Machine Learning Benutzermodelle

Zum Anzeigen von Informationen in der Machine Learning Analytics -App müssen Sie Machine Learning -Einstellungen für Benutzermodelle konfigurieren.

Informationen zu dieser Task

Sie können den Modelltyp und die Anzahl der Benutzer in jedem Modell anzeigen. Sie können auch die Liste der Benutzer im Modell anzeigen, indem Sie auf den Zähler klicken.

Auf der Seite Benutzermodelle können Sie die folgenden Aktionen ausführen:
  • Bis zu 17 Modelle aktivieren
  • Ein Modell auswählen, um die Standardeinstellungen zu bearbeiten.
  • Eigene, angepasste Modelle mit den enthaltenen Vorlagen erstellen.
Achtung: Nachdem Sie Ihre Einstellungen konfiguriert oder geändert haben, dauert es mindestens 1 Stunde, Daten aufzunehmen, ein erstes Modell zu erstellen und die ersten Ergebnisse für Benutzer anzuzeigen. Weitere Informationen finden Sie unter Voraussetzungen für Machine Learning-Analysen.

Aktive Benutzer werden kontinuierlich überwacht. Wenn ein Benutzer 28 Tage lang keine Aktivität zeigt, werden der Benutzer und die Daten des Benutzers aus dem Modell entfernt. Wird der Benutzer wieder aktiv, kehrt er als neuer Benutzer zurück.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie auf Apps > Benutzerentitätsanalyse > Einstellungen Machine Learning.
  3. Klicken Sie auf der Seite Machine Learning Einstellungen auf Aktiviert , um das ausgewählte Modell zu aktivieren.
  4. Klicken Sie auf den Modellnamen, wenn Sie die Standardeinstellungen bearbeiten möchten.
  5. Geben Sie im Feld Risikowert des Prüfereignisses den Wert ein, um den die Risikobewertung des Benutzers erhöht werden soll, wenn ein Prüfereignis ausgelöst wird. Der Standardwert ist 5.
  6. Aktivieren Sie den Umschalter, um den Risikowert zu skalieren. Ist er aktiviert, wird der Basisrisikowert mit einem Faktor (von 1 - 10) multipliziert. Dieser Faktor wird dadurch bestimmt, wie stark der Benutzer von seinem erwarteten Verhalten abweicht, nicht nur dadurch, dass er davon abweicht.
  7. Geben Sie im Feld Konfidenzintervall zum Auslösen einer Anomalie den Prozentsatz für die Zuverlässigkeit des Algorithmus für maschinelles Lernen ein, bevor ein anomales Ereignis ausgelöst wird. Der Standardwert ist 0,95.
  8. Legen Sie im Feld Datenaufbewahrungszeitraum fest, wie viele Tage die Modelldaten gespeichert werden sollen. Der Standardwert ist 30.
  9. Die Umschaltfunktion Grafik auf Seite 'Benutzerdetails' anzeigen ist standardmäßig aktiviert, um die ausgewählte Grafik auf der Seite Benutzerdetails anzuzeigen. Wenn die Grafik nicht auf der Seite User Details angezeigt werden soll, klicken Sie auf den Umschalter.
  10. Wählen Sie bei Modellen für Peergruppen-und Aktivitätsverteilung im Feld Gruppieren nach die Gruppe aus, die die ausgewählte Peergruppenanalyse verwenden soll.
  11. Optional: Im Feld AQL-Suchfilter können Sie einen AQL-Filter hinzufügen, um die Daten einzugrenzen, die die Analyse in QRadarabfragt. Durch das Filtern mit einer AQL-Abfrage können Sie die Anzahl der Benutzer oder die Datentypen reduzieren, die in der Analyse analysiert werden. Klicken Sie vor dem Speichern Ihrer Einstellungen auf Validate Query (Abfrage validieren), um eine vollständige AQL-Abfrage in QRadar zu starten, damit Sie die Abfrage überprüfen und die Ergebnisse bestätigen können.
    Wichtig: Wenn Sie den AQL-Filter ändern, wird das vorhandene Modell als ungültig markiert und anschließend erneut erstellt. Die Dauer der Neuerstellung ist von der Datenmenge abhängig, die vom geänderten Filter zurückgegeben wird.
    Sie können für das Filtern bestimmte Protokollquellen, Netznamen oder Referenzsets verwenden, die spezifische Benutzer enthalten. Hier finden Sie Beispiele dazu:
    • REFERENCESETCONTAINS('Important People', username)
    • LOGSOURCETYPENAME(devicetype) in ('Linux OS', 'Blue Coat SG Appliance', 'Microsoft Windows Security Event Log')
    • INCIDR('172.16.0.0/12', sourceip) or INCIDR('10.0.0.0/8', sourceip) or INCIDR('192.168.0.0/16', sourceip)
    Weitere Informationen finden Sie unter Ariel Query Language.
  12. Klicken Sie auf Speichern.

Ergebnisse

Es kann mindestens eine Stunde dauern, bis die App Daten aufgenommen und ein erstes Modell erstellt hat.