Novas contas
Um usuário pode ter várias contas (aliases) associados a ele. Essa associação é alcançada configurando a união quando você ajusta suas Configurações de importação para Importações do usuário. As contas que pertencem a um usuário são incluídas no UEBA usando três métodos:
- Importando atributos de uma origem do LDAP.
- Incluindo usuários de um conjunto de referência QRadar® de uma lista de observação que é criada no UEBA.
- Descobrindo usuários por meio de um evento de verificação. Isso pode ser limitado aos dois primeiros métodos configurando o Monitorar somente usuários importados na seção Configurações do aplicativo na página Configurações do UEBA
Uma conta incluída no UEBA do LDAP ou da lista de observação não terá uma pontuação até que eles sejam vistos em qualquer evento consumido pelo QRadar. Uma conta incluída por meio de um evento de verificação terá uma pontuação, imediatamente, por meio do evento de verificação que a detectou.
Respostas a novas contas
Novas contas são configuradas como ativas após serem vistas em um evento. Para obter mais informações sobre status da conta, consulte Contas inativas. A regra "UBA: novo uso de conta detectado" também é acionada pelo evento único enviado pelo aplicativo. As respostas customizadas podem ser criadas usando o evento: "Novo uso de conta detectado (QID 104000014)".