Como o usuário importa no UEBA sincroniza dados importados para uma tabela de referência

Sincronizar dados importados ao importar usuários faz com que alguns dados sejam armazenados e outros dados sejam atualizados.

Quando cada importação de usuário tiver concluído a etapa para fazer download de dados da origem definida (LDAP, tabela de referência ou arquivo CSV), o UEBA procurará os dados que foram recuperados da origem e os analisará por meio de um processo de normalização, que leva cada registro recebido e mapeia atributos da origem para um conjunto de campos normalizados. Os campos são display_name, full_name, city, state, country, custom_group, dept, domain, email, job_title, manager Esses campos são normalizados conforme configurado a partir da guia Importações do usuário > Ajuste na seção de campos de exibição

Se um campo de exibição possuir diversos atributos listados, o primeiro atributo na lista será usado para preencher o campo normalizado na tabela de referência. Se um atributo da origem de importação contiver uma lista de valores, o primeiro valor da lista será usado para preencher o campo normalizado na tabela de referência. Por exemplo, se o campo de exibição 'Department' estiver configurado para ser configurado a partir do atributo importado 'dept' e 'section 'nessa ordem, o valor para' dept ' será armazenado na tabela de referência. Continuando o exemplo anterior, se 'dept' continha valores 'Engineering' e 'Devops 'nessa ordem, então' Engineering 'será armazenado na tabela de referência no campo normalizado' department '. Da mesma forma, os campos de união do usuário que são definidos para a seção de aliases na página de ajuste de importação do usuário serão usados para mapear cada 'username' localizado para o ID, id1, id2, etc. até o número de atributos na lista de alias. Se nenhum alias for correspondido dos dados importados, o usuário não será incluído na tabela de referência.

Na execução inicial, ou quando a opção para sincronizar os dados for incluída em uma configuração existente, todos os valores localizados por essa importação (e apenas essa importação) serão incluídos, os usuários não serão unidos e não serão semelhantes aos usuários no UEBA exatamente. Se a importação configurada suportar pesquisa adicional (como LDAP), em cada pesquisa delta, apenas os registros recém-descobertos serão incluídos. UEBA nunca reconstruirá completamente a tabela de referência de dados. Portanto, se os elementos na tabela de referência forem removidos manualmente, eles não serão incluídos automaticamente de volta