Création d'un modèle personnalisé

Créez un modèle personnalisé pour mesurer une caractéristique numérique et établir sa référence, heure par heure, pour une personne donnée.

Avant de commencer

Passez en revue les détails suivants pour chaque canevas (template) de modèle :

A propos de cette tâche

Vous pouvez créer un modèle personnalisé afin de pouvoir étudier le comportement appris et les vraies données pour les utilisateurs. En cas de changement significatif par rapport au comportement de référence, vous recevrez une alerte signalant que le score de risque de l'utilisateur a été relevé. Vous pouvez, par exemple, créer des modèles pour révéler la quantité de données téléchargée par un utilisateur ou le nombre d'applications exécutées par un utilisateur, ou encore le nombre d'e-mails envoyés chaque heure par un utilisateur.

Attention: Après avoir configuré ou modifié vos paramètres, il faut au moins 1 heure pour ingérer des données, créer un modèle initial et afficher les résultats initiaux pour les utilisateurs.

Les utilisateurs actifs sont surveillés continuellement. Si un utilisateur n'enregistre aucune activité pendant plus de 28 jours, il est retiré du modèle, ainsi que ses données. Si cet utilisateur redevient actif ultérieurement, il sera comptabilisé comme nouvel utilisateur.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Cliquez sur Applications > Analyse des entités utilisateur > Paramètres Machine Learning.
  3. Sur la page Paramètres Machine Learning , cliquez sur Créer un modèle.
  4. Dans l'onglet Définition de modèle , vous pouvez sélectionner un canevas pour remplir la zone AQL ou créer une requête AQL personnalisée.
  5. Cliquez sur Suivant.
    Ecran des paramètres de modèle personnalisé
  6. Dans l'onglet Paramètres généraux , entrez un nom et une description.
  7. Dans la zone Valeur de risque de l'événement Sense , entrez le montant permettant d'augmenter le score de risque de l'utilisateur lorsqu'un événement Sense est déclenché. La valeur par défaut est 5.
  8. Placez l'option en position active pour pondérer la valeur du risque. Lorsque cette option est activée, la valeur du risque de base est multipliée par un facteur compris entre 1 et 10. Ce facteur est déterminé par l'ampleur de l'écart de l'utilisateur par rapport à son comportement attendu.
  9. Dans la zone Intervalle de confiance pour déclencher une anomalie , entrez le pourcentage de confiance que doit avoir l'algorithme d'apprentissage automatique avant de déclencher un événement anormal. La valeur par défaut est 0,95.
  10. Dans la zone Durée de conservation des données , définissez le nombre de jours pendant lesquels vous souhaitez sauvegarder les données du modèle. La valeur par défaut est 30.
  11. L'option Afficher le graphique sur la page Détails de l'utilisateur est désactivée par défaut. Activez-la si vous voulez afficher le graphique du modèle personnalisé dans la page Détails de l'utilisateur.
  12. Facultatif: Dans la zone Filtre de recherche AQL , vous pouvez ajouter un filtre AQL pour restreindre les données pour lesquelles les requêtes analytiques sont effectuées dans QRadar. En filtrant au moyen d'une requête AQL, vous pouvez réduire le nombre d'utilisateurs ou de types de données que devra traiter l'analyse. Avant de sauvegarder vos réglages, cliquez sur Valider la requête pour lancer une requête AQL complète dans QRadar afin de pouvoir l'examiner et vérifier ses résultats.
    Important: Si vous modifiez le filtre AQL, le modèle existant est marqué comme non valide, puis régénéré. Le temps nécessaire à cette reconstruction dépendra de la quantité de données retournée par le filtre modifié.
    Le filtrage peut s'exercer sur des sources de journal particulières, des noms réseau spécifiques ou des ensembles de référence contenant des utilisateurs spécifiques. Etudiez les exemples suivants :
    • REFERENCESETCONTAINS('Important People', username)
    • LOGSOURCETYPENAME(devicetype) in ('Linux OS', 'Blue Coat SG Appliance', 'Microsoft Windows Security Event Log')
    • INCIDR('172.16.0.0/12', sourceip) or INCIDR('10.0.0.0/8', sourceip) or INCIDR('192.168.0.0/16', sourceip)
    Pour plus d'informations, voir Ariel Query Language.
  13. Cliquez sur Sauvegarder.
    Onglet Paramètres généraux pour la création d'un modèle

Evénements d'application

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • senseValue = 5
  • Configuration requise : le système surveille la survenance d'événements entrant dans la catégorie générale QRadar Application.
  • Log source types: APC UPS, Apache HTTP Server, Application Security DbProtect, Array Networks SSL VPN Access Gateways, Aruba ClearPass Policy Manager, Aruba Mobility Controller, Avaya VPN Gateway, Barracuda Web Application Firewall, Barracuda Web Filter, Blue Coat Web Security Service, BlueCat Networks Adonis, CRE System, Centrify Infrastructure Services, Check Point, Cilasoft QJRN/400, Cisco Call Manager, Cisco CatOS for Catalyst Switches, Cisco FireSIGHT Management Center, Cisco IOS, Cisco Identity Services Engine, Cisco Intrusion Prevention System (IPS), Cisco IronPort, Cisco Meraki, Cisco Nexus, Cisco PIX Firewall, Cisco Stealthwatch, Cisco Umbrella, Cisco Wireless Services Module (WiSM), Citrix Access Gateway, Citrix NetScaler, Custom Rule Engine, Cyber-Ark Vault, DG Technology MEAS, EMC VMWare, Event CRE Injected, Extreme Matrix K/N/S Series Switch, Extreme Stackable and Standalone Switches, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fidelis XPS, FireEye, Flow Classification Engine, Flow Device Type, Forcepoint Sidewinder, Forcepoint V Series, Fortinet FortiGate Security Gateway, FreeRADIUS, H3C Comware Platform, Huawei S Series Switch, HyTrust CloudControl, IBM AIX Audit, IBM AIX Server, IBM DB2, IBM DataPower, IBM Lotus Domino, IBM Proventia Network Intrusion Prevention System (IPS), IBM Resource Access Control Facility (RACF), IBM Security Directory Server, IBM Tivoli Access Manager for e-business, IBM i, IBM z/OS, ISC BIND, Imperva SecureSphere, Infoblox NIOS, Juniper Junos OS Platform, Juniper MX Series Ethernet Services Router, Juniper Networks AVT, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper WirelessLAN, Kisco Information Systems SafeNet/i, Linux DHCP Server, McAfee Network Security Platform, McAfee Web Gateway, Metainfo MetaIP, Microsoft DHCP Server, Microsoft DNS Debug, Microsoft Exchange Server, Microsoft IIS, Microsoft Office 365, Microsoft Operations Manager, Microsoft Windows Security Event Log, Motorola SymbolAP, NGINX HTTP Server, Nortel Contivity VPN Switch, Nortel VPN Gateway, OS Services Qidmap, OSSEC, ObserveIT, Okta, Open LDAP Software, OpenBSD OS, Oracle BEA WebLogic, Oracle Database Listener, PostFix MailTransferAgent, ProFTPD Server, Proofpoint Enterprise Protection/Enterprise Privacy, Pulse Secure Pulse Connect Secure, RSA Authentication Manager, Radware DefensePro, SSH CryptoAuditor, Skyhigh Networks Cloud Security Platform, Solaris Operating System Authentication Messages, Solaris Operating System DHCP Logs, SonicWALL SonicOS, Sophos Astaro Security Gateway, Sophos Web Security Appliance, Squid Web Proxy, Starent Networks Home Agent (HA), Stonesoft Management Center, Sun ONE LDAP, Symantec Critical System Protection, Symantec Encryption Management Server, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend InterScan VirusWall, Trend Micro Deep Security, Universal DSM, Venustech Venusense Security Platform, Verdasys Digital Guardian, WatchGuard Fireware OS, genua genugate, iT-CUBE agileSI

SourceIP

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Types de source de journal : toute source avec des événements contenant un nom d'utilisateur et une IP source.

Port de destination

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Types de source de journal : toute source avec des événements contenant un nom d'utilisateur et un port cible.

Accès aux fichiers Office

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Configuration requise : le système surveille la survenance d'événements QRadar dont le nom inclut le mot "file" (fichier).
  • Types de source de journal : Microsoft Office 365

Accès à AWS

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Configuration requise : le système surveille la survenance d'événements QRadar dont le nom inclut le mot "bucket" (compartiment).
  • Types de source de journal : Amazon AWS Cloudtrail

Processus

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Configuration requise : la propriété d'événement personnalisée 'Process' doit exister pour le type de source de journal souhaité.
  • Types de source de journal : Journal des événements de sécurité Microsoft Windows ; OS Linux

Site web

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Règles de support : 'UBA : Accès à un site web de divertissement', 'UBA : Accès à un site web sur un mode de vie', 'UBA : Accès à un site web commercial/de services', 'UBA : Accès à un site web de communication'
  • Configuration requise : la propriété d'événement personnalisée 'Web Category' doit exister pour le type de source de journal souhaité.
  • Types de source de journal : Blue Coat SG Appliance, Cisco IronPort, McAfee Web Gateway, Check Point, Squid Web Proxy, Palo Alto PA Series; Forcepoint V Series, Fortinet FortiGate Security Gateway

Adresse IP risquée

Procédure

  • Nom de l'événement : UBA : Anomalie d'analytique personnalisée
  • Valeur Sense : 5
  • Configuration requise: Définissez "Activer le flux X-Force Threat Intelligence " sur Oui dans Paramètres d'administration > Paramètres système.
  • Types de source de journal : toute source avec des événements contenant un nom d'utilisateur.