Règles de détection des anomalies
Les règles de détection des anomalies effectuent des tests sur les résultats de recherche d'événement ou de flux enregistrés comme un moyen de détecter les modèles de trafic inhabituels dans votre réseau.
les règles de détection des anomalies nécessitent une recherche sauvegardée qui est regroupée autour d'un paramètre commun, ainsi qu'un graphique de série temporelle qui est activé. Généralement, la recherche a besoin d'accumuler des données avant que la règle d'anomalie renvoie un résultat identifiant des modèles pour les anomalies, les seuils ou les changements de comportement.
Règles d'anomalie
Ces règles testent le trafic d'événements ou de flux afin d'identifier des changements dans des événements à court terme par rapport à une période de temps plus longue. Il peut s'agir, par exemple, de nouveaux services ou de nouvelles applications qui apparaissent au sein d'un réseau, d'un serveur Web qui tombe en panne, de pare-feux qui commencent tous à refuser du trafic.
- Créez et sauvegardez une recherche groupant par source de journal et affichant uniquement la colonne Nombre.
- Appliquez la recherche sauvegardée à une règle d'anomalie, ajoutez le test de règleet lorsque la valeur moyenne (par intervalle) du comptage au cours de la dernière heure diffère d'au moins 100% de la valeur moyenne (par intervalle) de la même propriété au cours des dernières 24 heures.
Règles de seuil
Vous pouvez effectuer un test des événements ou des flux pour une activité qui ne respecte pas une plage spécifique. Utilisez ces règles pour détecter les changements d'utilisation de la bande passante dans les applications, les services défaillants, le nombre d'utilisateurs connectés à un VPN et pour la détection des gros transferts sortants.
Lorsqu'un utilisateur est impliqué dans une infraction antérieure, définissez automatiquement la réponse de règle de sorte à être ajoutée au jeu de références. Si vous possédez une liste de surveillance des utilisateurs, ajoutez-les au jeu de références. Réglez les limites acceptables dans la règle de seuil.
Un jeu de référence, WatchUsers et Key:username sont requis pour votre recherche.
select assetuser(sourceip, now()) as 'srcAssetUser',
Applicationname(applicationid)as 'AppName', long(sum(sourcebytes
+destinationbytes)) as 'flowsum' from flows where flowdirection = 'L2R' and
REFERENCESETCONTAINS('Watchusers', username)group by 'srcAssetUser',
applicationid order by 'flowsum' desc last 24 hoursRègles de comportement
Vous pouvez effectuer un test des événements ou des flux afin d'identifier les modifications de volume qui se produisent dans des modèles réguliers afin de détecter des valeurs extrêmes. Il peut s'agir, par exemple, d'un serveur de messagerie qui comporte un relais ouvert et communique soudain avec de nombreux hôtes ou d'un IPS (système de protection contre les intrusions) qui commence à générer un grand nombre d'activités d'alerte.
Une règle de comportement enregistre le classement ou le volume d'une propriété au cours d'une saison prédéfinie. La saison définit le calendrier de comparaison de base sur lequel porte l'évaluation. Lorsque vous définissez une saison d'une semaine, le comportement de la propriété au cours de cette semaine est enregistré et vous utilisez ensuite des tests de règles pour vous avertir de tout changement.
Lorsqu'une règle de comportement est définie, la saison est automatiquement ajustée. Lorsque les données de la saison sont enregistrées, elles sont continuellement évaluées afin de décrire la croissance de l'entreprise au cours de la saison. Vous n'avez donc pas besoin de modifier vos règles. Plus une règle de comportement s'exécute longtemps, plus elle est précise. Vous pouvez ensuite régler les réponses aux règles pour capturer des changements plus subtiles.
Le tableau suivant décrit les options des paramètres de test de la règle de comportement.
| Paramètre de test de la règle | Descriptif |
|---|---|
| Saison | Il s'agit de la valeur la plus importante. La saison définit le comportement de base de la propriété que vous testez, et que les autres tests de règles utilisent. Pour définir une saison, tenez compte du type de trafic que vous surveillez. Par exemple, pour le trafic réseau ou les processus qui incluent une interaction humaine, 1 semaine est une période de temps appropriée. Pour analyser les services automatisés où les modèles sont cohérents, vous pouvez créer une saison de seulement 1 jour pour définir ce modèle de comportement. |
| Niveau de trafic en cours | Poids des données d'origine avec changement saisonnier et erreur aléatoire prise en compte. Ce test de règle pose la question "Les données sont-elles les mêmes qu'hier à la même heure ?" Le poids doit être compris entre 1 et 100. Une valeur plus élevée ajoute du poids supplémentaire à la valeur précédemment enregistrée. |
| Tendance de trafic en cours | Poids des changements dans les données pour chaque intervalle de temps. Ce test de règle pose la question "Dans quelle proportion les données changent-elles si on compare cette minute à la minute précédente ?" Le poids doit être compris entre 1 et 100. Une valeur plus élevée ajoute du poids supplémentaire aux tendances de trafic par rapport au comportement calculé. |
| Comportement de trafic en cours | Poids de l'effet saisonnier pour chaque période. Ce test de règle pose la question : "Les données ont-elles augmenté dans les mêmes quantités de la semaine 2 à la semaine 3, que de la semaine 1 à la semaine 2 ?" Le poids doit être compris entre 1 et 100. Une valeur plus élevée ajoute du poids supplémentaire au comportement enregistré. |
| Valeur prédite | Utilisez les valeurs prédites pour mettre à l'échelle les lignes de base afin de rendre les avertissements plus ou moins sensibles. La sensibilité doit être comprise entre 1 et 100. La valeur 1 indique que la valeur mesurée ne peut pas être différente de la valeur prédite. La valeur 100 indique que le trafic peut être plus de quatre fois supérieur à la valeur prédite. |
La valeur de prévision de l'intervalle (n+1)th est calculée à l'aide de la formule suivante :
Fn+1 = Bn + Tn + Tn+1-s
Où F correspond à la valeur prédite, B à la valeur de base pour
l'intervalle n, T à la valeur de tendance pour l'intervalle n,
T à la valeur de tendance pour les intervalles de saison passés et s au nombre d'intervalles dans
la saison.
La valeur de base est calculée en utilisant la formule suivante :
Bn+1 = (0.2 + 0.3*(<Current traffic level> / 100.0))*(valuen+1 – Tn+1-s) + (1 – (0.2 + 0.3*(<Current traffic level> / 100.0)))*Tn
La valeur de tendance est calculée en utilisant la formule suivante :
Tn+1 = (0.2 + 0.3*(<Current traffic trend> / 100.0))*(Bn+1 - Bn) + (1 - (0.2 + 0.3*(<Current traffic trend> / 100.0)))*Tn
La déviation lissée D est calculée en utilisant la formule suivante :
Dn+1 = (0.2 + 0.3*(<Current traffic behavior> / 100.0))*|valuen+1 – Fn+1| + (1 – (0.2 + 0.3*(<Current traffic behavior> / 100.0)))*Dn+1-s
La règle de comportement génère une alerte pour l'intervalle si l'expression suivante est fausse :
F – (1 + (sensitivity / 100.0)*3)*D <= value <= F + (1 + (sensitivity / 100.0)*3)*D
Lors de la première saison, la règle de comportement enregistre des informations pour les calculs futurs et ne génère pas d'alerte.