Zonas de red por grupo de homólogos

El modelo Zonas de red por grupo de homólogos determina si una zona de red de un usuario es significativamente distinta con respecto al grupo definido del usuario.

Habilite el modelo Zonas de red por grupo de homólogos para determinar si la zona de red de un usuario es significativamente distinta con respecto al grupo definido del usuario. Si la zona de red del usuario se considera sospechosa, se genera un suceso de detección para incrementar la puntuación de riesgo para el usuario. Los usuarios se agrupan y se analizan en función del campo Agrupar por.
Importante: debe tener un mínimo de dos grupos definidos que contengan 5 o más usuarios cada uno. Si cambia la selección de grupo, debe crearse un nuevo modelo. Para completar la creación del modelo se necesita una cantidad significativa de tiempo y recursos informáticos. No se recomienda cambiar este valor con frecuencia.

Nombre de suceso

UBA : Acceso a zona de red no habitual para el grupo de homólogos

sensevalue

5

Configuración necesaria

Seleccione un grupo del campo Agrupar por, por ejemplo, título de trabajo, departamento o grupo personalizado para habilitar el modelo. Los grupos se definen en la configuración de ajuste de importación de usuario que se origina en los datos de importación de usuario. Para obtener más información, consulte Ajuste de configuraciones de importación de usuarios.

Configure la jerarquía de red para mejorar la precisión a la hora de determinar los puertos de destino internos.

Tipos de origen de registro

Todos los sucesos con un nombre de usuario definido y una IP de destino local.