Tableau de bord UEBA avec Machine Learning

L'application IBM® QRadar® User Entity Behavior Analytics (UEBA) avec Machine Learning Analytics inclut le statut du modèle Machine Learning et des détails supplémentaires pour l'utilisateur sélectionné.

Tableau de bord

Après avoir activé les modèles Machine Learning , cliquez sur l'onglet User Entity Analytics pour ouvrir la page principale UEBA Overview (Dashboard).

La section Statut des modèles Machine Learning présente l'ingestion et la progression de la génération de chaque modèle que vous avez activé.
  • La barre de progression violette indique que le modèle est en train d'ingérer les données.
  • La barre de progression bleu foncé indique que le modèle est en cours de construction.
  • La barre de progression verte indique que le modèle est en cours d'entraînement. Remarque : si le modèle ne reçoit pas de données, il reste en formation jusqu'à ce que suffisamment de données soient reçues.
  • La coche verte indique que le modèle est activé.
  • L'icône d'avertissement jaune indique qu'un problème s'est produit lors de la phase de génération du modèle. Voir Le statut de l'applicationMachine Learning affiche un avertissement sur le tableau de bord.
Cliquez sur l'icône Paramètres ML Icône Configuration pour ouvrir la page Machine Learning Analytics et éditer la configuration des modèles d'apprentissage automatique.
Remarque: Si vous éditez la configuration après l'avoir sauvegardée, un nouveau modèle sera généré et le temps d'attente de l'ingestion et de la génération de modèle sera réinitialisé.
L'image suivante montre un exemple de widget de statut des modèles Machine Learning dans l'interface utilisateur du thème léger UEBA 4.0.0 .
Statut du widget de modèles Machine Learning

Page Détails de l'utilisateur

Vous pouvez cliquer sur un nom d'utilisateur n'importe où dans l'application afin d'afficher des détails sur l'utilisateur sélectionné.

Vous pouvez en savoir plus sur les activités de l'utilisateur grâce au volet Afficheur d'événements. Le volet Afficheur d'événements contient des informations sur une activité sélectionnée ou un moment. Si vous cliquez sur le volet Afficheur d'événements, des informations supplémentaires, comme des événements syslog et des informations de contenu, s'affichent. Le volet Afficheur d'événements est disponible pour tous les graphiques en anneau et linéaires de la page Détails de l'utilisateur.

Les tableaux suivants décrivent les graphiques Machine Learning Analytics disponibles sur la page Détails de l'utilisateur .

Tableau 1. Noms et descriptions des graphiques de séries temporelles ML
Graphiques de séries temporelles Descriptif
  • Activité d'accès
  • Activité agrégée
  • Activité d'authentification
  • Données téléchargées sur des réseaux distants
  • Données téléchargées
  • Evénements DML
  • Evénements DDL
  • Transferts de données HTTP volumineuses
  • Tentatives de transfert sortant
  • Degré d'exposition au risque
  • Activité suspecte
  • Activité d'authentification et d'accès ayant abouti
Remarque: tous les modèles personnalisés utilisent ce type de graphique.

Affiche les schémas comportementaux de l'activité utilisateur réelle et attendue. Les valeurs réelles correspondent au nombre d'événements pour cet utilisateur pendant la période sélectionnée. Les valeurs attendues correspondent au nombre prévu d'événements pour cet utilisateur pendant la période sélectionnée. Un cercle rouge indique qu'une anomalie a été détectée et qu'un événement Sense a été généré par l'application Machine Learning.

Dans le graphique de série temporelle, vous pouvez :
  • cliquer sur un noeud et obtenir une liste de requêtes des événements.
  • cliquer sur l'icône Calendrier pour indiquer une heure et une date.
L'image suivante montre un exemple de graphique de série temporelle dans l'interface utilisateur du thème léger UEBA 4.0.0 .
Graphique de la situation du risque
Tableau 2. Nom et description du ML graphique de distribution
Graphique de distribution Descriptif
Distribution d'activité

Affiche les clusters de comportements dynamiques pour tous les utilisateurs surveillés par l'application Machine Learning. Les clusters dépendent des catégories d'activités pour tous les utilisateurs surveillés par l'application Machine Learning. Les valeurs réelles sont la valeur en pourcentage correspondant au cluster. Les valeurs attendues sont la valeur prévue en pourcentage correspondant au cluster. Chaque couleur du graphique représente un cluster de comportements dynamique unique pour tous les utilisateurs surveillés par l'application Machine Learning. La même couleur est utilisée pour indiquer un groupe spécifique, quel que soit l'utilisateur. Une ligne rouge verticale indique qu'une anomalie a été détectée et qu'un événement Sense a été généré par l'application Machine Learning.

Dans le graphique, vous pouvez :
  • Survoler chaque cluster pour afficher les percentiles d'activité réels et prévus ainsi que les trois principales catégories participantes.
  • cliquer sur l'icône Calendrier pour indiquer une plage de dates.
L'image suivante montre un exemple de graphique de distribution d'activité dans l'interface utilisateur du thème léger UEBA 4.0.0 .
Graphique de distribution d'activité
Tableau 3. Noms et descriptions des graphiques ML de groupe d'homologues
Graphiques de groupe d'homologues Descriptif
  • Groupe d'homologues défini
  • Groupe d'homologues enregistré

Indique dans quelle mesure l'activité d'événement d'un utilisateur s'écarte de celle de son groupe d'homologues. Un cercle rouge indique qu'une anomalie a été détectée et qu'un événement Sense a été généré par l'application Machine Learning. Le groupe défini est le groupe LDAP choisi dans les paramètres du modèle. La zone Comportement détecté comme indique les groupes dont le comportement était similaire à celui de l'utilisateur pendant la journée. L'écart vis-à-vis du groupe d'homologues indique, en pourcentage, de combien l'utilisateur a dévié de son groupe d'homologues défini. La fiabilité repose sur la quantité de données collectées pour générer le modèle à partir des utilisateurs du groupe afin d'effectuer des prévisions précises. Une alerte est émise si l'écart et la fiabilité dépassent tous deux leurs seuils respectifs fixés.

Pour pouvoir afficher l'analyse du groupe d'homologues, vous devez configurer des importations d'utilisateur afin de rassembler des propriétés de regroupement d'utilisateurs en vue de répondre aux exigences minimales. Sélectionnez sur la page de configuration la propriété de regroupement qui représente les groupes à modéliser. Pour plus d'informations sur la configuration du groupe personnalisé, voir Optimisation des configurations d'importation d'utilisateur .

Dans le graphique, vous pouvez :
  • Cliquer sur un point de données pour afficher les homologues dans la table "votre groupe d'homologues".
  • cliquer sur l'icône Calendrier pour indiquer une plage de dates.
Les homologues figurant dans la table "votre groupe d'homologues" incluent les utilisateurs les plus à risque dans le groupe de l'utilisateur en cours. Vous pouvez :
  • cliquer sur un nom d'utilisateur pour ouvrir la page Détails de l'utilisateur
  • cliquer sur la liste déroulante pour sélectionner les attributs utilisateur à afficher
  • effectuer une recherche en filtrant les noms d'utilisateur
L'image suivante montre un exemple de graphique de groupe d'homologues défini avec des regroupements personnalisés dans l'interface utilisateur du thème léger UEBA 4.0.0 .
Graphique de groupe d'homologues défini
Les modèles utilisateur Machine Learning suivants ne sont pas représentés par un graphique:
  • Mouvement latéral : activité de port cible interne
  • Mouvement latéral : accès à la zone réseau
  • Mouvement latéral : Utilisation interne des actifs
  • Utilisation de processus