비활성 계정

비활성 계정, 활성 계정 또는 사용되지 않은 계정이 있는 시스템의 사용자를 볼 수 있습니다.

사용자 세부사항 페이지에서 비활성 계정 보기

사용자 세부사항 페이지에서 선택한 사용자와 연관된 계정의 상태를 볼 수 있습니다.

사용자 계정 상태 설명
활성

UEBA 가 구성된 휴면 계정 임계값 기간 내에 QRadar® 로그 소스에서 이벤트를 본 계정입니다.

비활성 상태

UEBA 가 이전에 하나 이상의 이벤트를 보았지만 휴면 계정 임계값 기간 동안 새 이벤트를 보지 않은 계정입니다.

사용되지 않음

UEBAQRadar 로그 소스에서 해당 사용자 이름을 사용하는 이벤트를 본 적이 없는 계정입니다.

"사용되지 않음"으로 식별된 계정은 다음 활동에 의해 초래될 수 있습니다.
  • 연관된 사용자 이름 계정에 대해 QRadar 로그 소스에 의해 로그된 적이 없는 계정입니다.
  • UEBA 3.2.0 이 설치되기 전에 이벤트가 발생했습니다. 참고: UEBA 앱을 처음 설치할 때 계정에 마지막으로 액세스한 시기를 판별하기 위해 마지막 시간에 발생한 이벤트만 분석됩니다. 초기 분석 후 UEBA 앱은 계정 사용을 감시하는 백그라운드 태스크 실행 사이에 발생한 이벤트를 조회합니다.
참고: "사용되지 않음"으로 분류된 계정은 LDAP 앱에서 가져왔을 수 있습니다.
휴면 계정 사용자

비활성 계정 관심 목록에 포함된 사용자

휴면 계정 관심 목록이 있는 사용자는 UEBA 앱이 사용자 데이터를 가져오면 자동으로 생성됩니다. UEBA 대시보드에서 휴면 계정 관심 목록이 있는 사용자를 볼 수 있습니다.

관심 목록을 삭제한 경우, 자동으로 다시 작성되지 않습니다. 다시 작성해야 하는 경우, 관심 목록 작성 화면의 멤버십 설정 탭에서 UBA : 비활성 계정 참조 세트를 선택하십시오.

비활성 계정 임계값 구성

비활성 계정 임계값의 기본값은 14일입니다. UEBA 설정 페이지의 애플리케이션 설정 섹션 (관리자 설정 > 사용자 엔티티 분석 > UBA 설정 )에서 사용자가 휴면 상태로 간주되기 전에 비활성 상태인 일수를 변경할 수 있습니다.

비활성 계정 또는 사용자에 대한 응답

제공된 룰에서 비활성 계정에 대한 응답을 생성할 수 있습니다. 앱에서 트리거되는 이벤트를 사용하여 사용자 정의 응답을 작성할 수도 있습니다.

비활성 계정이 사용되거나 사용이 시도될 때 사용자의 점수가 증가되도록 제공된 룰을 사용하려면 다음 룰이 사용으로 설정되어 있는지 확인하십시오.
사용자 정의 응답을 작성하려면 룰 또는 조회에서 다음 생성된 이벤트를 사용할 수 있습니다.
  • 비활성 계정이 발견됨(QID 104000012)
  • 비활성 계정이 사용됨(QID 104000013)