UEBA défis communs
Cette rubrique décrit les défis courants auxquels sont confrontés les utilisateurs de UEBA et les meilleures pratiques pour les relever.
- Coalescence des utilisateurs - Plusieurs champs LDAP sont utilisés pour les alias
- Champs d'affichage - Plusieurs champs sont configurés pour le nom d'affichage et le nom complet
- Découverte d'utilisateurs - utilisateurs découverts à partir d'événements ou importés d'un répertoire actif
- Filtres LDAP - La définition d'un mauvais filtre ou l'absence de filtre peut entraîner l'importation d'un grand nombre d'identités dans l'UEBA
- Activation de l'index - La désactivation de l'index peut entraîner des problèmes de performances de recherche et une lenteur générale de l'application
Coalescence des utilisateurs - Plusieurs champs LDAP sont utilisés pour les alias
Complétez la procédure pour relever ce défi :
- Identifier un ou deux alias/attributs pour les utilisateurs qui sont uniques dans tous les AD.
- Commencez par un petit nombre d'attributs, puis ajoutez-en d'autres si nécessaire.
- Attributs recommandés :
- sAMAccountName
- numéro d"identification utilisateur
- userPrincipalName
- cn
Remarque : cette procédure peut également améliorer les performances du site UEBA en raison du nombre réduit d'enregistrements d'utilisateurs.

Champs d'affichage - Plusieurs champs sont configurés pour le nom d'affichage et le nom complet
L'utilisation incohérente du nom d'affichage et du nom complet peut entraîner des confusions. Complétez la procédure pour relever ce défi :
- Identifier l'attribut correct pour chaque champ qui doit s'afficher dans le profil de l'utilisateur.
- Si les attributs distinguishedname et displayname sont utilisés pour le nom d'affichage, le nom d'affichage utilisera l'attribut distinguishedname s'il est disponible.
- Le nom d'affichage utilise le premier attribut disponible dans l'ordre.



Découverte d'utilisateurs - utilisateurs découverts à partir d'événements ou importés d'un répertoire actif
Complétez la procédure pour relever ce défi :
- Activez le paramètre Surveiller uniquement les utilisateurs import és dans QRadar Settings, si votre cas d'utilisation exige que vous surveilliez les utilisateurs importés d'AD.
Remarque : cette procédure est également utile si vous n'avez commencé à utiliser UEBA que récemment. Une fois que tous les utilisateurs nécessaires ont été importés d'AD, il se peut que vous souhaitiez découvrir des utilisateurs à partir d'événements et surveiller les risques.


Filtres LDAP - La définition d'un mauvais filtre ou l'absence de filtre peut entraîner l'importation d'un grand nombre d'identités dans le système LDAP UEBA
Complétez la procédure pour relever ce défi :
- Définir les filtres LDAP dans la configuration du serveur LDAP. Par exemple :
- ( objectClass=person ) : Tous les utilisateurs et les comptes de service seront regroupés.
- ( objectClass=user ) : Seuls les comptes d'utilisateurs seront regroupés.
- Pour plus d'informations sur la construction de filtres LDAP, voir https://ldap.com/ldap-filters/.
Remarque :
- Limite de récupération par défaut : l'UBA récupère les utilisateurs par morceaux et la limite par défaut est de 500 000.
- Une connexion LDAP lente peut entraîner des dépassements de délai.
- Fixez la taille des morceaux à environ 100 000 pour préserver la stabilité du système.


Activation de l'index - La désactivation de l'index peut entraîner des problèmes de performances de recherche et une lenteur générale de l'application
Complétez la procédure pour relever ce défi :
- Activez l'option Index in QRadar® pour optimiser les performances du système.
