Internal Asset Access by Peer Group
Internal Asset Access by Peer Group 모델은 사용자의 내부 자산 액세스가 사용자가 정의한 그룹과 현저히 다른지를 판별합니다.
Internal Asset Access by Peer Group 모델을 사용하면 사용자의 내부 자산 액세스가
사용자가 정의한 그룹과 현저히 다른지를 판별할 수 있습니다. 내부 자산 액세스가 현저히 다른 경우,
이는 의심스러운 활동으로 간주되고 감지 이벤트가 생성되어 사용자의 위험 점수를 높입니다. 사용자는
그룹화 기준 필드를 기준으로 그룹화되고 분석됩니다.
중요: 각각 5명이상의 사용자를 포함하는 최소 두 개의 정의된 그룹이 있어야 합니다. 그룹 선택사항을 변경하는 경우
새로운 모델을 구성해야 합니다. 모델 작성을 완료하는 데에는 상당한 시간과 컴퓨터 자원이 필요합니다. 이 값을 자주 변경하지 않는 것이 좋습니다.
이벤트 이름
UBA : Internal asset access deviation from peer group
sensevalue
5
필수 구성
모델을 사용하려면 직위, 부서 또는 사용자 정의 그룹과 같은 그룹별 필드에서 그룹을 선택하십시오. 그룹은 사용자 가져오기 데이터에서 시작되는 사용자 가져오기 튜닝 구성에 정의됩니다. 자세한 정보는 사용자 가져오기 구성 조정을 참조하십시오.
네트워크 계층 구조를 구성하면 내부 대상 주소를 판별하는 정확도에 도움이 됩니다.
로그 소스 유형
사용자 이름 및 로컬 대상 IP가 정의되어 있는 모든 이벤트.