Accès aux actifs internes par groupe d'homologues

Le modèle Accès aux actifs internes par groupe d'homologues détermine si l'accès aux actifs internes d'un utilisateur est très différent du groupe défini auquel appartient l'utilisateur.

Activez le modèle Accès aux actifs internes par groupe d'homologues pour détermines si l'accès aux actifs internes d'un utilisateur est très différent du groupe défini auquel appartient l'utilisateur. Si l'accès aux actifs internes diffère significativement, il est considéré comme suspect et un événement Sense est généré afin d'augmenter le score de risque de l'utilisateur. Les utilisateurs sont regroupés et analysés en fonction de la zone Regrouper par.
Important: Vous devez disposer d'au moins deux groupes définis qui contiennent chacun 5 utilisateurs ou plus. Si vous modifiez la sélection du groupe, un nouveau modèle doit être construit. Une durée et une quantité de ressources considérables sont nécessaires pour terminer la création du modèle. Il n'est pas recommandé de modifier fréquemment cette valeur.

Nom de l'événement

UBA : Internal asset access deviation from peer group

Valeur Sense

5

Configuration requise

Sélectionnez un groupe dans la zone Grouper par, par exemple la fonction, le service ou le groupe personnalisé, afin d'activer le modèle. Les groupes sont définis dans la configuration d'optimisation de l'importation d'utilisateurs à partir des données d'importation d'utilisateurs. Pour plus d'informations, voir Optimisation des configurations d'importation d'utilisateur.

Configurez la hiérarchie du réseau pour déterminer plus précisément les adresses de destination internes.

Types de source de journal

Tous les événements pour lesquels sont définis un nom d'utilisateur et une IP de destination locale.