Reglas y ajuste para multitenencia en UEBA
Las reglas están habilitadas o inhabilitadas de forma predeterminada para cada instancia de UEBA para dar soporte a la multitenencia en la aplicación User Entity Behavior Analytics (UEBA) 3.6.0 y posteriores. Si necesita realizar cambios en las reglas para un subconjunto de instancias, tendrá que cambiar a mano el comportamiento de la regla.
El administrador de QRadar® o el administrador de MSSP debe completar el procedimiento siguiente.
- Realice una copia de la regla y cambie el nombre de la regla y el suceso para adecuarlos a la situación. Por ejemplo, si Domain1 quiere habilitar la regla "UBA : Actividad de usuario terminado", pero no así las instancias restantes, copia la regla y cambie su nombre a "UBA : Actividad de usuario terminado Domain1". Cambie el nombre del suceso de la misma manera.
- En la nueva regla, añada la prueba "cuando el dominio sea uno de los siguientes" y seleccione los dominios a los que se debe aplicar. Mueva la prueba a la parte superior de la lista.
- Si la regla es del tipo que realiza grabaciones en datos de referencia, cambie el valor de Datos compartidos a Específica del dominio.
- Asegúrese de que la nueva regla se haya habilitado.
- Guarde la regla.
- Asegúrese de que la regla original se haya inhabilitado. Nota: Debería excluir el dominio previsto de la regla original si la regla va a seguir siendo necesaria tras crear la copia.
Problema conocido
En QRadar 7.4.0 Fixpack 1, no hay forma de que el dominio del limitador de reglas tenga en cuenta. Cada regla que se aplique a más de un único dominio quedará limitada entre dominios. Por ejemplo, si Domain1 y Domain2 tienen un valor "John Doe" que active la misma regla en el marco de tiempo de la limitación, la regla solo señalará a uno de los usuarios.