UEBA desafios comuns

Este tópico descreve os desafios comuns que os usuários do UEBA enfrentam e as práticas recomendadas para lidar com esses desafios.

Coalescência de usuários - Vários campos LDAP são usados para aliases

Conclua o procedimento para enfrentar esse desafio:

  1. Identifique um ou dois aliases/atributos para usuários que sejam exclusivos em todos os ADs.
  2. Comece com pouco e depois adicione mais atributos, se necessário.
  3. Atributos recomendados:
    • sAMAccountName
    • uid
    • userPrincipalName
    • cn
    • correio
    Observação: O procedimento também pode melhorar o desempenho do site UEBA devido ao menor número de registros de usuários.
União de usuário

Campos de exibição - Vários campos são configurados para nome de exibição e nome completo

O uso inconsistente do nome de exibição e do nome completo pode causar confusões. Conclua o procedimento para enfrentar esse desafio:

  1. Identifique o atributo correto para cada campo que deve ser exibido no perfil do usuário.
  2. Se os atributos distinguishedname e displayname forem usados para o nome de exibição, o nome de exibição usará o atributo distinguishedname, se disponível.
  3. O nome de exibição usa o primeiro atributo disponível na ordem.
Nome de exibição e nome completo
Detalhes do usuário
Detalhes do usuário

Descoberta de usuários - usuários descobertos a partir de eventos versus usuários importados do Active Directory

Conclua o procedimento para enfrentar esse desafio:

  • Ative a configuração Monitorar somente usuários importados em QRadar Settings, se o seu caso de uso exigir que você monitore os usuários importados do AD.
Observação: O procedimento também é útil quando você começou a usar o site UEBA recentemente. Depois de importar todos os usuários necessários do AD, você pode querer descobrir usuários a partir de eventos e monitorar riscos.
Usuários descobertos a partir de eventos
Configurações do aplicativo

Filtros LDAP - A configuração de um filtro errado ou a ausência de filtro pode fazer com que uma grande quantidade de identidades seja importada para o UEBA

Conclua o procedimento para enfrentar esse desafio:

  1. Definir filtros LDAP na configuração do servidor LDAP. Por exemplo:
    • ( objectClass=person ) : Todos os usuários e contas de serviço serão agrupados.
    • ( objectClass=user ) : Somente as contas de usuário serão agrupadas.
  2. Para obter mais informações sobre a criação de filtros LDAP, consulte https://ldap.com/ldap-filters/.
Observação:
  • Limite de recuperação padrão: o UBA recupera usuários em blocos e a configuração padrão é 500.000.
  • A conexão LDAP lenta pode causar tempos limite.
  • Defina o tamanho do bloco para cerca de 100.000 para manter a estabilidade do sistema.
Configuração do servidor LDAP
Intervalo de sondagem e limite de recuperação

Ativação do Index - A desativação desse recurso pode levar a problemas de desempenho da pesquisa e à lentidão geral do aplicativo

Conclua o procedimento para enfrentar esse desafio:

  • Ative o Index em QRadar® para otimizar o desempenho do sistema.
Ativar Índice