Vue d'ensemble de l'entité

Démarrage de l'UEBA 5.x UEBA surveille désormais également les entités à risque dans l'environnement. Les entités peuvent être un dispositif ou un actif tel qu'un serveur de base de données, un pare-feu ou un point d'extrémité.

UEBA utilise le composant de base de données des actifs qui découvre et conserve des informations sur les actifs telles que l'adresse IP, le nom d'hôte, le score de vulnérabilité (si les données du scanner pris en charge sont connectées). Voir la section relative à la mise au point de l'entité pour s'assurer que les actifs sont à jour.

Le tableau de bord UEBA affiche désormais les utilisateurs surveillés et les entités surveillées.

Le panneau supérieur du tableau de bord indique le nombre total d'entités surveillées et le nombre total d'entités à haut risque dans l'environnement.

Tableau de bord UEBA

Le widget " Entité surveillée " ajoute des informations spécifiques à l'entité pour donner une vue rapide de l'adresse IP de l'appareil à risque, de son nom d'hôte, des utilisateurs liés, du risque récent et du risque global de ces appareils à risque.

Entités surveillées

Infractions contre les entités

Si le risque d'une entité ou d'un appareil dépasse la valeur seuil configurée, l'UEBA génère une infraction en vue d'une enquête plus approfondie.

Le widget des infractions dans le tableau de bord dispose désormais d'un menu déroulant permettant de sélectionner les infractions commises par les utilisateurs ou les entités.

Infractions récentes

Résumé de l'entité de risque

Vous pouvez cliquer sur une entité dans le tableau de bord UEBA pour afficher les informations suivantes.

  • Risque global
  • Anomalies détectées au cours des 30 dernières minutes
  • Utilisateurs liés

Détails d'entité

Vous pouvez cliquer sur Afficher les détails de l' entité pour afficher les détails de l'entité.

  • Adresse IP
  • Nom d'hôte
  • Adresse MAC
  • Emplacement
  • Utilisateurs liés
  • Nombre de vulnérabilités
  • Score de risque de vulnérabilité

Le nombre de vulnérabilités et le score de risque de vulnérabilité sont affichés lorsqu'un scanner de données VA pris en charge est connecté à QRadar.

La chronologie de l'entité est fournie pour permettre d'approfondir l'enquête.

Détails d'entité

Recherche d'entités

Vous pouvez utiliser la barre de recherche du tableau de bord UEBA pour rechercher n'importe quelle entité surveillée dans UEBA.

Barre de recherche

Widget « Importer une entité » sur le tableau de bord

Afin d'offrir une meilleure visibilité sur les entités importées, le UEBA tableau de bord comprend un indicateur de « couverture des entités importées ».

Le widget « Importer une entité » affiche les éléments suivants :

  • Le nombre total d'entités importées qui font actuellement l'objet d'un suivi.
  • Pourcentage d'entités surveillées provenant de la fonction « Importation d'entités ».
  • Un indicateur visuel de progression qui permet aux administrateurs de visualiser rapidement la couverture des entités importées au sein de l'environnement surveillé.

L'indicateur de couverture permet aux équipes de sécurité de suivre l'adoption des entités importées et d'évaluer dans quelle mesure leur environnement surveillé est enrichi grâce à la fonctionnalité d'importation d'entités.