Creación de un modelo personalizado

Cree un modelo personalizado para medir y crear una línea base de una característica numérica para una persona por hora.

Antes de empezar

Acerca de esta tarea

Puede crear un modelo personalizado para poder revisar el comportamiento aprendido y los datos reales de los usuarios. Si se detectan cambios significativos del comportamiento de la línea base, recibirá alertas indicando que la puntuación de riesgo del usuario ha aumentado. Entre los ejemplos de modelos que puede crear se incluyen: mostrar cuántos datos descarga un usuario, cuántas aplicaciones ejecuta un usuario o cuántos correos electrónicos envía un usuario por hora.

Atención: Después de configurar o modificar los valores, tarda un mínimo de 1 hora en ingerir datos, crear un modelo inicial y ver los resultados iniciales para los usuarios.

Los usuarios activos se supervisan continuamente. Si un usuario no tiene actividad durante 28 días, el usuario y los datos del usuario se eliminan del modelo. Si el usuario vuelve a estar activo, volverá como usuario nuevo.

Procedimiento

  1. En el menú de navegación ( Icono de menú de navegación ), pulse Admin.
  2. Haga clic en Aplicaciones > Análisis de entidades de usuario > Configuración Machine Learning.
  3. En la página Valores deMachine Learning , pulse Crear modelo.
  4. En la pestaña Definición de modelo , puede seleccionar una plantilla para rellenar el campo AQL o puede crear una consulta AQL personalizada.
  5. Haga clic en Siguiente.
    Pantalla de valores de modelo personalizado
  6. En la pestaña Valores generales , especifique un nombre y una descripción.
  7. En el campo Valor de riesgo de suceso de detección , especifique la cantidad para aumentar la puntuación de riesgo del usuario cuando se desencadene un suceso de detección. El valor predeterminado es 5.
  8. Habilite el conmutador para escalar el valor de riesgo. Cuando esté habilitado, el valor de riesgo base se multiplica por un factor (rango 1 - 10). Este factor viene determinado por la medida en la que el usuario se ha desviado del comportamiento esperado, no solo por el hecho de haberse desviado.
  9. En el campo Intervalo de confianza para desencadenar anomalía , especifique el porcentaje de confianza que debe tener el algoritmo de aprendizaje automático antes de que desencadene un suceso anómalo. El valor predeterminado es 0,95.
  10. En el campo Periodo de retención de datos , establezca el número de días que desea guardar los datos del modelo. El valor predeterminado es 30.
  11. El conmutador Mostrar gráfico en la página Detalles de usuario está inhabilitado de forma predeterminada. Si quiere visualizar el gráfico del modelo personalizado en la página Detalles de usuario, pulse el conmutador.
  12. Opcional: En el campo Filtro de búsqueda de AQL , puede añadir un filtro de AQL para acotar los datos que la analítica consulta en QRadar. Filtrando con una consulta AQL, puede reducir el número de usuarios o tipos de datos que está analizando la analítica. Antes de guardar los valores, pulse Validar consulta para iniciar una consulta AQL completa en QRadar, así puede revisar la consulta y verificar los resultados.
    Importante: Si modifica el filtro AQL, el modelo existente se marca como no válido y, a continuación, se vuelve a crear. La cantidad de tiempo que tarda la reconstrucción dependen de la cantidad de datos que devuelve el filtro modificado.
    Puede filtrar por orígenes de registro específicos, nombres de red o conjuntos de referencia que contienen usuarios específicos. Consulte los ejemplos siguientes:
    • REFERENCESETCONTAINS('Important People', username)
    • LOGSOURCETYPENAME(devicetype) in ('Linux OS', 'Blue Coat SG Appliance', 'Microsoft Windows Security Event Log')
    • INCIDR('172.16.0.0/12', sourceip) or INCIDR('10.0.0.0/8', sourceip) or INCIDR('192.168.0.0/16', sourceip)
    Para obtener más información, consulte Ariel Query Language.
  13. Pulse Guardar.
    Pestaña Configuración general para crear un modelo

Sucesos de aplicación

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • senseValue = 5
  • Configuración necesaria: El sistema supervisa sucesos que tienen categoría de Aplicación de alto nivel de QRadar.
  • Tipos de origen de registro: APC UPS, Apache HTTP Server, Application Security DbProtect, Array Networks SSL VPN Access Gateways, Aruba ClearPass Policy Manager, Aruba Mobility Controller, Avaya VPN Gateway, Barracuda Web Application Firewall, Barracuda Web Filter, Blue Coat Web Security Service, BlueCat Networks Adonis, CRE System, Centrify Infrastructure Services, Check Point, Cilasoft QJRN/400, Cisco Call Manager, Cisco CatOS for Catalyst Switches, Cisco FireSIGHT Management Center, Cisco IOS, Cisco Identity Services Engine, Cisco Intrusion Prevention System (IPS), Cisco IronPort, Cisco Meraki, Cisco Nexus, Cisco PIX Firewall, Cisco Stealthwatch, Cisco Umbrella, Cisco Wireless Services Module (WiSM), Citrix Access Gateway, Citrix NetScaler, Custom Rule Engine, Cyber-Ark Vault, DG Technology MEAS, EMC VMWare, Event CRE Injected, Extreme Matrix K/N/S Series Switch, Extreme Stackable and Standalone Switches, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fidelis XPS, FireEye, Flow Classification Engine, Flow Device Type, Forcepoint Sidewinder, Forcepoint V Series, Fortinet FortiGate Security Gateway, FreeRADIUS, H3C Comware Platform, Huawei S Series Switch, HyTrust CloudControl, IBM AIX Audit, IBM AIX Server, IBM DB2, IBM DataPower, IBM Lotus Domino, IBM Proventia Network Intrusion Prevention System (IPS), IBM Resource Access Control Facility (RACF), IBM Security Directory Server, IBM Tivoli Access Manager for e-business, IBM i, IBM z/OS, ISC BIND, Imperva SecureSphere, Infoblox NIOS, Juniper Junos OS Platform, Juniper MX Series Ethernet Services Router, Juniper Networks AVT, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper WirelessLAN, Kisco Information Systems SafeNet/i, Linux DHCP Server, McAfee Network Security Platform, McAfee Web Gateway, Metainfo MetaIP, Microsoft DHCP Server, Microsoft DNS Debug, Microsoft Exchange Server, Microsoft IIS, Microsoft Office 365, Microsoft Operations Manager, Microsoft Windows Security Event Log, Motorola SymbolAP, NGINX HTTP Server, Nortel Contivity VPN Switch, Nortel VPN Gateway, OS Services Qidmap, OSSEC, ObserveIT, Okta, Open LDAP Software, OpenBSD OS, Oracle BEA WebLogic, Oracle Database Listener, PostFix MailTransferAgent, ProFTPD Server, Proofpoint Enterprise Protection/Enterprise Privacy, Pulse Secure Pulse Connect Secure, RSA Authentication Manager, Radware DefensePro, SSH CryptoAuditor, Skyhigh Networks Cloud Security Platform, Solaris Operating System Authentication Messages, Solaris Operating System DHCP Logs, SonicWALL SonicOS, Sophos Astaro Security Gateway, Sophos Web Security Appliance, Squid Web Proxy, Starent Networks Home Agent (HA), Stonesoft Management Center, Sun ONE LDAP, Symantec Critical System Protection, Symantec Encryption Management Server, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend InterScan VirusWall, Trend Micro Deep Security, Universal DSM, Venustech Venusense Security Platform, Verdasys Digital Guardian, WatchGuard Fireware OS, genua genugate, iT-CUBE agileSI

SourceIP

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Tipos de origen de registro: Cualquier origen de registro que contenga el nombre de usuario y la IP de origen en los sucesos.

Puerto de destino

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Tipos de origen de registro: Cualquier origen de registro que contenga el nombre de usuario y el puerto de destino en los sucesos.

Acceso a archivo de Office

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Configuración necesaria: El sistema supervisa sucesos que tienen nombres de suceso de QRadar que incluyen la palabra "archivo".
  • Tipo de origen de registro: Microsoft Office 365

Acceso de AWS

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Configuración necesaria: El sistema supervisa sucesos que contienen nombres de suceso de QRadar que incluyen la palabra "grupo".
  • Tipo de origen de registro: Amazon AWS Cloudtrail

Proceso

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Configuración necesaria: La propiedad de suceso personalizado 'Process' debe existir para el tipo de origen de registro deseado.
  • Tipos de origen de registro: Registro de sucesos de seguridad de Microsoft Windows; Linux OS

Sitio web

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Reglas de soporte: 'UBA : Se ha explorado a un sitio web de entretenimiento', 'UBA : Se ha explorado un sitio web de estilo de vida', 'UBA : Se ha explorado un sitio web de negocio/servicio', 'UBA : Se ha explorado a un sitio web de comunicaciones'
  • Configuración necesaria: La propiedad de suceso personalizado 'Web Category' debe existir para el tipo de origen de registro deseado.
  • Tipos de origen de registro: Blue Coat SG Appliance, Cisco IronPort, McAfee Web Gateway, Check Point, Squid Web Proxy, Palo Alto PA Series; Forcepoint V Series, Fortinet FortiGate Security Gateway

IP de riesgo

Procedimiento

  • Nombre de suceso : UBA : Anomalía de analítica personalizada
  • sensevalue: 5
  • Configuración necesaria: Establezca "Habilitar canal de información de X-Force Threat Intelligence " en Sí en Configuración de administrador > Configuración del sistema.
  • Tipos de origen de registro: Cualquier origen de registro con sucesos que tengan un nombre de usuario.