Tableau de bord UEBA avec Machine Learning
L'application IBM® QRadar® User Entity Behavior Analytics (UEBA) avec Machine Learning Analytics inclut le statut du modèle Machine Learning et des détails supplémentaires pour l'utilisateur sélectionné.
Tableau de bord
Après avoir activé les modèles Machine Learning , cliquez sur l'onglet User Entity Analytics pour ouvrir la page principale UEBA Overview (Dashboard).
- La barre de progression violette indique que le modèle est en train d'ingérer les données.
- La barre de progression bleu foncé indique que le modèle est en cours de construction.
- La barre de progression verte indique que le modèle est en cours d'entraînement. Remarque : si le modèle ne reçoit pas de données, il reste en formation jusqu'à ce que suffisamment de données soient reçues.
- La coche verte indique que le modèle est activé.
- L'icône d'avertissement jaune indique qu'un problème s'est produit lors de la phase de génération du modèle. Voir Le statut de l'applicationMachine Learning affiche un avertissement sur le tableau de bord.
pour ouvrir la page Machine Learning
Analytics et éditer la configuration des modèles d'apprentissage automatique.
Page Détails de l'utilisateur
Vous pouvez cliquer sur un nom d'utilisateur n'importe où dans l'application afin d'afficher des détails sur l'utilisateur sélectionné.
Vous pouvez en savoir plus sur les activités de l'utilisateur grâce au volet Afficheur d'événements. Le volet Afficheur d'événements contient des informations sur une activité sélectionnée ou un moment. Si vous cliquez sur le volet Afficheur d'événements, des informations supplémentaires, comme des événements syslog et des informations de contenu, s'affichent. Le volet Afficheur d'événements est disponible pour tous les graphiques en anneau et linéaires de la page Détails de l'utilisateur.
Les tableaux suivants décrivent les graphiques Machine Learning Analytics disponibles sur la page Détails de l'utilisateur .
| Graphiques de séries temporelles | Descriptif |
|---|---|
|
Remarque: tous les modèles personnalisés utilisent ce type de graphique.
Affiche les schémas comportementaux de l'activité utilisateur réelle et attendue. Les valeurs réelles correspondent au nombre d'événements pour cet utilisateur pendant la période sélectionnée. Les valeurs attendues correspondent au nombre prévu d'événements pour cet utilisateur pendant la période sélectionnée. Un cercle rouge indique qu'une anomalie a été détectée et qu'un événement Sense a été généré par l'application Machine Learning. Dans le graphique de série temporelle, vous pouvez :
L'image suivante montre un exemple de graphique de série temporelle dans l'interface utilisateur du thème léger UEBA 4.0.0 .
![]() |
| Graphique de distribution | Descriptif |
|---|---|
| Distribution d'activité | Affiche les clusters de comportements dynamiques pour tous les utilisateurs surveillés par l'application Machine Learning. Les clusters dépendent des catégories d'activités pour tous les utilisateurs surveillés par l'application Machine Learning. Les valeurs réelles sont la valeur en pourcentage correspondant au cluster. Les valeurs attendues sont la valeur prévue en pourcentage correspondant au cluster. Chaque couleur du graphique représente un cluster de comportements dynamique unique pour tous les utilisateurs surveillés par l'application Machine Learning. La même couleur est utilisée pour indiquer un groupe spécifique, quel que soit l'utilisateur. Une ligne rouge verticale indique qu'une anomalie a été détectée et qu'un événement Sense a été généré par l'application Machine Learning. Dans le graphique, vous pouvez :
L'image suivante montre un exemple de graphique de distribution d'activité dans l'interface utilisateur du thème léger UEBA 4.0.0 .
![]() |
| Graphiques de groupe d'homologues | Descriptif |
|---|---|
|
Indique dans quelle mesure l'activité d'événement d'un utilisateur s'écarte de celle de son groupe d'homologues. Un cercle rouge indique qu'une anomalie a été détectée et qu'un événement Sense a été généré par l'application Machine Learning. Le groupe défini est le groupe LDAP choisi dans les paramètres du modèle. La zone Comportement détecté comme indique les groupes dont le comportement était similaire à celui de l'utilisateur pendant la journée. L'écart vis-à-vis du groupe d'homologues indique, en pourcentage, de combien l'utilisateur a dévié de son groupe d'homologues défini. La fiabilité repose sur la quantité de données collectées pour générer le modèle à partir des utilisateurs du groupe afin d'effectuer des prévisions précises. Une alerte est émise si l'écart et la fiabilité dépassent tous deux leurs seuils respectifs fixés. Pour pouvoir afficher l'analyse du groupe d'homologues, vous devez configurer des importations d'utilisateur afin de rassembler des propriétés de regroupement d'utilisateurs en vue de répondre aux exigences minimales. Sélectionnez sur la page de configuration la propriété de regroupement qui représente les groupes à modéliser. Pour plus d'informations sur la configuration du groupe personnalisé, voir Optimisation des configurations d'importation d'utilisateur . Dans le graphique, vous pouvez :
Les homologues figurant dans la table "votre groupe d'homologues" incluent les utilisateurs les plus à risque dans le groupe de l'utilisateur en cours. Vous pouvez :
![]() |
- Mouvement latéral : activité de port cible interne
- Mouvement latéral : accès à la zone réseau
- Mouvement latéral : Utilisation interne des actifs
- Utilisation de processus


