UEBA -Dashboard mit Machine Learning
Die App IBM® QRadar® User Entity Behavior Analytics (UEBA) mit Machine Learning Analytics enthält den Modellstatus Machine Learning und zusätzliche Details für den ausgewählten Benutzer.
Dashboard
Nachdem Sie die Machine Learning Modelle aktiviert haben, klicken Sie auf die Registerkarte User Entity Analytics, um die Hauptseite UEBA Übersicht (Dashboard) zu öffnen.
- Die purpurrote Fortschrittsleiste zeigt an, dass das Modell Daten aufnimmt.
- Die blaue Fortschrittsleiste zeigt an, dass das Modell erstellt wird.
- Die grüne Fortschrittsleiste zeigt an, dass das Modell trainiert wird. Anmerkung: Wenn das Modell keine Daten empfängt, bleibt es im Training, bis genügend Daten empfangen werden.
- Das grüne Häkchen zeigt an, dass das Modell aktiviert ist.
- Das gelbe Warnsymbol zeigt an, dass in der Modellerstellungsphase ein Problem erkannt wurde. Siehe Machine Learning -App-Status zeigt Warnung im Dashboard an.
, um die Seite Machine Learning
Analytics zu öffnen und die Konfiguration für die Modelle für maschinelles Lernen zu bearbeiten.
Seite mit den Benutzerdetails
Die Details eines Benutzers können Sie überall in der App anzeigen, indem Sie auf dessen Benutzernamen klicken.
Im Fenster Event Viewer (Ereignisanzeige) finden Sie weitere Informationen zu den Aktivitäten von Benutzern. In der Ereignisanzeige werden Details zu einer ausgewählten Aktivität oder einem Zeitpunkt angezeigt. Wenn Sie auf ein Ereignis im Fenster 'Event Viewer' klicken, finden Sie weitere Einzelheiten wie Syslog-Ereignisse und Nutzdaten. Das Fenster mit der Ereignisanzeige ist für alle Ring- und Kurvendiagramme auf der Seite Benutzerangaben verfügbar.
In den folgenden Tabellen werden die Machine Learning Analytics -Diagramme beschrieben, die auf der Seite Benutzerdetails verfügbar sind.
| Zeitreihendiagramme | Beschreibung |
|---|---|
|
Hinweis: Alle angepassten Modelle verwenden diesen Diagrammtyp.
Zeigt die tatsächlichen und erwarteten Verhaltensmuster für die Benutzeraktivität an. Die tatsächlichen Werte entsprechen der Anzahl Ereignisse für den Benutzer während des ausgewählten Zeitraums. Die erwarteten Werte entsprechen der Anzahl Ereignisse, die für den Benutzer während des ausgewählten Zeitraums vorhergesagt wurden. Ein roter Kreis zeigt an, dass eine Anomalie erkannt wurde und Machine Learning ein Prüfereignis generiert hat. Im Zeitreihendiagramm haben Sie folgende Möglichkeiten:
Die folgende Abbildung zeigt ein Beispiel für ein Zeitreihendiagramm in der Benutzerschnittstelle des Light-Motivs UEBA 4.0.0 .
![]() |
| Verteilungsdiagramm | Beschreibung |
|---|---|
| Activity distribution (Aktivitätsverteilung) | Zeigt dynamische Verhaltenscluster für alle Benutzer an, die von Machine Learning überwacht werden. Die Cluster werden von den Aktivitätskategorien für alle Benutzer, die von Machine Learning überwacht werden, abgeleitet. Die tatsächlichen Werte entsprechen der Übereinstimmung in Prozent für den jeweiligen Cluster. Die erwarteten Werte entsprechen der vorhergesagten Übereinstimmung in Prozent für den jeweiligen Cluster. Jede Farbe in der Grafik steht für einen eindeutigen dynamischen Verhaltenscluster für alle von Machine Learning überwachten Benutzer. Eine Farbe, die zur Bezeichnung einer einzelnen Gruppe verwendet wird, ist für alle Benutzer dieselbe. Eine rote vertikale Linie zeigt an, dass eine Anomalie erkannt wurde und Machine Learning ein Prüfereignis generiert hat. Im Diagramm haben Sie folgende Möglichkeiten:
Die folgende Abbildung zeigt ein Beispiel für ein Aktivitätsverteilungsdiagramm in der Benutzerschnittstelle des Light-Motivs UEBA 4.0.0 .
![]() |
| Peergruppendiagramme | Beschreibung |
|---|---|
|
Es wird gezeigt, in welchem Maß die Ereignisaktivität eines Benutzers von der der zugehörigen Peergruppe abweicht. Ein roter Kreis zeigt an, dass eine Anomalie erkannt wurde und Machine Learning ein Prüfereignis generiert hat. Definierte Gruppe ist die LDAP-Gruppe, die in den Modelleinstellungen ausgewählt wurde. "Verhalten erkannt als" sind die Gruppen, denen das Benutzerverhalten während des Tages ähnlich war. "Deviation from peer group" (Abweichung von Peergruppe) zeigt die Abweichung eines Benutzers von seiner definierten Peergruppe in Prozent an. "Konfidenz" basiert auf der Menge der erfassten Daten für die Erstellung des Modells von Benutzern in der Gruppe, um genaue Vorhersagen zu treffen. Es wird eine Benachrichtigung ausgelöst, wenn sowohl die Abweichung als auch die Konfidenz den jeweiligen Schwellenwert überschreiten. Zur Anzeige der Peergruppenanalyse müssen Sie zum Einhalten der Mindestvoraussetzungen Benutzerimporte so konfigurieren, dass Benutzergruppierungseigenschaften erfasst werden. Wählen Sie die Gruppierungseigenschaft auf der Konfigurationsseite aus, die die zu modellierenden Gruppen darstellt. Details zur Konfiguration der angepassten Gruppe finden Sie unter Benutzerimportkonfigurationen optimieren . Im Diagramm haben Sie folgende Möglichkeiten:
Die Peers in der Tabelle 'Your peer group' zeigen den bedenklichsten Benutzer in der Gruppe des aktuellen Benutzers. Sie haben folgende Möglichkeiten:
![]() |
- Lateral Movement : Internal Destination Port Activity (Lateralausbreitung : Aktivität des internen Zielports)
- Lateral Movement : Network Zone Access (Lateralausbreitung : Netzzonenzugriff)
- Lateral Movement : Internal Asset Usage (Lateralausbreitung : Interne Asset-Nutzung)
- Process Usage (Prozessnutzung)


