UEBA 일반적인 과제

이 주제에서는 UEBA 사용자가 직면하는 일반적인 문제와 이러한 문제를 해결하기 위한 모범 사례에 대해 설명합니다.

사용자 통합 - 별칭에 여러 LDAP 필드가 사용됩니다

이 문제를 해결하려면 절차를 완료하세요:

  1. 모든 AD에서 고유한 사용자에 대한 별칭/속성을 하나 또는 두 개 식별합니다.
  2. 작게 시작하여 필요한 경우 속성을 더 추가하세요.
  3. 권장 속성:
    • sAMAccountName
    • uid
    • userPrincipalName
    • cn
    • mail
    참고: 이 절차를 통해 사용자 기록이 줄어들어 UEBA 성능이 향상될 수도 있습니다.
사용자 통합

표시 필드 - 표시 이름 및 전체 이름에 대해 여러 필드가 구성됩니다

표시 이름과 전체 이름을 일관성 없이 사용하면 혼동을 일으킬 수 있습니다. 이 문제를 해결하려면 절차를 완료하세요:

  1. 사용자 프로필에 표시되어야 하는 각 필드에 대해 올바른 속성을 식별합니다.
  2. 표시 이름 에 고유 이름표시 이름 속성을 사용하는 경우 사용 가능한 경우 표시 이름에 고유 이름 속성이 사용됩니다.
  3. 표시 이름은 사용 가능한 첫 번째 속성을 순서대로 사용합니다.
표시 이름 및 전체 이름
사용자 세부사항
사용자 세부사항

사용자 검색 - 이벤트에서 검색된 사용자와 활성 디렉터리에서 가져온 사용자 비교

이 문제를 해결하려면 절차를 완료하세요:

  • 사용 사례에 따라 AD로 가져온 사용자를 모니터링해야 하는 경우 QRadar 설정에서 가져온 사용자만 모니터링 설정을 사용 설정합니다.
참고: 이 절차는 최근에 UEBA 을 사용하기 시작한 경우에도 유용합니다. AD에서 필요한 모든 사용자를 가져온 후에는 이벤트에서 사용자를 검색하고 위험을 모니터링할 수 있습니다.
이벤트에서 발견된 사용자
애플리케이션 설정

LDAP 필터 - 잘못된 필터를 설정하거나 필터를 설정하지 않으면 대량의 ID를 다음 주소로 가져올 수 있습니다 UEBA

이 문제를 해결하려면 절차를 완료하세요:

  1. LDAP 서버 구성에서 LDAP 필터를 설정합니다. 예를 들어,
    • ( objectClass=person ): 모든 사용자 및 서비스 계정이 통합됩니다.
    • ( objectClass=user ): 사용자 계정만 합쳐집니다.
  2. LDAP 필터 구성에 대한 자세한 내용은 https://ldap.com/ldap-filters/.
참고:
  • 기본 검색 제한: UBA는 사용자를 청크 단위로 검색하며 기본 설정은 500,000명입니다.
  • 느린 LDAP 연결로 인해 시간 초과가 발생할 수 있습니다.
  • 시스템 안정성을 유지하려면 청크 크기를 약 100,000으로 설정하세요.
LDAP 서버 구성
폴링 간격 및 검색 제한

인덱스 활성화 - 이 기능을 비활성화하면 검색 성능 문제 및 전반적인 앱 속도 저하가 발생할 수 있습니다

이 문제를 해결하려면 절차를 완료하세요:

  • QRadar® 에서 인덱스를 활성화하여 시스템 성능을 최적화하세요.
인덱스 사용