Exécution de processus par groupe d'homologues
Le modèle Exécution de processus par groupe d'homologues détermine si l'utilisation de processus d'un utilisateur est très différente de celle du groupe défini auquel appartient l'utilisateur.
Activez le modèle Exécution de processus par groupe d'homologues pour déterminer si l'utilisation de processus d'un utilisateur est très différente de celle du groupe défini auquel appartient l'utilisateur. Si l'utilisation de processus d'un utilisateur diffère significativement de celle du groupe défini auquel appartient l'utilisateur, elle est considérée comme suspecte et un événement Sense est généré afin d'augmenter le score de risque de l'utilisateur. Les utilisateurs sont regroupés et analysés en fonction de la zone Regrouper par.
Important: Vous devez disposer d'au moins deux groupes définis qui contiennent chacun 5 utilisateurs ou plus. Si vous modifiez la sélection du groupe, un nouveau modèle doit être construit. Une durée et une quantité de ressources considérables sont nécessaires pour terminer la création du modèle. Il n'est pas recommandé de modifier fréquemment cette valeur.
Nom de l'événement
UBA : Abnormal process execution for peer group
Valeur Sense
5
Configuration requise
Sélectionnez un groupe dans la zone Grouper par, par exemple la fonction, le service ou le groupe personnalisé, afin d'activer le modèle. Les groupes sont définis dans la configuration d'optimisation de l'importation d'utilisateurs à partir des données d'importation d'utilisateurs. Pour plus d'informations, voir Optimisation des configurations d'importation d'utilisateur.
Vous devez définir la propriété Nom du processus.
Types de source de journal
Examine les événements pour lesquels la propriété Nom du processus est définie.