Rôles utilisateur UEBA pour la multilocation

L'application User Entity Behavior Analytics (UEBA) 3.6.0 et versions ultérieures prend en charge les environnements à service partagé dans QRadar® 7.4.3 Fix Pack 6 et versions ultérieures.

Dans un déploiement à plusieurs titulaires, vous vous assurez que les clients ne voient que leurs données en créant des domaines basés sur leurs sources d'entrée QRadar . En créant des profils de sécurité et des rôles utilisateur, vous pouvez gérer des privilèges pour des groupes d'utilisateurs de grande taille du domaine. Les rôles utilisateur permettent de garantir que les utilisateurs n'ont accès qu'aux informations qu'ils sont autorisés à voir.

Remarque: UEBA 3.6.0 (et versions ultérieures) ne prend pas en charge plusieurs domaines dans un même profil de sécurité. Un profil de sécurité ne peut avoir qu'un seul domaine qui lui est affecté afin que UEBA fonctionne comme prévu.

Pour que UEBA fonctionne avec QRadar, l'administrateur QRadar peut créer des rôles utilisateur qui désignent un "administrateur titulaireUEBA " et tout utilisateur non administrateur ou "titulaireUEBA ". Chaque rôle a des responsabilités distinctes et des activités associées.

Administrateur QRadar / administrateur MSSP

L'administrateur QRadar Admin/MSSP est propriétaire et gère la première instance ou "admin" de UEBA. L'administrateur QRadar est chargé d'effectuer les tâches suivantes:
  • Configuration de la première instance "admin" et des autres instances UEBA non-admin.
  • Configuration d'instances qui ne sont pas des instances d'administration avec les identificateurs d'instance et le jeton tenant_admin appropriés
  • Détermination de la taille et installation de Machine Learning pour toute instance qui en a besoin. Remarque: La taille de l'instance Machine Learning doit être la même pour chaque instance. Par exemple: si l'instance A utilise une instance Machine Learning de 5 Go, les instances B et C ne doivent pas utiliser Machine Learning ou 5 Go.
  • Mise à niveau de toutes les applications ou de tous les systèmes.
  • Gestion de tous les paramètres système et de toutes les configurations de règle. Remarque : les règles sont partagées pour chaque instance.

Administrateur titulaire UEBA

L'administrateur titulaire UEBA est responsable des tâches suivantes:
  • Configuration des paramètres UEBA (en particulier les paramètres d'application)
  • Configuration des paramètres Machine Learning .
  • Ajout d'utilisateur à la liste des utilisateurs dignes de confiance et suppression d'utilisateurs.
  • Définition de la priorité Machine Learning .
  • Examen des utilisateurs avec QRadar Advisor with Watson.
  • Configuration d'importations d'utilisateur.
  • Création de filtres de domaine.
  • Création et activation de modèles d'apprentissage automatique personnalisés.
  • Création de rapports RGPD.
Procédez comme suit pour créer un rôle pour l'administrateur titulaire.
  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Configuration du système, cliquez sur Gestion des utilisateurs, puis sur l'icône Rôles utilisateur.
  3. Créez un nouveau rôle pour l'administrateur titulaire. Par exemple, tenant_admin.
  4. Sélectionnez les cases à cocher, comme cela est indiqué dans la capture d'écran suivante pour ajouter les droits au rôle.
  5. Cliquez sur Sauvegarder.
Droits du rôle utilisateur pour l'administrateur titulaire

Utilisateur titulaire UEBA

L'utilisateur titulaire UEBA a une capacité limitée à gérer l'instance UEBA , mais il peut effectuer les opérations suivantes:
  • Affichez et analysez les données utilisateur dans UEBA.
  • Examen interne d'utilisateurs.
Procédez comme suit pour créer un rôle pour l'utilisateur titulaire UEBA .
  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Configuration du système, cliquez sur Gestion des utilisateurs, puis sur l'icône Rôles utilisateur.
  3. Créez un rôle pour un titulaire. Par exemple, tenant_user.
  4. Sélectionnez les cases à cocher, comme cela est indiqué dans la capture d'écran suivante pour ajouter les droits au rôle.
  5. Cliquez sur Sauvegarder.
Droits du rôle utilisateur pour l'utilisateur titulaire