UEBA 의 사용자 가져오기가 가져온 데이터를 참조 테이블에 동기화하는 방법
사용자를 가져올 때 가져온 데이터를 동기화하면 일부 데이터는 저장되고 다른 데이터는 업데이트됩니다.
각 사용자 가져오기가 정의된 소스 (LDAP, 참조 테이블 또는 CSV 파일) 에서 데이터를 다운로드하는 단계를 완료하면 UEBA 는 소스에서 검색된 데이터를 검색하고 정규화 프로세스를 통해 이를 구문 분석합니다. 정규화 프로세스는 수신된 각 레코드를 사용하고 소스의 속성을 정규화된 필드 세트에 맵핑합니다. 필드는 display_name, full_name, city, state, country, custom_group, dept, domain, email, job_title, manager입니다. 이러한 필드는 표시 필드 섹션의 탭에서 구성된 대로 정규화됩니다.
표시 필드에 여러 속성이 나열된 경우 목록의 첫 번째 속성을 사용하여 참조 테이블의 정규화된 필드를 채웁니다. 가져오기 소스의 속성에 값 목록이 포함되어 있으면 목록의 첫 번째 값을 사용하여 참조 테이블의 정규화된 필드를 채웁니다. 예를 들어, 표시 필드 'Department' 가 가져온 속성 'dept' 및 'section' 에서 해당 순서로 설정되도록 구성된 경우 'dept' 의 값은 참조 테이블에 저장됩니다. 이전 예제에서 'dept' 에 'Engineering' 및 'Devops' 값이 순서대로 포함된 경우 'Engineering' 은 'department' 정규화된 필드 아래의 참조 테이블에 저장됩니다. 마찬가지로, 사용자 가져오기 튜닝 페이지의 별명 섹션에 대해 정의된 사용자 통합 필드는 발견된 각 '사용자 이름' 을 id, id1, id2등에 맵핑하는 데 사용됩니다. 별명 리스트에 있는 속성의 수까지. 가져온 데이터에서 일치하는 별명이 없으면 사용자가 참조 테이블에 추가되지 않습니다.
초기 실행 시 또는 데이터를 동기화하는 옵션이 기존 구성에 추가될 때 해당 가져오기에서 찾은 모든 값 (및 해당 가져오기만) 이 추가되면 사용자가 통합되지 않으며 UEBA 의 사용자와 정확하게 유사하지 않습니다. 구성된 가져오기가 추가 폴링 (예: LDAP) 을 지원하는 경우 각 델타 폴링에서 새로 감지된 레코드만 추가됩니다. UEBA 는 데이터에서 참조 테이블을 완전히 다시 빌드하지 않습니다. 따라서 참조 테이블의 요소가 수동으로 제거되면 자동으로 다시 추가되지 않습니다.