Exigences en matière d'analyse de l'apprentissage automatique
Les modèles d'apprentissage automatique peuvent prendre un certain temps à s'entraîner et à se générer en fonction de différentes exigences analytiques.
Machine Learning Analytics
- Analyse de groupe d'homologues: Ces analyses identifient les utilisateurs qui s'engagent dans des activités similaires et le modèle les place dans des groupes d'homologues. Les alertes sont ensuite générées en fonction des écarts d'un utilisateur par rapport à son groupe d'homologues.
Les modèles de groupe d'homologues n'ont pas de phase d'entraînement. Ils disposent uniquement d'une phase de génération de modèle et d'une phase d'évaluation car ils ingèrent 30 jours de données d'un utilisateur.
- HOUR_TO_WINDOW Analytics: Le modèle est cumulatif, de sorte que chaque heure est évaluée par rapport au modèle pour chaque utilisateur dans son ensemble, au lieu d'avoir son propre modèle.
Les heures d'entraînement de ce type de modèle sont écrites sous forme d'heures réelles. Par exemple, 240 heures de données nécessaires signifient que 10 jours ou 240 heures réelles doivent s'écouler.
- Analyse HOUR_TO_HOUR: Ces analyses génèrent un modèle pour chaque utilisateur pour chacune des heures de la journée. Par exemple, il y aura un modèle de 13h00 à 14h00, un modèle de 14h00 à 15h00, etc.
Les heures requises pour l'entraînement sont écrites en tant qu'heures pour chaque modèle. Par exemple, si vous avez besoin de 10 heures de données, cela signifie que 10 jours ou 240 heures réelles doivent s'écouler.
- minTimeSpan: Il s'agit du nombre d'heures minimum requis pour que le modèle puisse s'entraîner et se construire.
- ticketMinSampleCounts: Ce paramètre diffère de minTimeSpan car il s'agit du nombre minimum d'heures nécessaires pour générer des alertes. L'analyse de groupe d'homologues ne possède pas ce paramètre.
- Nombre de rôles: Le nombre minimal de rôles et le nombre maximal de rôles sont une plage que le modèle teste pour chaque nombre de cette plage afin de déterminer le nombre de clusters de catégories de niveau inférieur dans lesquels segmenter les utilisateurs. Le modèle évalue chaque nombre de clusters dans la plage et détermine le nombre de sujets optimal.
Analyse de groupe d'homologues
Les modèles suivants utilisent l'analyse de groupe d'homologues:
- Distribution de l'activité
- Groupe d'homologues défini
- Accès aux actifs internes par groupe d'homologues
- Port de destination interne par groupe d'homologues
- Zone de réseau interne par groupe d'homologues
- Groupe d'homologues appris
- Exécution de processus par groupe d'homologues
- Type d'analyse: Groupe d'homologues
- Nombre minimal de rôles: 2
- Nombre maximal de rôles: 13Remarque: Le groupe d'homologues appris, le groupe d'homologues défini et la distribution d'activité ont tous un maximum de 20
- Nombre minimal de groupes: 5
- Nombre maximal de groupes: 10Remarque: Le groupe d'homologues appris est le seul avec un maximum de 20.
- Nombre minimal d'événements: 10
- Quantité minimale de données à générer (mintimespan): 7 jours
- Quantité actuelle de données à générer (intervalle de temps): 30 jours
Analyse HOUR_TO_WINDOW
- Evénements DDL
- Evénements DML
- Transfert de données entrantes
- Accès aux actifs internes
- Port de destination interne
- Zone réseau interne
- Transfert HTTP volumineux
- Tentatives de transfert sortant
- Tentatives de transfert sortant (par volume)
- Utilisation de processus
- Degré d'exposition au risque
- Activité d'authentification et d'accès ayant abouti
Voici les paramètres d'un modèle HOUR_TO_WINDOW à générer:
- Type d'analyse: HOUR_TO_WINDOW
- Quantité minimale de données à générer (mintimespan): 240 heures
- Quantité minimale de données pour générer des alertes ticketMinSampleCounts : 240 heures
- Quantité actuelle de données à générer (intervalle de temps): 240 heures
- SenseValue: 5
Analyse HOUR_TO_HOUR
- Activité agrégée
- Activité d'accès
- Activité d'authentification
- Activité suspecte
- Type d'analyse: HOUR_TO_HOUR
- Quantité minimale de données à générer (mintimespan): 240 heures
- Quantité actuelle de données à générer (intervalle de temps): 240 heures
- Quantité minimale de données pour générer des alertes ticketMinSampleCounts ) : 10 heures (10 jours dans le monde réel)