Visión general del proceso
La aplicación UEBA funciona con el sistema QRadar® para recopilar datos sobre los usuarios dentro de la red.

Cómo funciona UEBA
- Los registros envían datos a QRadar.
- Las reglas específicas de UEBA buscan determinados sucesos (en función de qué reglas de UEBA estén habilitadas) y desencadenan un nuevo suceso de detección leído por la aplicación UEBA .
- Las reglas de UEBA requieren que los sucesos tengan un nombre de usuario y otras pruebas (revise las reglas para ver lo que están buscando).
- UEBA extrae el senseValue de una tabla de referencia y el nombre de usuario del suceso de detección y, a continuación, aumenta la puntuación de riesgo de ese usuario en la cantidad de senseValue .
- Cuando la puntuación de riesgo de un usuario supera el umbral establecido en la página UEBA Valores, UEBA envía un suceso que desencadena la regla "UBA: Crear delito" y se crea un delito para dicho usuario.
Puntuación de riesgo
Una puntuación de riesgo es la suma de todos los sucesos de riesgo detectados por las reglas de UEBA . Cuánto más alta es la puntuación de riesgo, más probable es que un usuario interno sea un riesgo para la seguridad y garantiza una mayor revisión de la actividad de red del usuario. La puntuación de riesgo se reduce a lo largo del tiempo si no se producen nuevos sucesos. La cantidad de la reducción se controla a partir del valor de Riesgo de disminución por este factor por hora en la página Valores de UEBA .
Cómo se utilizan los valores senseValues para crear puntuaciones de riesgo por usuario
Cada regla y cada analítica tienen un valor asignado que indica la gravedad del problema encontrado. Cada vez que las acciones de un usuario provocan que se desencadene una regla, el usuario obtiene este valor añadido a la puntuación. Cuando más "viole" una regla el usuario, mayor será la puntuación.
Reglas y sucesos de percepción
Las reglas, cuando se desencadenan, generan sucesos de percepción que se utilizan para determinar la puntuación de riesgo del usuario.
Puede actualizar las reglas existentes en QRadar para producir sucesos de detección. Para más información, consulte Integrar contenidos nuevos o existentes de QRadar con la aplicación UEBA.
Machine Learning Analytics y sucesos de detección
Puede instalar la aplicación Machine Learning Analytics y habilitar el análisis de aprendizaje automático para identificar el comportamiento anómalo del usuario. Si se desencadenan analíticas, se generarán sucesos de percepción que también suscitarán la puntuación de riesgo del usuario.