Configuration des paramètres d'application

Pour afficher des informations dans l'application IBM® QRadar® User Entity Behavior Analytics (UEBA), vous devez configurer les paramètres de l'application UEBA .

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Cliquez sur l'icône Paramètres UBA . (Apps > User Entity Analytics > UBA Settings ).
  3. Dans la section Paramètres de l'application, configurez les paramètres suivants :
    Option Descriptif
    Surveiller les utilisateurs importés uniquement

    En sélectionnant le paramètre Surveiller uniquement les utilisateurs importés , l'application UEBA ne surveille pas les nouveaux utilisateurs reconnus à partir d'événements. UEBA surveillera uniquement les utilisateurs que vous avez importés.

    Seuil de risque utilisateur

    Indique la valeur maximale du score de risque d'un utilisateur avant le déclenchement d'une infraction pour cet utilisateur. Un score de risque est la somme de tous les événements de risque détectés par les règles UEBA .

    Sélectionnez l'une des options suivantes :
    • Dynamique : La valeur par défaut est 4,0. Plus la valeur est élevée, plus le seuil dynamique est élevé, ce qui réduit le nombre d'infractions. Désactivez l'option Générer une infraction pour les utilisateurs à haut risque jusqu'à ce que les paramètres soient exécutés pendant au moins un jour. La valeur du seuil dynamique est actualisée toutes les heures en fonction de la répartition du score de risque dans le système. Vous pouvez déterminer si vous souhaitez activer le paramètre en fonction du nombre d'infractions pouvant être déclenchées. Consultez les conseils ci-dessous pour plus de détails.
      Remarque: s'il n'y a pas assez de variété dans leurs scores, le score de risque est défini sur +10 pour l'utilisateur à risque le plus élevé. Cela permet d'éviter que de nombreuses infractions ne soient générées inutilement.
    • Statique : La valeur par défaut est 100 000. Par défaut, cette valeur est élevée afin d'éviter que des infractions ne soient déclenchées avant l'analyse de l'environnement. Vous pouvez activer Générer une infraction pour les utilisateurs à haut risque afin qu'une infraction soit ouverte pour les utilisateurs dépassant le seuil de risque. Vous pouvez déterminer si vous souhaitez activer le paramètre en fonction du nombre d'infractions pouvant être déclenchées.
    Astuce: envisagez de configurer UEBA et de conserver la valeur par défaut. Laissez les paramètres s'exécuter pendant au moins un jour afin de voir les types de score renvoyés. Après quelques jours, consultez les résultats sur le tableau de bord afin de déterminer un schéma. Vous pouvez ensuite ajuster le seuil. Par exemple, si un ou deux utilisateurs ont des scores avoisinant 500 mais que la plupart des utilisateurs ont des scores avoisinant 100, indiquez 200 ou 300 comme seuil. Une valeur avoisinant 100 constitue une situation "normale" pour votre environnement. Tout score supérieur peut nécessiter votre attention.

    Entité Seuil de risque

    Indique le niveau de risque que doit atteindre une entité avant qu'une infraction ne soit déclenchée à son encontre. Un score de risque est la somme de tous les événements de risque détectés par les règles UEBA .

    Sélectionnez l'une des options suivantes :
    • Dynamique : La valeur par défaut est 4,0. Plus la valeur est élevée, plus le seuil dynamique est élevé, ce qui réduit le nombre d'infractions. Désactivez l' option Générer une infraction pour les utilisateurs et entités à haut risque jusqu'à ce que les paramètres aient été appliqués pendant au moins une journée. La valeur du seuil dynamique est actualisée toutes les heures en fonction de la répartition du score de risque dans le système. Vous pouvez déterminer si vous souhaitez activer le paramètre en fonction du nombre d'infractions pouvant être déclenchées. Consultez les conseils ci-dessous pour plus de détails.
      Remarque: s'il n'y a pas assez de variété dans leurs scores, le score de risque est défini sur +10 pour l'utilisateur à risque le plus élevé. Cela permet d'éviter que de nombreuses infractions ne soient générées inutilement.
    • Statique : La valeur par défaut est 100 000. Par défaut, cette valeur est élevée afin d'éviter que des infractions ne soient déclenchées avant l'analyse de l'environnement.
    Astuce: envisagez de configurer UEBA et de conserver la valeur par défaut. Laissez les paramètres s'exécuter pendant au moins un jour afin de voir les types de score renvoyés. Après quelques jours, consultez les résultats sur le tableau de bord afin de déterminer un schéma. Vous pouvez ensuite ajuster le seuil. Par exemple, si un ou deux utilisateurs ont des scores avoisinant 500 mais que la plupart des utilisateurs ont des scores avoisinant 100, indiquez 200 ou 300 comme seuil. Une valeur avoisinant 100 constitue une situation "normale" pour votre environnement. Tout score supérieur peut nécessiter votre attention.

    Réduire le risque avec le facteur indiqué, par heure

    La dégradation du risque correspond au pourcentage de diminution du score de risque à chaque heure. La valeur par défaut est 0,5.
    Astuce: Plus le nombre est élevé, plus le score du risque décroît rapidement ; plus le nombre est faible, plus le score du risque décroît lentement. La valeur zéro désactive la fonction.

    Plage de dates pour les graphiques des détails de l'utilisateur

    Plage de date affichée pour les graphiques des détails de l'utilisateur sur la page Détails de l'utilisateur. La valeur par défaut est 1.

    Durée du statut d'examen

    Il est nécessaire de définir le nombre de jours (1 - 10 000) affecté à un examen.

    Intervalle d'inactivité de l'utilisateur

    La page Détails de l'utilisateur affiche un calendrier linéaire avec les activités groupées par session. Si un utilisateur est inactif pendant le laps de temps indiqué dans la zone Intervalle d'inactivité de l'utilisateur, la session se termine. La valeur par défaut est de 15 minutes.

    Seuil de compte inactif

    Nombre de jours pendant lesquels les utilisateurs peuvent être inactifs avant d'être considérés comme dormants. La valeur par défaut est de 14 jours. Pour plus d'informations, voir Comptes dormants.

    Score de risque maximal

    Entrez une valeur pour fixer la limite haute du score de risque sur la page Règles et réglages. Les scores déjà attribués ne seront pas impactés par la nouvelle limite, qui s'appliquera seulement aux nouvelles attributions de scores. Remarque: Les règles fournies avec l'application UEBA ont généralement un score de risque compris entre 5 et 25.

    Rechercher des actifs pour un nom d'utilisateur, lorsque celui-ci n'est pas disponible dans les données d'événement ou de flux

    Sélectionnez la case à cocher pour rechercher des noms d'utilisateur dans la table des actifs. L'application UEBA utilise des actifs pour rechercher une adresse IP dans un utilisateur lorsqu'aucun utilisateur n'est répertorié dans un événement.
    Important: Cette fonction peut entraîner des problèmes de performances dans l'application UEBA et votre système QRadar .
    Important: L'activation de la case à cocher Rechercher des actifs pour le nom d'utilisateur lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux sur la page Paramètres UBA peut empêcher le chargement de la page Détails de l'utilisateur . Passez en revue les pages Règles pour déterminer si les règles activées requièrent ce paramètre. Il doit être désactivé s'il n'est pas nécessaire.
    Astuce: Si le seuil de délai d'attente de la requête est dépassé, l'application ne renvoie aucune donnée. Si vous recevez un message d'erreur dans le tableau de bord UEBA , désélectionnez la case à cocher et cliquez sur Actualiser.
    Afficher les indicateurs de pays/région pour les adresses IP

    Désélectionnez cette case à cocher si vous ne souhaitez pas afficher les indicateurs de pays et de région pour les adresses IP.

    Entités surveillées

    Décochez la case si vous ne souhaitez pas surveiller les entités.

    Surveiller uniquement les entités importées

    Lorsque cette option est activée, seules les entités importées via « CSV » ou via l'importation de tables de référence sont surveillées. Par défaut, cette option est désactivée. Cette fonctionnalité ne fonctionne que lorsque l'option « Surveiller les entités » est activée.

    Surveillance des périphériques réseau, des adresses IP et des hôtes auxquels aucun actif n'est associé

    Lorsque cette option est activée, seuls les actifs non identifiés sont surveillés. Par défaut, cette option est désactivée. Cette fonctionnalité ne fonctionne que lorsque l'option « Surveiller les entités » est activée.

    Ecran Paramètres de l'application
    Importation d'entités

Etape suivante

Vous pouvez importer des utilisateurs à partir de l'assistant prévu à cet effet. Pour plus d'informations, consultez la section « Importation d'utilisateurs ».