UEBA -Dashboard mit Machine Learning

Die App IBM® QRadar® User Entity Behavior Analytics (UEBA) mit Machine Learning Analytics enthält den Modellstatus Machine Learning und zusätzliche Details für den ausgewählten Benutzer.

Dashboard

Nachdem Sie die Machine Learning Modelle aktiviert haben, klicken Sie auf die Registerkarte User Entity Analytics, um die Hauptseite UEBA Übersicht (Dashboard) zu öffnen.

Im Abschnitt "Status der Machine Learning -Modelle" werden die Aufnahme und der Fortschritt der Erstellung für jedes aktivierte Modell angezeigt.
  • Die purpurrote Fortschrittsleiste zeigt an, dass das Modell Daten aufnimmt.
  • Die blaue Fortschrittsleiste zeigt an, dass das Modell erstellt wird.
  • Die grüne Fortschrittsleiste zeigt an, dass das Modell trainiert wird. Anmerkung: Wenn das Modell keine Daten empfängt, bleibt es im Training, bis genügend Daten empfangen werden.
  • Das grüne Häkchen zeigt an, dass das Modell aktiviert ist.
  • Das gelbe Warnsymbol zeigt an, dass in der Modellerstellungsphase ein Problem erkannt wurde. Siehe Machine Learning -App-Status zeigt Warnung im Dashboard an.
Klicken Sie auf das Symbol ML-Einstellungen Konfigurationssymbol , um die Seite Machine Learning Analytics zu öffnen und die Konfiguration für die Modelle für maschinelles Lernen zu bearbeiten.
Hinweis: Wenn Sie die Konfiguration bearbeiten, nachdem sie gespeichert wurde, wird ein neues Modell erstellt und die Wartezeit für die Aufnahme und Modellerstellung wird zurückgesetzt.
Die folgende Abbildung zeigt ein Beispiel für ein Machine Learning -Modellstatuswidget in der Benutzerschnittstelle des Light-Motivs UEBA 4.0.0 .
Status des Widgets für Machine Learning -Modelle

Seite mit den Benutzerdetails

Die Details eines Benutzers können Sie überall in der App anzeigen, indem Sie auf dessen Benutzernamen klicken.

Im Fenster Event Viewer (Ereignisanzeige) finden Sie weitere Informationen zu den Aktivitäten von Benutzern. In der Ereignisanzeige werden Details zu einer ausgewählten Aktivität oder einem Zeitpunkt angezeigt. Wenn Sie auf ein Ereignis im Fenster 'Event Viewer' klicken, finden Sie weitere Einzelheiten wie Syslog-Ereignisse und Nutzdaten. Das Fenster mit der Ereignisanzeige ist für alle Ring- und Kurvendiagramme auf der Seite Benutzerangaben verfügbar.

In den folgenden Tabellen werden die Machine Learning Analytics -Diagramme beschrieben, die auf der Seite Benutzerdetails verfügbar sind.

Tabelle 1. Namen und Beschreibungen von Zeitreihendiagrammen ML
Zeitreihendiagramme Beschreibung
  • Access activity (Zugriffsaktivität)
  • Aggregated activity (Zusammengefasste Aktivität)
  • Authentication activity (Authentifizierungsaktivität)
  • Data Uploaded to Remote Networks (In ferne Netze hochgeladene Daten)
  • Data downloaded (Heruntergeladene Daten)
  • DML events (DML-Ereignisse)
  • DDL events
  • Large HTTP transfers (Große HTTP-Übertragungen)
  • Outbound Transfer Attempts (Versuche einer abgehenden Übertragung)
  • Risk posture (Risikoneigung)
  • Suspicious activity (Verdächtige Aktivität)
  • Successful Access and Authentication Activity (Erfolgreiche Zugriffs- und Authentifizierungsaktivität)
Hinweis: Alle angepassten Modelle verwenden diesen Diagrammtyp.

Zeigt die tatsächlichen und erwarteten Verhaltensmuster für die Benutzeraktivität an. Die tatsächlichen Werte entsprechen der Anzahl Ereignisse für den Benutzer während des ausgewählten Zeitraums. Die erwarteten Werte entsprechen der Anzahl Ereignisse, die für den Benutzer während des ausgewählten Zeitraums vorhergesagt wurden. Ein roter Kreis zeigt an, dass eine Anomalie erkannt wurde und Machine Learning ein Prüfereignis generiert hat.

Im Zeitreihendiagramm haben Sie folgende Möglichkeiten:
  • Sie können auf einen Knoten klicken und eine Abfrageliste der Ereignisse abrufen.
  • Klicken Sie auf das Symbol Kalender , um eine Uhrzeit und ein Datum anzugeben.
Die folgende Abbildung zeigt ein Beispiel für ein Zeitreihendiagramm in der Benutzerschnittstelle des Light-Motivs UEBA 4.0.0 .
Diagramm für Risikohaltung
Tabelle 2. Name und Beschreibung des ML Verteilungsdiagramms
Verteilungsdiagramm Beschreibung
Activity distribution (Aktivitätsverteilung)

Zeigt dynamische Verhaltenscluster für alle Benutzer an, die von Machine Learning überwacht werden. Die Cluster werden von den Aktivitätskategorien für alle Benutzer, die von Machine Learning überwacht werden, abgeleitet. Die tatsächlichen Werte entsprechen der Übereinstimmung in Prozent für den jeweiligen Cluster. Die erwarteten Werte entsprechen der vorhergesagten Übereinstimmung in Prozent für den jeweiligen Cluster. Jede Farbe in der Grafik steht für einen eindeutigen dynamischen Verhaltenscluster für alle von Machine Learning überwachten Benutzer. Eine Farbe, die zur Bezeichnung einer einzelnen Gruppe verwendet wird, ist für alle Benutzer dieselbe. Eine rote vertikale Linie zeigt an, dass eine Anomalie erkannt wurde und Machine Learning ein Prüfereignis generiert hat.

Im Diagramm haben Sie folgende Möglichkeiten:
  • Sie können den Mauszeiger über jeden einzelnen Cluster bewegen, um die tatsächlichen und vorhergesagten Aktivitätsperzentile und die wichtigsten drei beitragenden Kategorien anzuzeigen.
  • Klicken Sie auf das Symbol Kalender , um einen Datumsbereich anzugeben.
Die folgende Abbildung zeigt ein Beispiel für ein Aktivitätsverteilungsdiagramm in der Benutzerschnittstelle des Light-Motivs UEBA 4.0.0 .
Aktivitätsverteilungsdiagramm
Tabelle 3. Namen und Beschreibungen von Peergruppen-ML-Diagrammen
Peergruppendiagramme Beschreibung
  • Defined peer group (Definierte Peergruppe)
  • Learned peer group (Erlernte Peergruppe)

Es wird gezeigt, in welchem Maß die Ereignisaktivität eines Benutzers von der der zugehörigen Peergruppe abweicht. Ein roter Kreis zeigt an, dass eine Anomalie erkannt wurde und Machine Learning ein Prüfereignis generiert hat. Definierte Gruppe ist die LDAP-Gruppe, die in den Modelleinstellungen ausgewählt wurde. "Verhalten erkannt als" sind die Gruppen, denen das Benutzerverhalten während des Tages ähnlich war. "Deviation from peer group" (Abweichung von Peergruppe) zeigt die Abweichung eines Benutzers von seiner definierten Peergruppe in Prozent an. "Konfidenz" basiert auf der Menge der erfassten Daten für die Erstellung des Modells von Benutzern in der Gruppe, um genaue Vorhersagen zu treffen. Es wird eine Benachrichtigung ausgelöst, wenn sowohl die Abweichung als auch die Konfidenz den jeweiligen Schwellenwert überschreiten.

Zur Anzeige der Peergruppenanalyse müssen Sie zum Einhalten der Mindestvoraussetzungen Benutzerimporte so konfigurieren, dass Benutzergruppierungseigenschaften erfasst werden. Wählen Sie die Gruppierungseigenschaft auf der Konfigurationsseite aus, die die zu modellierenden Gruppen darstellt. Details zur Konfiguration der angepassten Gruppe finden Sie unter Benutzerimportkonfigurationen optimieren .

Im Diagramm haben Sie folgende Möglichkeiten:
  • Klicken Sie auf einen Datenpunkt, um die Peers in der Tabelle 'Your peer group' (Ihre definierte Peergruppe) anzuzeigen.
  • Klicken Sie auf das Symbol Kalender , um einen Datumsbereich anzugeben.
Die Peers in der Tabelle 'Your peer group' zeigen den bedenklichsten Benutzer in der Gruppe des aktuellen Benutzers. Sie haben folgende Möglichkeiten:
  • Klicken Sie auf einen Benutzernamen, um die Seite User Details (Benutzerdetails) zu öffnen.
  • Sie können auf die Dropdown-Liste klicken, um die anzuzeigenden Benutzerattribute auszuwählen.
  • Sie können eine Suche durchführen, um die Benutzernamen zu filtern.
Die folgende Abbildung zeigt ein Beispiel für ein definiertes Peergruppendiagramm mit angepassten Gruppierungen in der Benutzerschnittstelle des Light-Motivs UEBA 4.0.0 .
Diagramm für definierte Peergruppe
Die folgenden Machine Learning -Benutzermodelle werden nicht durch ein Diagramm dargestellt:
  • Lateral Movement : Internal Destination Port Activity (Lateralausbreitung : Aktivität des internen Zielports)
  • Lateral Movement : Network Zone Access (Lateralausbreitung : Netzzonenzugriff)
  • Lateral Movement : Internal Asset Usage (Lateralausbreitung : Interne Asset-Nutzung)
  • Process Usage (Prozessnutzung)