Règles et optimisation pour la multilocation dans UEBA

Les règles sont activées ou désactivées par défaut pour chaque instance UEBA afin de prendre en charge la multilocation dans l'application User Entity Behavior Analytics (UEBA) 3.6.0 et versions ultérieures. Si vous avez besoin de modifier les règles pour un sous-ensemble d'instances, vous devez changer manuellement le comportement des règles.

La procédure suivante doit être effectuée par l'administrateur QRadar® ou l'administrateur MSSP.

Par défaut, toutes les règles sont activées ou désactivées pour chaque instance de UEBA. Si vous avez besoin de faire en sorte que les règles fonctionnent pour un sous-ensemble d'instances, vous devez éditer la règle de la manière suivante :
  1. Effectuez une copie de la règle et renommez cette dernière et l'événement en fonction de la situation. Par exemple, si seul l'élément Domain1 souhaite que la règle "UBA : Activité d'un utilisateur dont le contrat est terminé" soit activée, copiez la règle et renommez-la en "UBA : Activité d'un utilisateur Domain1 dont le contrat est terminé". Renommez l'événement de la même manière.
  2. Dans la nouvelle règle, ajoutez le test "when the domain is one of the following" et sélectionnez les domaines auxquels l'appliquer. Déplacez le test en haut de la liste.
  3. Si la règle permet d'écrire dans des données de référence, changez le paramètre Données partagées en Spécifique au domaine.
  4. Assurez-vous que la nouvelle règle est activée.
  5. Sauvegardez la règle.
  6. Assurez-vous que la règle d'origine est désactivée. Remarque : vous devez exclure le domaine visé de la règle d'origine si la règle est toujours requise une fois la copie créée.

Problème connu

Dans QRadar 7.4.0 groupe de correctifs 1, il n'est pas possible de rendre le domaine du limiteur de règles sensible. Chaque règle qui s'applique à plusieurs domaines sera limitée au niveau de ces domaines. Par exemple, si Domain1 et Domain2 incluent tous les deux un utilisateur "John Doe" qui déclenche la même règle dans le délai défini, seul un des utilisateurs sera marqué par la règle.