Nouveaux comptes

Un utilisateur peut être associé à plusieurs comptes (alias). Cette association est obtenue en configurant la coalescence lorsque vous ajustez vos configurations d'importation d'utilisateurs. Les comptes appartenant à un utilisateur sont ajoutés à UEBA à l'aide de trois méthodes:
  • Importation des attributs à partir d'une source LDAP.
  • Ajout d'utilisateurs à partir d'un ensemble de références QRadar® à partir d'une liste de surveillance créée dans UEBA.
  • Découverte des utilisateurs par un événement Sense. Cela peut être limité aux deux premières méthodes en définissant Surveiller les utilisateurs importés uniquement dans la section Paramètres de l'application de la page UEBA Paramètres.

Un compte ajouté à UEBA à partir de LDAP ou d'une liste de surveillance n'aura pas de score tant qu'il n'aura pas été vu sur un événement consommé par QRadar. Lorsqu'un compte est ajouté à UBA consécutivement à sa découverte par un événement Sense, un score lui est immédiatement attribué, qui provient de l'événement qui l'a détecté.

Réponses aux nouveaux comptes

Les nouveaux comptes sont mis à l'état actif lorsqu'ils sont vus dans un événement. Pour plus d'informations sur le statut du compte, voir Comptes dormants. La règle "UBA : Utilisation d'un nouveau compte détectée" est également déclenchée par l'événement à une seule occurrence émis par l'application. Des réponses personnalisées peuvent être créées avec l'événement : "Utilisation d'un nouveau compte détectée (QID 104000014)".