Ensembles de référence

L'application User Entity Behavior Analytics (UEBA) et l'application Machine Learning utilisent des ensembles de référence pour le stockage des informations utilisateur. Certains de ces ensembles sont réservés à l'usage de ces applications. Vous ne devez pas les modifier ni les utiliser pour créer des règles personnalisées.

Ensembles de référence personnalisables

Ensemble de références Descriptif
UBA : Utilisateurs à risque élevé L'ensemble de référence UBA : Utilisateurs à risque élevé est construit à partir de la valeur Seuil de risque pour déclencher des infractions sur la page Paramètres UBA. Le nombre maximum d'utilisateurs est de 10 000 et l'ensemble de référence est reconstruit toutes les 5 minutes.
UBA : Trusted Usernames Vous pouvez ajouter des noms d'utilisateur à l'ensemble de référence UBA : Trusted Usernames (noms d'utilisateur de confiance), mais vous ne devez pas l'utiliser pour les règles ou les rapports. Aucune infraction n'est générée pour les utilisateurs membres de l'ensemble de référence UBA : Trusted Usernames.
UBA : Users Not Tracked L'objectif de l'ensemble de référence UBA : Users Not Tracked (Utilisateurs non suivis) est de stocker la liste des pseudonymes des utilisateurs qui ne nécessitent plus de suivi en raison des dispositions du règlement général sur la protection des données (RGPD). Lorsque vous choisissez d'arrêter le suivi des utilisateurs et que vous cliquez sur Supprimer l'utilisateur et arrêter de le suivre sur la page des détails de l'utilisateur, l'alias ou le nom de l'utilisateur est ajouté à l'ensemble de référence.
Important : n'ajoutez pas manuellement d'utilisateurs et ne modifiez pas le jeu de référence UBA : Utilisateurs non suivis.
Remarque : si vous devez commencer à suivre un utilisateur après que son nom a été ajouté à l'ensemble de référence, vous pouvez supprimer les alias de l'utilisateur de l'ensemble de référence.

Utilisez la page Gestion des ensembles de référence pour supprimer des utilisateurs. Pour plus d'informations, consultez Suppression d'éléments d'un ensemble de référence.

UBA : ML Always Tracked Watchlist L'ensemble de référence UBA : ML Always Tracked Watchlist est construit à partir des utilisateurs que vous choisissez de Toujours suivre avec Machine Learning dans la Paramètres avancés de la page Détails de l'utilisateur. Vous pouvez ajouter des noms d'utilisateur à l'ensemble de référence UBA : ML Always Tracked Watchlist (liste des utilisateurs toujours suivis par ML), mais vous ne devez pas l'utiliser pour les règles ou les rapports.

UEBA : entités non suivies

L'objectif du référentiel UEBA : Entités non suivies est de stocker la liste des identifiants d'actifs qui ne nécessitent plus de suivi en raison des réglementations du RGPD. Lorsque vous choisissez d'arrêter le suivi des utilisateurs et que vous cliquez sur Supprimer l'utilisateur et arrêter de le suivre sur la page des détails de l'utilisateur, l'alias ou le nom de l'utilisateur est ajouté à l'ensemble de référence.

Important : n'ajoutez pas manuellement d'identifiants d'actifs et ne modifiez pas l'ensemble de référence UEBA : Entités non suivies.
Remarque : si vous devez commencer à suivre une entité après que son nom a été ajouté à l'ensemble de références, vous pouvez supprimer l'ID d'actif de l'entité de l'ensemble de références.

Pour obtenir l'ID d'actif d'une entité, vous pouvez rechercher l'adresse IP ou l'adresse MAC de l'actif ou le nom d'hôte dans le module Actifs d' QRadar. Utilisez la page Gestion des ensembles de référence pour supprimer des entités. Pour plus d'informations, consultez Suppression d'éléments d'un ensemble de références.

Ensembles de référence non personnalisables

Restriction: Ne modifiez pas ou n'utilisez pas les ensembles de référence suivants pour la création de règles personnalisées.
  • UBA - Current ML Tracked Users
  • UBA - Previous ML Tracked Users
  • UBA - Current Abridged ML Tracked Users
  • UBA - Previous Abridged ML Tracked Users
  • UBA - Current Peer Group ML Tracked Users
  • UBA - Previous Peer Group ML Tracked Users