Mise au point des configurations d'importation d'utilisateurs

Une fois les configurations d'importation terminées, vous pouvez optimiser les configurations en sélectionnant des attributs pour définir des noms d'utilisateur valides qui combinent les utilisateurs et enrichissent les données affichées dans UEBA en définissant des attributs pour les données d'affichage.

Avant de commencer

Vous pouvez accéder à l'assistant d'importation d'utilisateurs. Pour plus d'informations, voir Importation d'utilisateurs.
Remarque: Si vous vous connectez à Active Directory, vous n'avez pas besoin de configurer la page Tuning. Les valeurs par défaut de l'optimisation sont optimisées pour Microsoft Active Directory.

A propos de cette tâche

Tous les attributs LDAP gérés sur le serveur LDAP distant sont sauvegardés. Cela permet d'utiliser toutes les valeurs du schéma LDAP, y compris dans le cas d'attributs qui n'apparaissent pas uniformément dans chaque enregistrement LDAP.
Remarque: Lorsque vous supprimez des alias ou des zones d'affichage, ils sont supprimés de vos configurations d'importation et des tâches d'importation ultérieures. Si vous les avez retirés, et si vous souhaitez les rajouter, vous devez le faire manuellement.

Dans UEBA 4.1.0 ou version ultérieure, vous pouvez créer des attributs personnalisés.

Procédure

  1. Dans la fenêtre Importations utilisateur , cliquez sur Optimisation.
  2. Dans la section User Coalescing, cliquez sur Edit.
  3. Dans le panneau Editer: Coalescence de l'utilisateur , sélectionnez au moins un attribut dans les importations en cours, que UEBA peut utiliser pour identifier et combiner l'activité à partir des différents noms d'utilisateur de chaque utilisateur. Vous pouvez supprimer un alias et séparer des utilisateurs auparavant combinés. Lorsque vous supprimez un alias, la coalescence prend de nouveau effet. Notez que la suppression d'un alias ne prend effet que si sa valeur n'est pas partagée par les importations supprimées.
    Remarque :

    Les attributs ajoutés dans la section Coalescence des utilisateurs doivent avoir une valeur différente pour chaque individu. C'est le cas des attributs qui contiennent les noms d'utilisateur des différents comptes utilisés partout dans l'entreprise, tels que 'samaccountname' ou 'distinguishedname', qui doivent donc être sélectionnés. La sélection de valeurs qui sont partagées entre de nombreux utilisateurs entraîne la combinaison des utilisateurs par UEBA . C'est le cas des attributs tels que "department" (pays) et "country" (pays), que vous ne devez donc pas sélectionner.

  4. Dans la section Zones d'affichage, cliquez sur Editer pour personnaliser les attributs à afficher sur la page Détails de l'utilisateur . Vous pouvez également cliquer sur Ajouter pour sélectionner des attributs pour la zone d'affichage sélectionnée.
    Remarque :

    L'ordre dans lequel les attributs sont affichés détermine l'ordre dans lequel UEBA obtient la valeur des attributs à afficher sur la page Détails de l'utilisateur. Par exemple, si l'ordre des attributs est “displayname” suivi de “cn”, avec la coalescence des utilisateurs, si “displayname” a une valeur pour l'utilisateur concerné, c'est celle-ci qui sera utilisée, et la valeur de “cn” ne sera pas recherchée. Si “displayname” n'a pas de valeur, la valeur de l'attribut “cn” sera recherchée. Si “cn” n'a pas de valeur, la valeur de l'attribut suivant sera recherchée, et ainsi de suite.

    Important: L'attribut d'affichage Groupe personnalisé est un attribut spécial qui permet de définir un attribut de regroupement pouvant être sélectionné comme mécanisme de regroupement pour l'analyse Machine Learning du groupe d'homologues défini. Cet attribut ne s'affiche pas sur la page de profil utilisateur comme les autres attributs d'affichage. Un attribut de l'élément LDAP configuré, de la table de référence ou provenant de l'importation d'utilisateur à partir de fichier CSV peut être sélectionné. L'attribut sélectionné doit permettre le regroupement du nombre d'utilisateurs. "physicalDeliveryOfficeName", "memberOf " et "divison" sont des exemples d'attributs Active Directory pouvant être utiles pour un tel regroupement. Les attributs spécifiques à un individu ne doivent pas être sélectionnés. N'utilisez pas l'option Groupe personnalisé à d'autres fins.
  5. Cliquez sur Sauvegarder.
    Remarque: Après avoir cliqué sur Enregistrer, les données importées de toutes les sources sont traitées à nouveau en fonction des nouvelles sélections d'alias de coalescence et des clés d'affichage.
    L'exemple suivant montre le bouton Attributs personnalisés de la version 4.1.0.
    Réglage

Résultats

Astuce :

Si vous avez choisi le mauvais attribut pour la coalescence des utilisateurs et que vous rencontrez des problèmes, vous pouvez le supprimer, ce qui annulera la coalescence de l'attribut.

Création d'attributs personnalisés

A propos de cette tâche

Vous pouvez créer des attributs personnalisés en combinant des attributs existants, de manière à pouvoir les sélectionner pour une coalescence et afficher les zones sur la page Réglages. Vous pouvez rechercher des attributs personnalisés à partir de leur nom, formule, ou échantillon.

Procédure

  1. Sur la page Optimisation, cliquez sur Attributs personnalisés.
  2. Cliquez sur Ajouter un nouveau.
  3. Dans la zone Nom d'attribut , entrez un nom à afficher sur la page Optimisation.
  4. Dans la zone Formule , entrez la combinaison d'attributs en commençant par des accolades. Astuce : pour saisir plus facilement votre formule, vous pouvez effectuer une sélection depuis la liste qui se remplit, selon les données existantes.
    Dans la colonne Echantillons, un échantillon de données est automatiquement généré selon la formule que vous avez créée pour cet attribut personnalisé.
  5. Vous pouvez cliquer sur Ajouter pour continuer à ajouter des attributs personnalisés.
  6. Cliquez sur Sauvegarder.

Résultats

Les attributs personnalisés que vous avez créés sont désormais disponibles à la sélection lorsque vous cliquez sur Editer à côté de la zone Alias et affichage.

Exemple

L'exemple suivant illustre la fonction d'attributs personnalisés 4.1.0.
Ecran Attributs personnalisés