Angepasstes Modell erstellen

Erstellen Sie ein angepasstes Modell, um ein numerisches Merkmal für eine Person pro Stunde zu messen und als Referenz festzulegen.

Vorbereitende Schritte

Sehen Sie sich die folgenden Modelldetails für jede Modellvorlage an:

Informationen zu dieser Task

Sie können ein angepasstes Modell erstellen, damit Sie das erlernte Verhalten und die tatsächlichen Daten für Benutzer überprüfen können. Sobald erhebliche Abweichungen vom Referenzverhalten erkannt werden, erhalten Sie Warnungen, dass die Risikobewertung des Benutzers erhöht wird. Sie können beispielsweise Modelle erstellen, die anzeigen, wie viele Daten ein Benutzer herunterlädt, wie viele Anwendungen ein Benutzer ausführt oder wie viele E-Mails ein Benutzer pro Stunde sendet.

Achtung: Nachdem Sie Ihre Einstellungen konfiguriert oder geändert haben, dauert es mindestens eine Stunde, Daten aufzunehmen, ein erstes Modell zu erstellen und erste Ergebnisse für Benutzer anzuzeigen.

Aktive Benutzer werden kontinuierlich überwacht. Wenn ein Benutzer 28 Tage lang keine Aktivität zeigt, werden der Benutzer und die Daten des Benutzers aus dem Modell entfernt. Wird der Benutzer wieder aktiv, kehrt er als neuer Benutzer zurück.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie auf Apps > Benutzerentitätsanalyse > Einstellungen Machine Learning.
  3. Klicken Sie auf der Seite Machine Learning Settings auf Create Model.
  4. Auf der Registerkarte Modelldefinition können Sie eine Vorlage zum Füllen des AQL-Felds auswählen oder eine angepasste AQL-Abfrage erstellen.
  5. Klicken Sie auf Weiter.
    Anzeige "Einstellungen für angepasstes Modell"
  6. Geben Sie auf der Registerkarte Allgemeine Einstellungen einen Namen und eine Beschreibung ein.
  7. Geben Sie im Feld Risikowert des Prüfereignisses den Wert ein, um den die Risikobewertung des Benutzers erhöht werden soll, wenn ein Prüfereignis ausgelöst wird. Der Standardwert ist 5.
  8. Aktivieren Sie den Umschalter, um den Risikowert zu skalieren. Ist er aktiviert, wird der Basisrisikowert mit einem Faktor (von 1 - 10) multipliziert. Dieser Faktor wird dadurch bestimmt, wie stark der Benutzer von seinem erwarteten Verhalten abweicht, nicht nur dadurch, dass er davon abweicht.
  9. Geben Sie im Feld Konfidenzintervall zum Auslösen einer Anomalie den Prozentsatz für die Zuverlässigkeit des Algorithmus für maschinelles Lernen ein, bevor ein anomales Ereignis ausgelöst wird. Der Standardwert ist 0,95.
  10. Legen Sie im Feld Datenaufbewahrungszeitraum fest, wie viele Tage die Modelldaten gespeichert werden sollen. Der Standardwert ist 30.
  11. Die Umschaltfunktion Diagramm auf Benutzerdetailseite anzeigen ist standardmäßig inaktiviert. Klicken Sie auf den Umschalter, um die Grafik des angepassten Modells auf der Seite User Details anzuzeigen.
  12. Optional: Im Feld AQL-Suchfilter können Sie einen AQL-Filter hinzufügen, um die Daten einzugrenzen, die die Analyse in QRadarabfragt. Durch das Filtern mit einer AQL-Abfrage können Sie die Anzahl der Benutzer oder die Datentypen reduzieren, die in der Analyse analysiert werden. Klicken Sie vor dem Speichern Ihrer Einstellungen auf Validate Query (Abfrage validieren), um eine vollständige AQL-Abfrage in QRadar zu starten, damit Sie die Abfrage überprüfen und die Ergebnisse bestätigen können.
    Wichtig: Wenn Sie den AQL-Filter ändern, wird das vorhandene Modell als ungültig markiert und anschließend erneut erstellt. Die Dauer der Neuerstellung ist von der Datenmenge abhängig, die vom geänderten Filter zurückgegeben wird.
    Sie können für das Filtern bestimmte Protokollquellen, Netznamen oder Referenzsets verwenden, die spezifische Benutzer enthalten. Hier finden Sie Beispiele dazu:
    • REFERENCESETCONTAINS('Important People', username)
    • LOGSOURCETYPENAME(devicetype) in ('Linux OS', 'Blue Coat SG Appliance', 'Microsoft Windows Security Event Log')
    • INCIDR('172.16.0.0/12', sourceip) or INCIDR('10.0.0.0/8', sourceip) or INCIDR('192.168.0.0/16', sourceip)
    Weitere Informationen finden Sie unter Ariel Query Language.
  13. Klicken Sie auf Speichern.
    Registerkarte "Allgemeine Einstellungen" zum Erstellen eines Modells

Anwendungsereignisse

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • senseValue = 5
  • Erforderliche Konfiguration: System überwacht Ereignisse mit der übergeordneten QRadar-Kategorie 'Application' (Anwendung).
  • Protokollquellentypen: APC UPS, Apache HTTP Server, Application Security DbProtect, Array Networks SSL VPN Access Gateways, Aruba ClearPass Policy Manager, Aruba Mobility Controller, Avaya VPN Gateway, Barracuda Web Application Firewall, Barracuda Web Filter, Blue Coat Web Security Service, BlueCat Networks Adonis, CRE System, Centrify Infrastructure Services, Check Point, Cilasoft QJRN/400, Cisco Call Manager, Cisco CatOS for Catalyst Switches, Cisco FireSIGHT Management Center, Cisco IOS, Cisco Identity Services Engine, Cisco Intrusion Prevention System (IPS), Cisco IronPort, Cisco Meraki, Cisco Nexus, Cisco PIX Firewall, Cisco Stealthwatch, Cisco Umbrella, Cisco Wireless Services Module (WiSM), Citrix Access Gateway, Citrix NetScaler, Custom Rule Engine, Cyber-Ark Vault, DG Technology MEAS, EMC VMWare, Event CRE Injected, Extreme Matrix K/N/S Series Switch, Extreme Stackable and Standalone Switches, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fidelis XPS, FireEye, Flow Classification Engine, Flow Device Type, Forcepoint Sidewinder, Forcepoint V Series, Fortinet FortiGate Security Gateway, FreeRADIUS, H3C Comware Platform, Huawei S Series Switch, HyTrust CloudControl, IBM AIX Audit, IBM AIX Server, IBM DB2, IBM DataPower, IBM Lotus Domino, IBM Proventia Network Intrusion Prevention System (IPS), IBM Resource Access Control Facility (RACF), IBM Security Directory Server, IBM Tivoli Access Manager for e-business, IBM i, IBM z/OS, ISC BIND, Imperva SecureSphere, Infoblox NIOS, Juniper Junos OS Platform, Juniper MX Series Ethernet Services Router, Juniper Networks AVT, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper WirelessLAN, Kisco Information Systems SafeNet/i, Linux DHCP Server, McAfee Network Security Platform, McAfee Web Gateway, Metainfo MetaIP, Microsoft DHCP Server, Microsoft DNS Debug, Microsoft Exchange Server, Microsoft IIS, Microsoft Office 365, Microsoft Operations Manager, Microsoft Windows Security Event Log, Motorola SymbolAP, NGINX HTTP Server, Nortel Contivity VPN Switch, Nortel VPN Gateway, OS Services Qidmap, OSSEC, ObserveIT, Okta, Open LDAP Software, OpenBSD OS, Oracle BEA WebLogic, Oracle Database Listener, PostFix MailTransferAgent, ProFTPD Server, Proofpoint Enterprise Protection/Enterprise Privacy, Pulse Secure Pulse Connect Secure, RSA Authentication Manager, Radware DefensePro, SSH CryptoAuditor, Skyhigh Networks Cloud Security Platform, Solaris Operating System Authentication Messages, Solaris Operating System DHCP Logs, SonicWALL SonicOS, Sophos Astaro Security Gateway, Sophos Web Security Appliance, Squid Web Proxy, Starent Networks Home Agent (HA), Stonesoft Management Center, Sun ONE LDAP, Symantec Critical System Protection, Symantec Encryption Management Server, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend InterScan VirusWall, Trend Micro Deep Security, Universal DSM, Venustech Venusense Security Platform, Verdasys Digital Guardian, WatchGuard Fireware OS, genua genugate, iT-CUBE agileSI

SourceIP

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Protokollquellentypen: Jede Protokollquelle, die Benutzername und Quellen-IP in den Ereignissen enthält.

Zielport

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Protokollquellentypen: Jede Protokollquelle, die Benutzername und Zielport in den Ereignissen enthält.

Office-Dateizugriff

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Erforderliche Konfiguration: System überwacht Ereignisse mit QRadar-Ereignisnamen, die das Wort "file" enthalten.
  • Protokollquellentyp: Microsoft Office 365

AWS-Zugriff

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Erforderliche Konfiguration: System überwacht Ereignisse mit QRadar-Ereignisnamen, die das Wort "bucket" enthalten.
  • Protokollquellentyp: Amazon AWS Cloudtrail

Prozess

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Erforderliche Konfiguration: Angepasste Ereigniseigenschaft 'Process' muss für den gewünschten Protokollquellentyp vorhanden sein.
  • Protokollquellentypen: Microsoft Windows-Sicherheitsereignisprotokoll; Linux-Betriebssystem

Website

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Unterstützte Regeln: 'UBA : Browsed to Entertainment Website', 'UBA : Browsed to LifeStyle Website', 'UBA : Browsed to Business/Service Website', 'UBA : Browsed to Communications Website'
  • Erforderliche Konfiguration: Angepasste Ereigniseigenschaft 'Web Category' muss für den gewünschten Protokollquellentyp vorhanden sein.
  • Protokollquellentypen: Blue Coat SG Appliance, Cisco IronPort, McAfee Web Gateway, Check Point, Squid Web Proxy, Palo Alto PA Series; Forcepoint V Series, Fortinet FortiGate Security Gateway

Gefährliche IP

Vorgehensweise

  • Ereignisname: UBA : Custom Analytic Anomaly
  • sensevalue: 5
  • Erforderliche Konfiguration: Setzen Sie "Feed X-Force Threat Intelligence aktivieren" in Administratoreinstellungen > Systemeinstellungenauf "Ja".
  • Protokollquellentypen: Jede Protokollquelle mit Ereignissen, die einen Benutzernamen haben.