UEBA retos comunes

Este tema describe los retos habituales a los que se enfrentan los usuarios de UEBA y las mejores prácticas para resolverlos.

Coalescencia de usuarios - Se utilizan varios campos LDAP para los alias

Complete el procedimiento para abordar este reto:

  1. Identifique uno o dos alias/atributos para los usuarios que sean únicos en todos los AD.
  2. Empiece con poco y añada más atributos si es necesario.
  3. Atributos recomendados:
    • sAMAccountName
    • uid
    • userPrincipalName
    • cn
    • correo
    Nota: El procedimiento también puede mejorar el rendimiento de UEBA debido al menor número de registros de usuario.
Fusión de usuarios

Campos de visualización: se configuran varios campos para Nombre para mostrar y Nombre completo

El uso incoherente del nombre para mostrar y del nombre completo puede dar lugar a confusiones. Complete el procedimiento para abordar este reto:

  1. Identifique el atributo correcto para cada campo que debe aparecer en el perfil del usuario.
  2. Si se utilizan los atributos distinguishedname y displayname para el nombre para mostrar, el nombre para mostrar utilizará el atributo distinguishedname si está disponible.
  3. El nombre para mostrar utiliza el primer atributo disponible en orden.
Nombre y apellidos
Detalles de usuario
Detalles de usuario

Descubrimiento de usuarios: usuarios descubiertos a partir de eventos frente a usuarios importados del directorio activo

Complete el procedimiento para abordar este reto:

  • Active la opción Supervisar sólo usuarios importados en QRadar Configuración, si su caso de uso requiere que supervise los usuarios importados de AD.
Nota: Este procedimiento también es útil si acaba de empezar a utilizar UEBA. Una vez que tenga todos los usuarios necesarios importados de AD, es posible que desee descubrir usuarios a partir de eventos y supervisar los riesgos.
Usuarios descubiertos desde sucesos
Valores de aplicación

Filtros LDAP - Si se establece un filtro incorrecto o no se establece ningún filtro, es posible que se importe una gran cantidad de identidades al servidor LDAP UEBA

Complete el procedimiento para abordar este reto:

  1. Establecer filtros LDAP en la configuración del servidor LDAP. Por ejemplo:
    • ( objectClass=person ) : Todos los usuarios y cuentas de servicio se unirán.
    • ( objectClass=user ) : Sólo se fusionarán las cuentas de usuario.
  2. Para obtener más información sobre la creación de filtros LDAP, consulte https://ldap.com/ldap-filters/.
Nota:
  • Límite de Recuperación por Defecto: UBA recupera usuarios en trozos y la configuración por defecto es de 500.000.
  • Una conexión LDAP lenta puede provocar tiempos de espera.
  • Ajusta el tamaño de los trozos a unos 100.000 para mantener la estabilidad del sistema.
Configuración del servidor LDAP
Intervalo de sondeo y Límite de recuperación

Activación del índice: si se desactiva, pueden producirse problemas de rendimiento en las búsquedas y ralentización general de la aplicación

Complete el procedimiento para abordar este reto:

  • Active Index en QRadar® para optimizar el rendimiento del sistema.
Habilitar índice