Machine Learning Modèles utilisateur

Pour afficher des informations dans l'application Machine Learning Analytics , vous devez configurer les paramètres Machine Learning pour les modèles utilisateur.

A propos de cette tâche

Vous pouvez voir le type de modèle et le nombre d'utilisateurs dans chaque modèle. Vous pouvez aussi consulter la liste des utilisateurs dans le modèle en cliquant sur le nombre.

Dans la page Modèles d'utilisateur, vous pouvez effectuer les actions suivantes:
  • Activer jusqu'à 17 modèles
  • Sélectionner un modèle afin d'éditer ses paramètres par défaut
  • Créer vos propres modèles personnalisés à l'aide des modèles inclus
Attention: Après avoir configuré ou modifié vos paramètres, il faut au moins 1 heure pour ingérer des données, créer un modèle initial et afficher les résultats initiaux pour les utilisateurs. Pour plus d'informations, voir Machine learning analytic requirements.

Les utilisateurs actifs sont surveillés continuellement. Si un utilisateur n'enregistre aucune activité pendant plus de 28 jours, il est retiré du modèle, ainsi que ses données. Si cet utilisateur redevient actif ultérieurement, il sera comptabilisé comme nouvel utilisateur.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Cliquez sur Applications > Analyse des entités utilisateur > Paramètres Machine Learning.
  3. Sur la page Paramètres Machine Learning , cliquez sur Activé pour activer le modèle sélectionné.
  4. Cliquez sur le nom de modèle si vous voulez éditer ses paramètres par défaut.
  5. Dans la zone Valeur de risque de l'événement Sense , entrez le montant permettant d'augmenter le score de risque de l'utilisateur lorsqu'un événement Sense est déclenché. La valeur par défaut est 5.
  6. Placez l'option en position active pour pondérer la valeur du risque. Lorsque cette option est activée, la valeur du risque de base est multipliée par un facteur compris entre 1 et 10. Ce facteur est déterminé par l'ampleur de l'écart de l'utilisateur par rapport à son comportement attendu.
  7. Dans la zone Intervalle de confiance pour déclencher une anomalie , entrez le pourcentage de confiance que doit avoir l'algorithme d'apprentissage automatique avant de déclencher un événement anormal. La valeur par défaut est 0,95.
  8. Dans la zone Durée de conservation des données , définissez le nombre de jours pendant lesquels vous souhaitez sauvegarder les données du modèle. La valeur par défaut est 30.
  9. L'option Afficher le graphique sur la page Détails de l'utilisateur est activée par défaut pour afficher le graphique sélectionné sur la page Détails de l'utilisateur . Désactivez-la si vous ne voulez pas afficher le graphique dans la page Détails de l'utilisateur.
  10. Pour les modèles Groupe d'homologues et Distribution d'activité, dans la zone Grouper par , sélectionnez le groupe que l'analyse de groupe d'homologues sélectionnée doit utiliser.
  11. Facultatif: Dans la zone Filtre de recherche AQL , vous pouvez ajouter un filtre AQL pour restreindre les données pour lesquelles les requêtes analytiques sont effectuées dans QRadar. En filtrant au moyen d'une requête AQL, vous pouvez réduire le nombre d'utilisateurs ou de types de données que devra traiter l'analyse. Avant de sauvegarder vos réglages, cliquez sur Valider la requête pour lancer une requête AQL complète dans QRadar afin de pouvoir l'examiner et vérifier ses résultats.
    Important: Si vous modifiez le filtre AQL, le modèle existant est marqué comme non valide, puis régénéré. Le temps nécessaire à cette reconstruction dépendra de la quantité de données retournée par le filtre modifié.
    Le filtrage peut s'exercer sur des sources de journal particulières, des noms réseau spécifiques ou des ensembles de référence contenant des utilisateurs spécifiques. Etudiez les exemples suivants :
    • REFERENCESETCONTAINS('Important People', username)
    • LOGSOURCETYPENAME(devicetype) in ('Linux OS', 'Blue Coat SG Appliance', 'Microsoft Windows Security Event Log')
    • INCIDR('172.16.0.0/12', sourceip) or INCIDR('10.0.0.0/8', sourceip) or INCIDR('192.168.0.0/16', sourceip)
    Pour plus d'informations, voir Ariel Query Language.
  12. Cliquez sur Sauvegarder.

Résultats

Il faut au minimum une heure à l'application pour ingérer les données et construire un premier modèle.