sucesos de syslog e información de carga útil. El panel del visor de sucesos está disponible para todos los gráficos de líneas y toroidales, y para las actividades en la Línea temporal de actividad de riesgo en la página Detalles de usuario.
- Muestra el nombre y los alias del usuario seleccionado y cualquier detalle adicional de los atributos (incluida la información dominio, gestor y homólogo) que se han importado de LDAP.
- Muestra el estado (inactiva, activa, nunca utilizada) de todas las cuentas asociadas a un usuario.
- Si tiene instalado IBM QRadar Advisor with Watson 2.5.2 o posterior, puede buscar información relacionada con el usuario. Debe tener privilegios de administrador de QRadar. Pulse el icono Buscar Watson .
- Para iniciar una investigación sobre el usuario, haga clic en el icono Iniciar investigación. Cuando haya finalizado la investigación, haga clic en el icono Finalizar investigación.
- Para añadir el usuario a una lista de observación o crear una lista de observación, pulse el icono Lista de observación.
| Acciones avanzadas | Descripción |
|---|---|
| Añadir alerta personalizada | Puede establecer una alerta personalizada que se visualice por el nombre de usuario. Pulse Añadir alerta personalizada, especifique un mensaje de alerta y a continuación pulse Conjunto. Para eliminar la alerta personalizada para el usuario seleccionado, pulse Eliminar alerta personalizada. |
| Añadir a lista de usuarios de confianza | Debe tener privilegios de administrador de QRadar. Puede añadir el usuario seleccionado a la lista de usuarios de confianza, de manera que el usuario no genere delitos ni puntuaciones de riesgo. Para eliminar al usuario seleccionado de la lista, pulse Eliminar de la lista de usuarios de confianza. Para revisar la lista completa de usuarios que se añadieron a la lista, consulta Ver la lista de usuarios de confianza. |
| Generar informe de conformidad con el GDPR para el usuario | Puede generar un informe de conformidad con el Reglamento General de Protección de Datos (GDPR) para el usuario. Importante: Genere el informe antes de pulsar Suprimir y detener el seguimiento del usuario.
|
| Suprimir y detener el seguimiento del usuario | Debe tener privilegios de administrador de QRadar. Puede hacer clic en Suprimir y dejar de hacer un seguimiento del usuario para cumplir el Reglamento General de Protección de Datos (GDPR). Seleccione Sí para suprimir al usuario y dejar de hacer un seguimiento de él. Para volver a iniciar el seguimiento del usuario, suprima los alias del usuario del conjunto de referencia UBA : Usuarios no seguidos. Para ver todos los alias del usuario, descargue el informe GDPR antes de suprimir al usuario. Para obtener más información sobre el conjunto de referencia UBA : Usuarios no rastreados, consulte Conjuntos de referencia. |
| Seguir siempre con Machine Learning | Debe tener privilegios de administrador de QRadar. Puede pulsar Seguir siempre con Machine Learning para añadir el usuario al conjunto de referencia UBA: ML Always Tracked Watchlist. Añadir al usuario al conjunto de referencia proporciona la probabilidad más alta de que el usuario seleccionado se incluya en un modelo de aprendizaje automático. Para obtener más información sobre los conjuntos de referencia en UBA, consulte Conjuntos de referencia. Para eliminar el usuario seleccionado del conjunto de referencia, pulse Rastreado con aprendizaje automático. |

| Detalles de usuario | Descripción |
|---|---|
| Puntuación de riesgo general | La puntuación de riesgo general muestra las tendencias de riesgo del usuario. |
| Línea temporal | El gráfico de línea temporal muestra casos de uso y sucesos de usuario. Los casos de uso son sucesos que contribuyen a la puntuación de riesgo. Los sucesos de usuario son todos los sucesos desencadenados por el usuario. El eje Y representa el recuento de sucesos y el eje X es el tiempo. Puede pulsar cualquier actividad de la línea temporal para abrir el panel del visor de sucesos que muestra los sucesos de registro de soporte que están asociados con la actividad del usuario. Pulse un suceso para ver más detalles como, por ejemplo, los sucesos de syslog e información de carga útil.
|
| Delitos recientes | Muestra cualquier tipo de delito en el que el nombre de usuario coincida con alguno de los alias del usuario seleccionado. Se muestran los cinco últimos delitos. Haga clic en el delito para abrir la pestaña Delitos en QRadar. |
| Desglose de categoría de riesgo | Muestra las categorías de riesgo del usuario seleccionado durante la última hora. |
| Notas | Escriba una nota en la sección Nota nueva para añadir una nota para el usuario seleccionado. Las notas se suprimen automáticamente después del periodo de retención de 30 días. Nota: Para guardar la nota de forma indefinida, pulse el icono Mantener para siempre .
|
Puede configurar algunos gráficos de aprendizaje automático para que se muestren en la página Detalles de usuario si la aplicación Machine Learning Analytics está instalada y el modelo especificado está habilitado. Para más información, consulte el cuadro de mandos UEBA con Machine Learning.
Para volver a la página principal Visión general de UBA, pulse Visión general.