Cuentas inactivas

Puede ver los usuarios del sistema con cuentas inactivas, cuentas activas o cuentas que nunca se han utilizado.

Visualización de cuentas inactivas en la página Detalles de usuario

Puede ver el estado de las cuentas asociadas al usuario seleccionado en la página Detalles de usuario.

Estado de la cuenta de usuario Descripción
Activo

Una cuenta que UEBA ha visto sucesos de un origen de registro de QRadar® dentro del periodo de tiempo de umbral de cuenta inactiva configurado.

Inactiva

Una cuenta de la que UEBA ha visto al menos un suceso en el pasado, pero no ha visto ningún suceso nuevo durante el periodo de tiempo de umbral de cuenta inactiva.

Nunca se ha utilizado

Una cuenta para la que UEBA nunca ha visto un suceso con ese nombre de usuario en un origen de registro de QRadar .

La identificación de una cuenta como "Nunca se ha utilizado" puede deberse a las actividades siguientes:
  • Cuentas que nunca han sido registradas por un origen de registro de QRadar para la cuenta de nombre de usuario asociada.
  • El suceso se ha producido antes de que se instalara UEBA 3.2.0 . Nota: Cuando instala por primera vez la aplicación UEBA , sólo se analizan los sucesos que se han producido en la última hora para determinar cuándo se ha accedido por última vez a una cuenta. Después del análisis inicial, la aplicación UEBA consulta los sucesos que se han producido entre ejecuciones de la tarea en segundo plano que observa el uso de la cuenta.
Nota: es probable que las cuentas categorizadas como "Nunca se ha utilizado" se hayan importado de la aplicación LDAP.
Usuario de cuenta inactivo

Lista de observación Usuarios con cuentas inactivas

La lista de observación Usuarios con cuentas inactivas se genera automáticamente a medida que la aplicación UEBA extrae los datos de usuario. Puede ver la lista de observación Usuarios con cuentas inactivas en el panel de control de UEBA .

Si suprime la lista de observación, esta no se volverá a crear automáticamente. Si necesita volver a crearla, seleccione el conjunto de referencia UBA : Dormant Accounts en el separador Valores de pertenencia de la pantalla Crear una lista de observación.

Configuración del umbral de cuentas inactivas

El valor predeterminado para el umbral de cuentas inactivas es de 14 días. Puede cambiar el número de días que los usuarios están inactivos antes de que se consideren inactivos en la sección Configuración de la aplicación en la página Configuración de UEBA (Configuración de administración > Análisis de entidades de usuarios > Configuración de UBA ).

Respuestas a cuentas o usuarios inactivos

Puede generar respuestas para las cuentas inactivas a partir de las reglas proporcionadas. También puede crear respuestas personalizadas utilizando los sucesos que se activan desde la aplicación.

Para utilizar las reglas proporcionadas de manera que la puntuación de un usuario aumente cuando se intente utilizar o se utilice una cuenta que estaba inactiva, asegúrese de habilitar las reglas siguientes:
Para crear respuestas personalizadas, puede utilizar los siguientes sucesos generados en una regla o una consulta:
  • Cuenta inactiva encontrada (QID 104000012)
  • Cuenta inactiva utilizada (QID 104000013)