UEBA 일반적인 과제
이 주제에서는 UEBA 사용자가 직면하는 일반적인 문제와 이러한 문제를 해결하기 위한 모범 사례에 대해 설명합니다.
사용자 통합 - 별칭에 여러 LDAP 필드가 사용됩니다
이 문제를 해결하려면 절차를 완료하세요:
- 모든 AD에서 고유한 사용자에 대한 별칭/속성을 하나 또는 두 개 식별합니다.
- 작게 시작하여 필요한 경우 속성을 더 추가하세요.
- 권장 속성:
- sAMAccountName
- uid
- userPrincipalName
- cn
참고: 이 절차를 통해 사용자 기록이 줄어들어 UEBA 성능이 향상될 수도 있습니다.

표시 필드 - 표시 이름 및 전체 이름에 대해 여러 필드가 구성됩니다
표시 이름과 전체 이름을 일관성 없이 사용하면 혼동을 일으킬 수 있습니다. 이 문제를 해결하려면 절차를 완료하세요:
- 사용자 프로필에 표시되어야 하는 각 필드에 대해 올바른 속성을 식별합니다.
- 표시 이름 에 고유 이름 및 표시 이름 속성을 사용하는 경우 사용 가능한 경우 표시 이름에 고유 이름 속성이 사용됩니다.
- 표시 이름은 사용 가능한 첫 번째 속성을 순서대로 사용합니다.



사용자 검색 - 이벤트에서 검색된 사용자와 활성 디렉터리에서 가져온 사용자 비교
이 문제를 해결하려면 절차를 완료하세요:
- 사용 사례에 따라 AD로 가져온 사용자를 모니터링해야 하는 경우 QRadar 설정에서 가져온 사용자만 모니터링 설정을 사용 설정합니다.
참고: 이 절차는 최근에 UEBA 을 사용하기 시작한 경우에도 유용합니다. AD에서 필요한 모든 사용자를 가져온 후에는 이벤트에서 사용자를 검색하고 위험을 모니터링할 수 있습니다.


LDAP 필터 - 잘못된 필터를 설정하거나 필터를 설정하지 않으면 대량의 ID를 다음 주소로 가져올 수 있습니다 UEBA
이 문제를 해결하려면 절차를 완료하세요:
- LDAP 서버 구성에서 LDAP 필터를 설정합니다. 예를 들어,
- ( objectClass=person ): 모든 사용자 및 서비스 계정이 통합됩니다.
- ( objectClass=user ): 사용자 계정만 합쳐집니다.
- LDAP 필터 구성에 대한 자세한 내용은 https://ldap.com/ldap-filters/.
참고:
- 기본 검색 제한: UBA는 사용자를 청크 단위로 검색하며 기본 설정은 500,000명입니다.
- 느린 LDAP 연결로 인해 시간 초과가 발생할 수 있습니다.
- 시스템 안정성을 유지하려면 청크 크기를 약 100,000으로 설정하세요.


인덱스 활성화 - 이 기능을 비활성화하면 검색 성능 문제 및 전반적인 앱 속도 저하가 발생할 수 있습니다
이 문제를 해결하려면 절차를 완료하세요:
- QRadar® 에서 인덱스를 활성화하여 시스템 성능을 최적화하세요.
