Une fois les configurations d'importation terminées, vous pouvez optimiser les configurations en sélectionnant des attributs pour définir des noms d'utilisateur valides qui combinent les utilisateurs et enrichissent les données affichées dans UEBA en définissant des attributs pour les données d'affichage.
Avant de commencer
Vous pouvez accéder à l'assistant d'importation d'utilisateurs. Pour plus d'informations, voir Importation d'utilisateurs.
Remarque: Si vous vous connectez à Active Directory, vous n'avez pas besoin de configurer la page Tuning. Les valeurs par défaut de l'optimisation sont optimisées pour Microsoft Active Directory.
A propos de cette tâche
Tous les attributs LDAP gérés sur le serveur LDAP distant sont sauvegardés. Cela permet d'utiliser toutes les valeurs du schéma LDAP, y compris dans le cas d'attributs qui
n'apparaissent pas uniformément dans chaque enregistrement LDAP.
Remarque: Lorsque vous supprimez des alias ou des zones d'affichage, ils sont supprimés de vos configurations d'importation et des tâches d'importation ultérieures. Si vous les avez retirés, et si vous souhaitez les
rajouter, vous devez le faire manuellement.
Dans UEBA 4.1.0 ou version ultérieure, vous pouvez créer des attributs personnalisés.
Procédure
- Dans la fenêtre Importations utilisateur , cliquez sur Optimisation.
- Dans la section User Coalescing, cliquez sur Edit.
- Dans le panneau Editer: Coalescence de l'utilisateur , sélectionnez au moins un attribut dans les importations en cours, que UEBA peut utiliser pour identifier et combiner l'activité à partir des différents noms d'utilisateur de chaque utilisateur. Vous pouvez supprimer un alias et séparer des utilisateurs auparavant combinés. Lorsque vous supprimez un alias, la coalescence prend de nouveau effet. Notez que la suppression d'un alias ne prend effet que si sa valeur n'est pas partagée par les importations supprimées.
Remarque :Les attributs ajoutés dans la section Coalescence des utilisateurs doivent avoir une valeur différente pour chaque individu. C'est le cas des attributs qui contiennent les noms d'utilisateur des différents comptes utilisés partout dans
l'entreprise, tels que 'samaccountname' ou 'distinguishedname', qui doivent donc être sélectionnés. La sélection de valeurs qui sont partagées entre de nombreux utilisateurs entraîne la combinaison des utilisateurs par UEBA . C'est le cas des attributs tels que
"department" (pays) et "country" (pays), que vous ne devez donc pas sélectionner.
- Dans la section Zones d'affichage, cliquez sur Editer pour personnaliser les attributs à afficher sur la page Détails de l'utilisateur . Vous pouvez également cliquer sur Ajouter pour sélectionner des attributs pour la zone d'affichage sélectionnée.
Remarque :L'ordre dans lequel les attributs sont affichés détermine l'ordre dans lequel UEBA obtient la valeur des attributs à afficher sur la page Détails de l'utilisateur. Par exemple, si l'ordre des attributs est “displayname” suivi de “cn”, avec
la coalescence des utilisateurs, si “displayname” a une valeur pour l'utilisateur concerné,
c'est celle-ci qui sera utilisée, et la valeur de “cn” ne sera pas recherchée. Si “displayname” n'a pas de valeur, la valeur de l'attribut
“cn” sera recherchée. Si “cn” n'a pas de valeur, la valeur de l'attribut suivant sera recherchée,
et ainsi de suite.
Important: L'attribut d'affichage Groupe personnalisé est un attribut spécial qui permet de définir un attribut de regroupement pouvant être sélectionné comme mécanisme de regroupement pour l'analyse Machine Learning du groupe d'homologues défini. Cet attribut
ne s'affiche pas sur la page de profil utilisateur comme les autres attributs d'affichage. Un attribut
de l'élément LDAP configuré, de la table de référence ou provenant de l'importation d'utilisateur à partir de fichier CSV
peut être sélectionné. L'attribut sélectionné doit permettre le regroupement du nombre
d'utilisateurs. "physicalDeliveryOfficeName", "memberOf " et "divison" sont des exemples d'attributs
Active Directory pouvant être utiles pour un tel regroupement. Les attributs spécifiques à un individu ne doivent
pas être sélectionnés. N'utilisez pas l'option Groupe personnalisé à d'autres fins.
- Cliquez sur Sauvegarder.
Remarque: Après avoir cliqué sur Enregistrer, les données importées de toutes les sources sont traitées à nouveau en fonction des nouvelles sélections d'alias de coalescence et des clés d'affichage.
L'exemple suivant montre le bouton
Attributs personnalisés de la version 4.1.0.
Résultats
Astuce :Si vous avez choisi le mauvais attribut pour la coalescence des utilisateurs et que vous rencontrez des problèmes, vous pouvez le supprimer, ce qui annulera la coalescence de l'attribut.