Panel de control de UEBA con Machine Learning
La aplicación IBM® QRadar® User Entity Behavior Analytics (UEBA) con Machine Learning Analytics incluye el estado del modelo Machine Learning y detalles adicionales para el usuario seleccionado.
Panel de control
Después de activar los modelos Machine Learning , haga clic en la pestaña Análisis de Entidades de Usuarios para abrir la página principal UEBA Overview (Dashboard).
- La barra de progreso púrpura indica que el modelo está ingiriendo datos.
- La barra de progreso azul indica que el modelo está construyendo.
- La barra de progreso verde indica que el modelo está entrenando. Nota: si el modelo no recibe datos, se mantiene en formación hasta recibir los suficientes.
- La marca de selección verde indica que el modelo está habilitado.
- El icono de advertencia amarillo indica que se ha encontrado un problema durante la fase de creación de modelos. Consulte El estado de la aplicaciónMachine Learning muestra un aviso en el panel de control.
para abrir la página Machine Learning
Analytics y editar la configuración para los modelos de aprendizaje automático.
Página de detalles del usuario
Puede pulsar un nombre de usuario desde cualquier lugar para detalles para el usuario seleccionado.
Puede obtener más información acerca de las actividades del usuario con el panel Visor de sucesos. El panel del visor de sucesos muestra información sobre una actividad seleccionada o un punto en el tiempo. Si pulsa un suceso en el visor de sucesos, aparecen más detalles como, por ejemplo, los sucesos de syslog e información de carga útil. El panel del visor de sucesos está disponible para todos los gráficos de líneas y toroidales en la página Detalles de usuario.
Las tablas siguientes describen los gráficos de Machine Learning Analytics disponibles en la página Detalles de usuario .
| Gráficos de serie temporal | Descripción |
|---|---|
|
Nota: Todos los modelos personalizados utilizan este tipo de gráfico.
Muestra los patrones de comportamiento de la actividad de usuarios esperada. Los valores reales son el número de eventos para el usuario durante el periodo de tiempo seleccionado. Los valores esperados son el número previsto de sucesos para el usuario durante el periodo de tiempo seleccionado. Un círculo rojo indica que se ha detectado una anomalía y se ha generado un suceso de detección mediante aprendizaje de máquina. En el gráfico de serie temporal, puede:
La imagen siguiente muestra un ejemplo de un gráfico de serie temporal en la interfaz de usuario de tema ligero UEBA 4.0.0 .
![]() |
| Gráfico de distribución | Descripción |
|---|---|
| Distribución de la actividad | Muestra clústeres de comportamiento dinámico para todos los usuarios supervisados por el aprendizaje de máquina. Los clústeres se infieren por las categorías de actividad de todos los usuarios supervisados por aprendizaje automático. Los valores reales son la coincidencia de porcentaje en dicho clúster. Los valores esperados son la coincidencia de porcentaje predicha en el mencionado clúster. Cada color del gráfico representa un clúster de comportamiento dinámico único para todos los usuarios supervisados por el aprendizaje de máquina. El color utilizado para denotar un grupo concreto es el mismo para todos los usuarios. Una línea vertical roja indica que se ha detectado una anomalía y que se el aprendizaje de máquina ha generado un suceso de detección. En el gráfico, puede:
La imagen siguiente muestra un ejemplo de un gráfico de distribución de actividad en la interfaz de usuario de tema ligero UEBA 4.0.0 .
![]() |
| Gráficos del grupo de homólogos | Descripción |
|---|---|
|
Muestra en qué medida se desvía la actividad de sucesos de un usuario con respecto a la de su grupo de homólogos. Un círculo rojo indica que se ha detectado una anomalía y se ha generado un suceso de detección mediante aprendizaje de máquina. El grupo definido es el grupo LDAP seleccionado en la configuración del modelo. "Detectado comportamiento como" se refiere a los grupos cuyo comportamiento es similar al que ha tenido el usuario durante el día. "Desviación del grupo de homólogos" indica el porcentaje en el que se ha desviado un usuario de su grupo de homólogos inferido. "Confianza" se basa en la cantidad de datos recopilados para crear el modelo a partir de usuarios del grupo, con el fin de realizar predicciones precisas. Se desencadena una alerta si tanto la desviación como la confianza superan sus umbrales. Para ver la analítica del grupo de homólogos, tiene que configurar las importaciones de usuario para recopilar las propiedades de agrupación de usuarios de manera que se cumplan los requisitos mínimos. Seleccione la propiedad de agrupación en la página de configuración que representa los grupos que se van a modelar. Consulte Ajuste de configuraciones de importación de usuarios para obtener detalles sobre cómo configurar el grupo personalizado. En el gráfico, puede:
Los homólogos de la tabla "su grupo de homólogos" muestran los usuarios de mayor riesgo del grupo de usuarios actual. Puede:
![]() |
- Movimiento lateral: Actividad de puerto de destino interno
- Movimiento lateral: Acceso a zona de red
- Movimiento lateral: Uso de activos internos
- Uso de proceso


