Présentation et détails de l'utilisateur UEBA
L'application IBM® QRadar® User Entity Behavior Analytics (UEBA) affiche les données de risque globales pour les utilisateurs de votre réseau.
Page Vue d'ensemble
Dans la zone Affichage: Tous les utilisateurs , vous pouvez créer et sélectionner des vues pour personnaliser votre vue de tableau de bord. Pour plus d'informations, voir Gestion des vues du tableau de bord UEBA.
Dans le champ Recherche, vous pouvez rechercher des utilisateurs par nom, adresse électronique, nom d'utilisateur. Au fur et à mesure de la saisie du nom, l'application affiche les cinq premiers résultats.
Le libellé Titulaire affiche le nom de domaine du titulaire en cours d'affichage.
Le niveau de risque de chaque utilisateur est indiqué par une icône. L'icône représentant un carré jaune (faible) s'affiche lorsque le risque est inférieur ou égal à 25% du seuil de risque. Le losange orange (moyen) indique quand le risque est à 50% du seuil de risque. La pyramide rouge (haute) indique que le risque est de 75%. Le triangle rouge (critique) s'affiche lorsque le risque est égal ou supérieur à 100%.
| Paramètres du tableau de bord | Descriptif |
|---|---|
| Utilisateurs surveillés | Affiche le nombre total d'utilisateurs que l'application UEBA surveille activement. |
| Entités surveillées | Affiche le nombre total d'entités que l'application UEBA surveille activement. |
| Utilisateurs à haut risque | Affiche le nombre d'utilisateurs qui dépassent actuellement le score de risque. La valeur permettant de déterminer le score du risque est définie dans "Seuil de risque pour déclencher des infractions" dans les paramètres UEBA . |
| Utilisateurs reconnus à partir des événements | Affiche le nombre d'utilisateurs découverts d'après des événements, ce qui exclut les utilisateurs importés. |
| Utilisateurs importés depuis le répertoire | Affiche le nombre d'utilisateurs qui ont été importés de tables de référence. |
| Entités à haut risque | Affiche le nombre d'entités qui dépassent actuellement le score de risque. La valeur permettant de déterminer le score du risque est définie dans "Seuil de risque pour déclencher des infractions" dans les paramètres UEBA . |
| Analyse active |
|
| Utilisateurs surveillés | Affiche les 10 utilisateurs présentant le plus de risques. Cliquez sur un nom d'utilisateur pour afficher les détails disponibles sur le panneau Détails de l'utilisateur.
|
| Infractions récentes | Affiche les cinq infractions les plus récentes, triées par date/heure de dernière mise à jour. |
| [Utilisateur] Liste de surveillance | Listes de surveillance que vous avez créées. Vous pouvez créer autant de listes de surveillance que vous le souhaitez et elles s'affichent sur le tableau de bord. Vous pouvez afficher tous les utilisateurs suivis dans la liste de surveillance personnalisée que vous avez créée sur la page Recherche. Astuce: Pour ajouter un utilisateur à une liste de surveillance, cliquez sur l'icône Liste de surveillance . Le nombre indique le nombre de listes de surveillance dont l'utilisateur est membre. |
| Score système | Accumulation globale du score du risque pour tous les utilisateurs à un moment donné. Cliquez sur l'icône Calendrier pour indiquer une plage de dates supérieure à une journée. La durée maximale que vous pouvez sélectionner est de 30 jours à tout moment au cours de la dernière année. Remarque : si une vue de tableau de bord personnalisée est disponible, le graphique Score système ne s'affiche pas. |
| Répartition des catégories de risque | Catégories de risque de niveau élevé au cours de la dernière heure. Cliquez sur le graphique pour afficher les sous-catégories puis cliquez pour afficher un écran des événements. Cliquez sur l'icône Affichage tableau pour afficher les mêmes informations sous forme de tableau. Remarque : si une vue de tableau de bord personnalisée est disponible, le graphique Répartition des catégories de risque ne s'affiche pas. |
| Utilisateurs avec comptes dormants | Liste de surveillance des utilisateurs repérés comme ayant des comptes dormants (ou inactifs). Cette liste est générée automatiquement. |
| Examens en cours | Utilisateurs actuellement en cours d'examen. Cochez la case Mes examens pour afficher uniquement les examens que vous avez lancés. |
| Statut des modèles Machine Learning | Le statut de Machine Learning Analytics est visible si l'application Machine Learning est installée. Pour plus d'informations, consultez le tableau de bord UEBA avec Machine Learning. |
Page Détails de l'utilisateur
Vous pouvez cliquer sur un nom d'utilisateur n'importe où dans l'application afin d'ouvrir le panneau Détails de l'utilisateur et d'afficher des détails sur l'utilisateur sélectionné. Pour ouvrir la page complète des détails de l'utilisateur, cliquez sur Afficher les détails de l'utilisateur sur le panneau.
Vous pouvez en savoir plus sur les activités de l'utilisateur grâce au volet Afficheur d'événements. Le volet Afficheur d'événements contient des informations sur une activité sélectionnée ou un moment. Si vous cliquez sur le volet Afficheur d'événements, des informations supplémentaires, comme des événements syslog et des informations de contenu, s'affichent. Le volet Afficheur d'événements est disponible pour tous les graphiques en anneau et linéaires de la page Détails de l'utilisateur.
- Le nom et les alias de l'utilisateur sélectionné, ainsi que tous détails complémentaires tirés des attributs (domaine, gestionnaire et homologues) importés de LDAP.
- L'état (dormant, actif, jamais utilisé) de tous les comptes qui se trouvent être associés à l'utilisateur.
- Si IBM QRadar Advisor with Watson 2.5.2 ou version ultérieure est installé, vous pouvez rechercher des informations relatives à l'utilisateur. Vous devez avoir les privilèges d'administrateur QRadar. Cliquez sur l'icône Rechercher Watson .
- Pour lancer un examen de l'utilisateur, cliquez sur l'icône Commencer l'examen. Une fois, l'examen terminé, cliquez sur l'icône Terminer l'examen.
- Pour ajouter un utilisateur à une liste de surveillance ou créer une liste de surveillance, cliquez sur l'icône Liste de surveillance.
| Actions avancées | Descriptif |
|---|---|
| Ajouter une alerte personnalisée | Vous pouvez définir une alerte personnalisée qui s'affiche par nom d'utilisateur. Cliquez sur Ajouter une alerte personnalisée, entrez un message d'alerte, puis cliquez sur Définir. Pour retirer l'alerte personnalisée pour l'utilisateur sélectionné, cliquez sur Supprimer une alerte personnalisée. |
| Ajouter à la liste des utilisateurs dignes de confiance | Vous devez avoir les privilèges d'administrateur QRadar. Vous pouvez ajouter l'utilisateur sélectionné à la liste des utilisateurs dignes de confiance pour qu'il ne génère aucun score de risque ou aucune infraction. Pour retirer l'utilisateur sélectionné de la liste, cliquez sur Retirer de la liste des utilisateurs dignes de confiance. Pour consulter la liste complète des utilisateurs qui ont été ajoutés à la liste, voir Affichage de la liste des utilisateurs de confiance. |
| Générer un rapport conforme au RGPD pour l'utilisateur | Vous pouvez générer un rapport de conformité RGPD (Règlement général sur la protection des données) pour l'utilisateur. Important: générez le rapport avant de cliquer sur Supprimer et arrêter le suivi de l'utilisateur.
|
| Supprimer l'utilisateur et arrêter de le suivre | Vous devez avoir les privilèges d'administrateur QRadar. Vous pouvez cliquer sur Supprimer l'utilisateur et arrêter de le suivre pour vous conformer
à la réglementation RGPD (Règlement général sur la protection des données). Sélectionnez Oui pour supprimer
l'utilisateur et arrêter de le suivre de manière définitive. Pour commencer à suivre à nouveau l'utilisateur, supprimez ses alias dans l'ensemble de
référence UBA : Users Not Tracked. Pour afficher tous les alias de l'utilisateur, téléchargez le rapport RGPD avant de supprimer
l'utilisateur. Pour plus d'informations sur le jeu de référence UBA : Users Not Tracked, voir Jeux de référence. |
| Toujours suivre avec Machine Learning | Vous devez avoir les privilèges d'administrateur QRadar. Cliquez sur Toujours suivre avec Machine Learning si vous voulez ajouter l'utilisateur à l'ensemble de référence UBA : ML Always Tracked Watchlist. En ajoutant l'utilisateur à cet ensemble de référence, vous avez toutes les chances que cet utilisateur soit inclus dans un modèle d'apprentissage automatique (ML). Pour plus d'informations sur les ensembles de référence dans l'UBA, voir Ensembles de référence. Pour supprimer l'utilisateur sélectionné de l'ensemble de référence, cliquez sur Suivi avec Machine Learning. |

| Détails de l'utilisateur | Descriptif |
|---|---|
| Score de risque global | Le graphique de score de risque global présente les tendances du risque pour l'utilisateur. |
| Calendrier linéaire | Le graphique du calendrier linéaire affiche les cas d'utilisation et les événements utilisateur. Les cas d'utilisation sont des événements qui contribuent au score du risque. Les événements utilisateur sont des événements déclenchés par l'utilisateur. L'axe des Y représente le nombre d'événements et l'axe des X le temps. Vous pouvez cliquer sur une activité dans le calendrier linéaire pour ouvrir le volet Afficheur d'événements qui répertorie les événements du journal de prise en charge associés à l'activité de l'utilisateur. Cliquez sur un événement pour afficher des détails supplémentaires sur les événements syslog et les informations de contenu.
|
| Infractions récentes | Affiche les infractions de type utilisateur où le nom d'utilisateur correspond à un des alias de l'utilisateur sélectionné. Les cinq dernières infractions sont affichées. Cliquez sur une infraction pour ouvrir l'onglet Infractions dans QRadar. |
| Répartition des catégories de risque | Affiche les catégories de risque de l'utilisateur sélectionné au cours de la dernière heure. |
| Remarques | Saisissez une remarque dans la section Nouvelle remarque pour l'associer à l'utilisateur sélectionné. Les remarques sont supprimées automatiquement après une période
de conservation de 30 jours. Remarque: Pour sauvegarder la remarque indéfiniment, cliquez sur l'icône Conserver indéfiniment .
|
Vous pouvez configurer certains graphiques d'apprentissage automatique à afficher sur la page Détails de l'utilisateur si l'application Machine Learning Analytics est installée et que le modèle spécifié est activé. Pour plus d'informations, consultez le tableau de bord UEBA avec Machine Learning.
Pour retourner à la page principale d'UBA, Vue d'ensemble, cliquez sur Vue d'ensemble.