Fonctions d'administration
L'application QRadar® User Entity Behavior Analytics (UEBA) inclut des fonctions d'administration permettant d'effacer des données UEBA , de supprimer des utilisateurs d'événements et de réinitialiser des paramètres d'apprentissage automatique à partir de la page Aide et support .
Vous devez disposer des privilèges d'administrateur QRadar pour exécuter des fonctions d'administration.
- Dans les paramètres d'administration, cliquez sur
- Dans l'onglet User Entity Analytics, cliquez sur l'icône Help and Support.
Effacer les données UEBA
Cliquez sur Effacer les données UBA pour supprimer toutes les données utilisateur UEBA mais conservez tous vos paramètres de configuration UEBA en cours. L'effacement des données UEBA fait que l'application UEBA se comporte comme si vous veniez d'installer et de configurer les paramètres UBA. Si l'application Machine Learning est installée, le bouton Effacer les données UBA réinitialise également le ML app.
Retirer les utilisateurs d'événement
Cliquez sur Retirer les utilisateurs d'événement pour retirer des utilisateurs découverts à partir d'événements. Vous pouvez cliquez sur le nombre pour accéder à la page de recherche qui affiche la liste des utilisateurs qui seront retirés. Après confirmation de la suppression des utilisateurs, le nombre qui figure sur la page Vue d'ensemble sous Utilisateurs découverts à partir d'événements devrait valoir zéro. Les utilisateurs qui ont été importés ne sont pas affectés : ils ne seront pas retirés. Astuce: vous devez activer l'option Surveiller uniquement les utilisateurs importés sur la page Paramètres de UEBAavant de supprimer les utilisateurs d'événement si vous ne souhaitez pas reconnaître à nouveau les utilisateurs des événements. Remarque : s'il n'existe aucun utilisateur d'événement, cette option est masquée.
Réinitialiser les paramètres ML
Cliquez sur Réinitialiser ML Paramètres si l'application Machine Learning est installée et que vous souhaitez réinitialiser tous vos paramètres Machine Learning et désactiver toutes les analyses qui sont activées.