Comptes dormants

Vous pouvez voir les utilisateurs de votre système qui ont des comptes dormants, des comptes actifs ou des comptes qui n'ont jamais servi.

Visualisation des comptes dormants sur la page Détails de l'utilisateur

Il est possible de voir l'état des comptes associés à l'utilisateur sélectionné sur la page Détails de l'utilisateur.

Etat d'un compte d'utilisateur Descriptif
Actif

Compte pour lequel UEBA a vu des événements provenant d'une source de journal QRadar® au cours de la période de seuil de compte dormant configurée.

Inactif

Compte pour lequel UEBA a vu au moins un événement dans le passé mais qui n'a pas vu de nouveaux événements pendant la période de seuil de compte inactif.

Jamais utilisé

Compte pour lequel UEBA n'a jamais vu d'événement avec ce nom d'utilisateur dans une source de journal QRadar .

Les comptes ayant l'état "Jamais utilisé" peuvent résulter des activités suivantes :
  • Comptes qui n'ont jamais été consignés par une source de journal QRadar pour le compte de nom d'utilisateur associé.
  • L'événement s'est produit avant l'installation de UEBA 3.2.0 . Remarque: lors de la première installation de l'application UEBA , seuls les événements qui se sont produits au cours de la dernière heure sont analysés pour déterminer à quel moment un compte a été consulté pour la dernière fois. Après l'analyse initiale, l'application UEBA interroge les événements qui se sont produits entre les exécutions de la tâche en arrière-plan qui surveille l'utilisation du compte.
Notez que les comptes de la catégorie "Jamais utilisé" ont probablement été importés de l'application LDAP.
Utilisateur de compte inactif

Liste de surveillance Utilisateurs avec comptes dormants

La liste de surveillance Utilisateurs avec comptes dormants est automatiquement générée lorsque l'application UEBA extrait des données utilisateur. Vous pouvez afficher la liste de surveillance des utilisateurs avec des comptes dormants dans le tableau de bord UEBA .

Si vous supprimez cette liste de surveillance, elle n'est pas automatiquement recréée. Si vous avez besoin de la recréer, sélectionnez l'ensemble de référence UBA : Dormant Accounts sous l'onglet Paramètres d'appartenance de l'écran Créer une liste de surveillance.

Configuration du seuil de durée pour les comptes dormants

Le seuil de durée au-delà duquel un compte inactif est considéré comme dormant est, par défaut, de 14 jours. Vous pouvez modifier le nombre de jours pendant lesquels les utilisateurs sont inactifs avant d'être considérés comme dormants dans la section Paramètres d'application de la page Paramètres UEBA (Admin Settings > User Entity Analytics > UBA Settings ).

Réponses aux comptes ou utilisateurs dormants

Vous pouvez générer des réponses aux comptes dormants à partir des règles fournies. Vous pouvez aussi créer des réponses personnalisées en utilisant les événements déclenchés à partir de l'application.

Pour utiliser les règles fournies afin d'augmenter le score d'un utilisateur lorsque celui-ci utilise ou tente d'utiliser un compte dormant, assurez-vous que les règles suivantes soient activées :
Pour créer des réponses personnalisées, vous pouvez utiliser les événements générés suivants dans une règle ou une requête :
  • Compte inactif détecté (QID 104000012)
  • Compte inactif utilisé (QID 104000013)