Acceso a activo interno por grupo de homólogos

El modelo Acceso a activo interno por grupo de homólogos determina si un el acceso a un activo interno por parte de un usuario es significativamente distinto con respecto al grupo definido del usuario.

Habilite el modelo Acceso a activo interno por grupo de homólogos para determinar si el acceso a un activo interno por parte del usuario es significativamente distinto con respecto al grupo definido del usuario. Si el acceso al activo interno es significativamente distinto, se considera sospechoso y se genera un suceso de detección para incrementar la puntuación de riesgo para el usuario. Los usuarios se agrupan y se analizan en función del campo Agrupar por.
Importante: debe tener un mínimo de dos grupos definidos que contengan 5 o más usuarios cada uno. Si cambia la selección de grupo, debe crearse un nuevo modelo. Para completar la creación del modelo se necesita una cantidad significativa de tiempo y recursos informáticos. No se recomienda cambiar este valor con frecuencia.

Nombre de suceso

UBA : Desvío del acceso a activo interno con respecto al grupo de homólogos

sensevalue

5

Configuración necesaria

Seleccione un grupo del campo Agrupar por, por ejemplo, título de trabajo, departamento o grupo personalizado para habilitar el modelo. Los grupos se definen en la configuración de ajuste de importación de usuario que se origina en los datos de importación de usuario. Para obtener más información, consulte Ajuste de configuraciones de importación de usuarios.

Configure la jerarquía de red para mejorar la precisión a la hora de determinar las direcciones de destino internas.

Tipos de origen de registro

Todos los sucesos con un nombre de usuario definido y una IP de destino local.