Grupo de homólogos aprendido
El modelo Grupo de homólogos aprendido identifica a aquellos usuarios que realizan actividades similares y, a continuación, los incluye en grupos de homólogos.
Habilite el modelo Grupo de homólogos aprendido para mostrar en qué medida se ha desviado el usuario con respecto al grupo de homólogos inferido en el que se esperaba que estuviese en la página Detalles de usuario. Si un grupo de iguales actual de un usuario tiene una gran diferencia con los grupos anteriores, se genera un suceso de detección para aumentar la puntuación de riesgo del usuario.
Nombre de suceso
UBA : Desviación de grupo de iguales aprendido
sensevalue
5
Configuración necesaria
Seleccione un grupo del campo Agrupar por, por ejemplo, título de trabajo, departamento o grupo personalizado para habilitar el modelo. Los grupos se definen en la configuración de ajuste de importación de usuario que se origina en los datos de importación de usuario. Para obtener más información, consulte Ajuste de configuraciones de importación de usuarios.
Para habilitar el modelo Grupo de homólogos aprendido en QRadar 7.4.3 y posterior, debe instalar un host de aplicación. Para obtener más información, consulte Hosts de aplicaciones.
Debe tener 7 días de datos de suceso disponibles para que la analítica Grupo de homólogos aprendido genere un modelo.
Tipos de origen de registro
Cualquier origen de registro con sucesos que proporcionan un nombre de usuario.