Zones réseau par groupe d'homologues

Le modèle Zones réseau par groupe d'homologues détermine si la zone réseau d'un utilisateur est très différente du groupe défini auquel appartient l'utilisateur.

Activez le modèle Zones réseau par groupe d'homologues pour déterminer si la zone réseau d'un utilisateur est très différente du groupe défini auquel appartient l'utilisateur. Si la zone réseau de l'utilisateur est considérée comme suspecte, un événement Sense est généré afin d'augmenter le score de risque de l'utilisateur. Les utilisateurs sont regroupés et analysés en fonction de la zone Regrouper par.
Important: Vous devez disposer d'au moins deux groupes définis qui contiennent chacun 5 utilisateurs ou plus. Si vous modifiez la sélection du groupe, un nouveau modèle doit être construit. Une durée et une quantité de ressources considérables sont nécessaires pour terminer la création du modèle. Il n'est pas recommandé de modifier fréquemment cette valeur.

Nom de l'événement

UBA : Unusual network zone access for peer group

Valeur Sense

5

Configuration requise

Sélectionnez un groupe dans la zone Grouper par, par exemple la fonction, le service ou le groupe personnalisé, afin d'activer le modèle. Les groupes sont définis dans la configuration d'optimisation de l'importation d'utilisateurs à partir des données d'importation d'utilisateurs. Pour plus d'informations, voir Optimisation des configurations d'importation d'utilisateur.

Configurez la hiérarchie du réseau pour déterminer plus précisément les ports cible internes.

Types de source de journal

Tous les événements pour lesquels sont définis un nom d'utilisateur et une IP de destination locale.