UEBA retos comunes
Este tema describe los retos habituales a los que se enfrentan los usuarios de UEBA y las mejores prácticas para resolverlos.
- Coalescencia de usuarios - Se utilizan varios campos LDAP para los alias
- Campos de visualización: se configuran varios campos para Nombre para mostrar y Nombre completo
- Descubrimiento de usuarios: usuarios descubiertos a partir de eventos frente a usuarios importados del directorio activo
- Filtros LDAP - Si se establece un filtro incorrecto o no se establece ningún filtro, es posible que se importe una gran cantidad de identidades a UEBA
- Activación del índice: si se desactiva, pueden producirse problemas de rendimiento en las búsquedas y ralentización general de la aplicación
Coalescencia de usuarios - Se utilizan varios campos LDAP para los alias
Complete el procedimiento para abordar este reto:
- Identifique uno o dos alias/atributos para los usuarios que sean únicos en todos los AD.
- Empiece con poco y añada más atributos si es necesario.
- Atributos recomendados:
- sAMAccountName
- uid
- userPrincipalName
- cn
- correo
Nota: El procedimiento también puede mejorar el rendimiento de UEBA debido al menor número de registros de usuario.

Campos de visualización: se configuran varios campos para Nombre para mostrar y Nombre completo
El uso incoherente del nombre para mostrar y del nombre completo puede dar lugar a confusiones. Complete el procedimiento para abordar este reto:
- Identifique el atributo correcto para cada campo que debe aparecer en el perfil del usuario.
- Si se utilizan los atributos distinguishedname y displayname para el nombre para mostrar, el nombre para mostrar utilizará el atributo distinguishedname si está disponible.
- El nombre para mostrar utiliza el primer atributo disponible en orden.



Descubrimiento de usuarios: usuarios descubiertos a partir de eventos frente a usuarios importados del directorio activo
Complete el procedimiento para abordar este reto:
- Active la opción Supervisar sólo usuarios importados en QRadar Configuración, si su caso de uso requiere que supervise los usuarios importados de AD.
Nota: Este procedimiento también es útil si acaba de empezar a utilizar UEBA. Una vez que tenga todos los usuarios necesarios importados de AD, es posible que desee descubrir usuarios a partir de eventos y supervisar los riesgos.


Filtros LDAP - Si se establece un filtro incorrecto o no se establece ningún filtro, es posible que se importe una gran cantidad de identidades al servidor LDAP UEBA
Complete el procedimiento para abordar este reto:
- Establecer filtros LDAP en la configuración del servidor LDAP. Por ejemplo:
- ( objectClass=person ) : Todos los usuarios y cuentas de servicio se unirán.
- ( objectClass=user ) : Sólo se fusionarán las cuentas de usuario.
- Para obtener más información sobre la creación de filtros LDAP, consulte https://ldap.com/ldap-filters/.
Nota:
- Límite de Recuperación por Defecto: UBA recupera usuarios en trozos y la configuración por defecto es de 500.000.
- Una conexión LDAP lenta puede provocar tiempos de espera.
- Ajusta el tamaño de los trozos a unos 100.000 para mantener la estabilidad del sistema.


Activación del índice: si se desactiva, pueden producirse problemas de rendimiento en las búsquedas y ralentización general de la aplicación
Complete el procedimiento para abordar este reto:
- Active Index en QRadar® para optimizar el rendimiento del sistema.
