Panel de control de UEBA con Machine Learning

La aplicación IBM® QRadar® User Entity Behavior Analytics (UEBA) con Machine Learning Analytics incluye el estado del modelo Machine Learning y detalles adicionales para el usuario seleccionado.

Panel de control

Después de activar los modelos Machine Learning , haga clic en la pestaña Análisis de Entidades de Usuarios para abrir la página principal UEBA Overview (Dashboard).

La sección Estado de modelos de Machine Learning muestra la ingesta y el progreso de la generación para cada modelo que ha habilitado.
  • La barra de progreso púrpura indica que el modelo está ingiriendo datos.
  • La barra de progreso azul indica que el modelo está construyendo.
  • La barra de progreso verde indica que el modelo está entrenando. Nota: si el modelo no recibe datos, se mantiene en formación hasta recibir los suficientes.
  • La marca de selección verde indica que el modelo está habilitado.
  • El icono de advertencia amarillo indica que se ha encontrado un problema durante la fase de creación de modelos. Consulte El estado de la aplicaciónMachine Learning muestra un aviso en el panel de control.
Pulse el icono Valores de ML Icono de configuración para abrir la página Machine Learning Analytics y editar la configuración para los modelos de aprendizaje automático.
Nota: Si edita la configuración después de que se haya guardado, se creará un nuevo modelo y se restablecerá el tiempo de espera para la ingestión y la generación de modelos.
La imagen siguiente muestra un ejemplo de un widget de estado de modelos de Machine Learning en la interfaz de usuario de tema ligero UEBA 4.0.0 .
Estado del widget de modelos de Machine Learning

Página de detalles del usuario

Puede pulsar un nombre de usuario desde cualquier lugar para detalles para el usuario seleccionado.

Puede obtener más información acerca de las actividades del usuario con el panel Visor de sucesos. El panel del visor de sucesos muestra información sobre una actividad seleccionada o un punto en el tiempo. Si pulsa un suceso en el visor de sucesos, aparecen más detalles como, por ejemplo, los sucesos de syslog e información de carga útil. El panel del visor de sucesos está disponible para todos los gráficos de líneas y toroidales en la página Detalles de usuario.

Las tablas siguientes describen los gráficos de Machine Learning Analytics disponibles en la página Detalles de usuario .

Tabla 1. Nombres y descripciones de gráficos de series temporales ML
Gráficos de serie temporal Descripción
  • Actividad de acceso
  • Actividad agregada
  • Actividad de autenticación
  • Datos cargados en redes remotas
  • Datos descargados
  • Sucesos de DML
  • Sucesos de DDL
  • Transferencias HTTP grandes
  • Intentos de transferencia de salida
  • Postura de riesgo
  • Actividad sospechosa
  • Actividad satisfactoria de acceso y autenticación
Nota: Todos los modelos personalizados utilizan este tipo de gráfico.

Muestra los patrones de comportamiento de la actividad de usuarios esperada. Los valores reales son el número de eventos para el usuario durante el periodo de tiempo seleccionado. Los valores esperados son el número previsto de sucesos para el usuario durante el periodo de tiempo seleccionado. Un círculo rojo indica que se ha detectado una anomalía y se ha generado un suceso de detección mediante aprendizaje de máquina.

En el gráfico de serie temporal, puede:
  • Pulsar un nodo y obtener un listado de consultas de los sucesos.
  • Pulsar el icono Agenda para especificar una fecha y una hora.
La imagen siguiente muestra un ejemplo de un gráfico de serie temporal en la interfaz de usuario de tema ligero UEBA 4.0.0 .
Gráfico de postura de riesgo
Tabla 2. Nombre y descripción del ML gráfico de distribución
Gráfico de distribución Descripción
Distribución de la actividad

Muestra clústeres de comportamiento dinámico para todos los usuarios supervisados por el aprendizaje de máquina. Los clústeres se infieren por las categorías de actividad de todos los usuarios supervisados por aprendizaje automático. Los valores reales son la coincidencia de porcentaje en dicho clúster. Los valores esperados son la coincidencia de porcentaje predicha en el mencionado clúster. Cada color del gráfico representa un clúster de comportamiento dinámico único para todos los usuarios supervisados por el aprendizaje de máquina. El color utilizado para denotar un grupo concreto es el mismo para todos los usuarios. Una línea vertical roja indica que se ha detectado una anomalía y que se el aprendizaje de máquina ha generado un suceso de detección.

En el gráfico, puede:
  • Pasar el cursor por encima de cada clúster para ver los percentiles de actividad reales y predichos y las tres principales categorías de contribución.
  • Pulsar el icono Agenda para especificar un rango de fechas.
La imagen siguiente muestra un ejemplo de un gráfico de distribución de actividad en la interfaz de usuario de tema ligero UEBA 4.0.0 .
Gráfico de distribución de actividad
Tabla 3. Nombres y descripciones de los gráficos de ML del grupo de homólogos
Gráficos del grupo de homólogos Descripción
  • Grupo de homólogos definido
  • Grupo de homólogos aprendido

Muestra en qué medida se desvía la actividad de sucesos de un usuario con respecto a la de su grupo de homólogos. Un círculo rojo indica que se ha detectado una anomalía y se ha generado un suceso de detección mediante aprendizaje de máquina. El grupo definido es el grupo LDAP seleccionado en la configuración del modelo. "Detectado comportamiento como" se refiere a los grupos cuyo comportamiento es similar al que ha tenido el usuario durante el día. "Desviación del grupo de homólogos" indica el porcentaje en el que se ha desviado un usuario de su grupo de homólogos inferido. "Confianza" se basa en la cantidad de datos recopilados para crear el modelo a partir de usuarios del grupo, con el fin de realizar predicciones precisas. Se desencadena una alerta si tanto la desviación como la confianza superan sus umbrales.

Para ver la analítica del grupo de homólogos, tiene que configurar las importaciones de usuario para recopilar las propiedades de agrupación de usuarios de manera que se cumplan los requisitos mínimos. Seleccione la propiedad de agrupación en la página de configuración que representa los grupos que se van a modelar. Consulte Ajuste de configuraciones de importación de usuarios para obtener detalles sobre cómo configurar el grupo personalizado.

En el gráfico, puede:
  • Pulsar un punto de datos para ver los homólogos en la tabla "su grupo de homólogos".
  • Pulsar el icono Agenda para especificar un rango de fechas.
Los homólogos de la tabla "su grupo de homólogos" muestran los usuarios de mayor riesgo del grupo de usuarios actual. Puede:
  • Pulsar el nombre de un usuario para abrir la página Detalles de usuario
  • Pulsar la lista desplegable para seleccionar los atributos de usuario que visualizar
  • Buscar para filtrar los nombres de usuario
La imagen siguiente muestra un ejemplo de un gráfico de grupo de homólogos definido con agrupaciones personalizadas en la interfaz de usuario de tema ligero UEBA 4.0.0 .
Gráfico de grupo de homólogos definido
Los siguientes modelos de usuario de Machine Learning no están representados por un gráfico:
  • Movimiento lateral: Actividad de puerto de destino interno
  • Movimiento lateral: Acceso a zona de red
  • Movimiento lateral: Uso de activos internos
  • Uso de proceso