Requisitos analíticos de machine learning

Los modelos de aprendizaje automático pueden tardar algún tiempo en entrenarse y construirse basándose en distintos requisitos analíticos.

Análisis de aprendizaje de máquina

  • Analítica de grupos de homólogos: Estas analíticas identifican a los usuarios que participan en actividades similares y el modelo los coloca en grupos de homólogos. A continuación, se generan alertas basadas en las desviaciones de un usuario de su grupo de homólogos.

    Los modelos de grupo de homólogos no tienen una fase de entrenamiento. Solo tienen una fase de generación de modelos y una fase de puntuación porque ingieren 30 días de los datos de un usuario.

  • HOUR_TO_WINDOW Analytics: El modelo es acumulativo, por lo que cada hora se evalúa con respecto al modelo para cada usuario en su conjunto, en lugar de tener su propio modelo.

    Las horas para entrenar este tipo de modelo se escriben como horas del mundo real. Por ejemplo, 240 horas de datos necesarios significarían que tendrían que transcurrir 10 días o 240 horas del mundo real.

  • HOUR_TO_HOUR Analytics: estas analíticas crean un modelo para cada usuario para cada una de las horas del día. Por ejemplo, habrá un modelo de 1 PM-2 PM, un modelo de 2 PM-3 PM, etc.

    Las horas necesarias para entrenar se escriben como horas para cada modelo. Por ejemplo, 10 horas de datos necesarios significarían que deben transcurrir 10 días o 240 horas del mundo real.

Terminología analítica
  • minTimeSpan: Este es el número mínimo requerido de horas del modelo para poder entrenar y construir.
  • ticketMinSampleCounts: Esto difiere de minTimeSpan ya que es el número mínimo de horas que se necesitan para generar alertas. Las analíticas de grupo de homólogos no tienen este parámetro.
  • Número de roles: el número mínimo de roles y el número máximo de roles son un rango que el modelo prueba para todos y cada uno de los números de ese rango para determinar cuántos clústeres de categorías de bajo nivel deben segmentar los usuarios. El modelo evalúa cada número de clústeres dentro del rango y determina qué número de temas es óptimo.

Análisis de grupo de homólogos

Los modelos siguientes utilizan análisis de grupo de iguales:

  • Distribución de la actividad
  • Grupo de homólogos definido
  • Acceso a activo interno por grupo de homólogos
  • Puerto de destino interno por grupo de homólogos
  • Zona de red interna por grupo de iguales
  • Grupo de homólogos aprendido
  • Ejecución de proceso por grupo de homólogos
Estos son los parámetros para que se cree un modelo de grupo de homólogos:
  • Tipo de analítica: Grupo de homólogos
  • Número mínimo de roles: 2
  • Número máximo de roles: 13
    Nota: el grupo de homólogos aprendido, el grupo de homólogos definido y la distribución de actividad tienen un máximo de 20
  • Número mínimo de grupos: 5
  • Número máximo de grupos: 10
    Nota: El grupo de homólogos aprendido es el único con un máximo de 20.
  • Número mínimo de eventos: 10
  • Cantidad mínima de datos a compilar (mintimespan): 7 días
  • Cantidad de datos establecida actual para compilar (intervalo de tiempo): 30 días

Análisis de HOUR_TO_WINDOW

Los modelos siguientes utilizan el análisis HOUR_TO_WINDOW:
  • Sucesos de DDL
  • Sucesos de DML
  • Transferencia de datos de entrada
  • Acceso a activo interno
  • Puerto de destino interno
  • Zona de red interna
  • Transferencia HTTP grande
  • Intentos de transferencia de salida
  • Intentos de transferencia de salida (por volumen)
  • Uso de proceso
  • Postura de riesgo
  • Actividad de acceso y autenticación correctos

Estos son los parámetros de un modelo HOUR_TO_WINDOW para crear:

  • Tipo de analítica: HOUR_TO_WINDOW
  • Cantidad mínima de datos a compilar (intervalo de tiempo mínimo): 240 horas
  • Cantidad mínima de datos para generar alertas ticketMinSampleCounts ): 240 Horas
  • Cantidad de datos establecida actual para compilar (intervalo de tiempo): 240 horas
  • SenseValue: 5

Análisis HOUR_TO_HOUR

Los modelos siguientes utilizan análisis HOUR_TO_HOUR:
  • Actividad agregada
  • Actividad de acceso
  • Actividad de autenticación
  • Actividad sospechosa
Estos son los parámetros de un modelo HOUR_TO_HOUR para crear:
  • Tipo de analítica: HOUR_TO_HOUR
  • Cantidad mínima de datos a compilar (intervalo de tiempo mínimo): 240 horas
  • Cantidad de datos establecida actual para compilar (intervalo de tiempo): 240 horas
  • Cantidad mínima de datos para generar alertas ticketMinSampleCounts ): 10 horas (10 días reales)