Comptes dormants
Vous pouvez voir les utilisateurs de votre système qui ont des comptes dormants, des comptes actifs ou des comptes qui n'ont jamais servi.
Visualisation des comptes dormants sur la page Détails de l'utilisateur
Il est possible de voir l'état des comptes associés à l'utilisateur sélectionné sur la page Détails de l'utilisateur.
| Etat d'un compte d'utilisateur | Descriptif |
|---|---|
| Actif | Compte pour lequel UEBA a vu des événements provenant d'une source de journal QRadar® au cours de la période de seuil de compte dormant configurée. |
| Inactif | Compte pour lequel UEBA a vu au moins un événement dans le passé mais qui n'a pas vu de nouveaux événements pendant la période de seuil de compte inactif. |
| Jamais utilisé | Compte pour lequel UEBA n'a jamais vu d'événement avec ce nom d'utilisateur dans une source de journal QRadar . Les comptes ayant l'état "Jamais utilisé" peuvent résulter des activités suivantes :
|

Liste de surveillance Utilisateurs avec comptes dormants
La liste de surveillance Utilisateurs avec comptes dormants est automatiquement générée lorsque l'application UEBA extrait des données utilisateur. Vous pouvez afficher la liste de surveillance des utilisateurs avec des comptes dormants dans le tableau de bord UEBA .
Si vous supprimez cette liste de surveillance, elle n'est pas automatiquement recréée. Si vous avez besoin de la recréer, sélectionnez l'ensemble de référence UBA : Dormant Accounts sous l'onglet Paramètres d'appartenance de l'écran Créer une liste de surveillance.
Configuration du seuil de durée pour les comptes dormants
Le seuil de durée au-delà duquel un compte inactif est considéré comme dormant est, par défaut, de 14 jours. Vous pouvez modifier le nombre de jours pendant lesquels les utilisateurs sont inactifs avant d'être considérés comme dormants dans la section Paramètres d'application de la page Paramètres UEBA ).
Réponses aux comptes ou utilisateurs dormants
Vous pouvez générer des réponses aux comptes dormants à partir des règles fournies. Vous pouvez aussi créer des réponses personnalisées en utilisant les événements déclenchés à partir de l'application.
- Compte inactif détecté (QID 104000012)
- Compte inactif utilisé (QID 104000013)