Prozessübersicht

Die App UEBA arbeitet mit Ihrem QRadar® -System, um Daten zu den Benutzern in Ihrem Netz zu erfassen.

Prozessübersichtsdiagramm

Funktionsweise von UEBA

  1. Protokolle senden Daten an QRadar.
  2. UEBA -spezifische Regeln suchen nach bestimmten Ereignissen (abhängig davon, welche UEBA -Regeln aktiviert sind) und lösen ein neues Prüfereignis aus, das von der UEBA -App gelesen wird.
  3. Die UEBA -Regeln erfordern, dass die Ereignisse einen Benutzernamen und andere Tests haben (überprüfen Sie die Regeln, um zu sehen, wonach sie suchen).
  4. UEBA extrahiert den senseValue aus einer Referenztabelle und den Benutzernamen aus dem Prüfereignis und erhöht dann die Risikobewertung dieses Benutzers um den senseValue -Betrag.
  5. Wenn die Risikobewertung eines Benutzers den Schwellenwert überschreitet, den Sie auf der Seite UEBA Einstellungen festgelegt haben, sendet UEBA ein Ereignis, das die Regel "UBA: Create Offense" auslöst, und für diesen Benutzer wird ein Angriff erstellt.

Risikobewertung

Eine Risikobewertung ist die Summierung aller Risikoereignisse, die von UEBA -Regeln erkannt werden. Je höher die Risikobewertung ist, desto wahrscheinlicher stellt ein interner Benutzer ein Sicherheitsrisiko dar und rechtfertigt eine weitere Überprüfung der Netzaktivität des Benutzers. Falls kein neues Ereignis eintritt, wird die Risikobewertung mit der Zeit verringert. Der Betrag der Reduzierung wird vom Wert in Abklingrisiko um diesen Faktor pro Stunde auf der Seite ' UEBA -Einstellungen' gesteuert.

Mithilfe von Prüfwerten Benutzerrisikobewertungen erstellen

Jeder Regel und Analyse ist ein Wert zugeordnet, der den Schweregrad des gefundenen Problems angibt. Immer wenn Aktionen eines Benutzers eine Regel auslösen, wird dieser Wert zu seiner Risikobewertung hinzugefügt. Je öfter der Benutzer gegen eine Regel "verstößt", desto höher die Bewertung.

Regeln und Prüfereignisse

Werden Regeln ausgelöst, generieren sie Prüfereignisse, die zur Bestimmung der Risikobewertung des Benutzers verwendet werden.

Sie können vorhandene Regeln in QRadar aktualisieren, um Prüfereignisse zu erzeugen. Weitere Informationen finden Sie unter Integration neuer oder vorhandener Inhalte von QRadar in die UEBA-App.

Machine Learning Analytics und Prüfereignisse

Sie können die App Machine Learning Analytics installieren und die Machine Learning-Analyse aktivieren, um anomales Benutzerverhalten zu ermitteln. Wird die Analyse ausgelöst, generiert sie Prüfereignisse, die ebenfalls die Risikobewertung eines Benutzers erhöhen.