Groupe d'homologues appris

Le modèle Groupe d'homologues appris identifie les utilisateurs qui se livrent à des activités similaires et les place dans des groupes d'homologues.

Activez le modèle Groupe d'homologues appris pour afficher dans la page Détails de l'utilisateur dans quelle mesure l'utilisateur diffère du groupe d'homologues déduit dans lequel on s'attendait à le trouver. Si le groupe d'homologues d'un utilisateur est très différent de ses anciens groupes, un événement Sense est généré pour augmenter le score de risque de cet utilisateur.

Nom de l'événement

UBA : Ecart vis-à-vis du groupe d'homologues appris

Valeur Sense

5

Configuration requise

Sélectionnez un groupe dans la zone Grouper par, par exemple la fonction, le service ou le groupe personnalisé, afin d'activer le modèle. Les groupes sont définis dans la configuration d'optimisation de l'importation d'utilisateurs à partir des données d'importation d'utilisateurs. Pour plus d'informations, voir Optimisation des configurations d'importation d'utilisateur.

Pour activer le modèle Groupe d'homologues appris sur QRadar 7.4.3 et versions ultérieures, vous devez installer un hôte d'application. Pour plus d'informations, voir Hôtes d'application.

Vous devez disposer de sept jours de données d'événement pour que l'analyse Groupe d'homologues appris puisse générer un modèle.

Types de source de journal

Toute source de journal comportant des événements qui fournissent un nom d'utilisateur.