프로세스 개요

UEBA 앱은 QRadar® 시스템과 함께 작동하여 네트워크 내의 사용자에 대한 데이터를 수집합니다.

프로세스 개요 다이어그램

UEBA 작동 방식

  1. 로그는 QRadar에 데이터를 보냅니다.
  2. UEBA 특정 규칙은 사용으로 설정된 UEBA 규칙에 따라 특정 이벤트를 찾고 UEBA 앱에서 읽는 새 감지 이벤트를 트리거합니다.
  3. UEBA 규칙을 사용하려면 이벤트에 사용자 이름 및 기타 테스트가 있어야 합니다 (규칙을 검토하여 찾고 있는 항목을 확인하십시오).
  4. UEBA 는 참조 테이블에서 senseValue 를 가져오고 감지 이벤트에서 사용자 이름을 가져온 후 해당 사용자의 위험 점수senseValue 금액만큼 늘립니다.
  5. 사용자의 위험 점수UEBA 설정 페이지에서 설정한 임계값을 초과하면 UEBA 에서 "UBA: Create Offense" 룰을 트리거하는 이벤트를 보내고 해당 사용자에 대해 오펜스가 작성됩니다.

위험성 점수

위험 점수는 UEBA 규칙에 의해 발견되는 모든 위험 이벤트의 합계입니다. 위험성 점수가 높을수록 내부 사용자가 보안 위험이 될 가능성이 높아지며 사용자의 네트워크 활동에 대한 추가 검토가 필요하게 됩니다. 새로운 이벤트가 발생하지 않으면 위험성 점수는 시간이 지남에 따라 감소합니다. 감소 금액은 UEBA 설정 페이지의 시간당 이 요인으로 위험 감소 값에서 제어됩니다.

senseValues가 사용자 위험성 점수를 작성하는 데 사용되는 방식

각각의 룰 및 분석에는 발견된 문제의 심각도를 표시하는 값이 지정되어 있습니다. 사용자의 조치로 인해 룰이 트리거될 때마다 사용자의 점수에는 이 값이 추가됩니다. 사용자가 룰을 더 많이 "위반"할수록 점수는 더 높아집니다.

룰 및 감지 이벤트

룰은 트리거되면 사용자의 위험성 점수를 판별하는 데 사용되는 감지 이벤트를 생성합니다.

QRadar 의 기존 규칙을 업데이트하여 감지 이벤트를 생성할 수 있습니다. 자세한 내용은 신규 또는 기존 QRadar 콘텐츠와 UEBA 앱 통합하기를 참조하세요.

Machine Learning Analytics 및 감지 이벤트

Machine Learning Analytics 앱을 설치하고 기계 학습 분석을 사용으로 설정하여 비정상적인 사용자 동작을 식별할 수 있습니다. 분석은 트리거되는 경우 사용자의 위험성 점수도 높이는 감지 이벤트를 생성합니다.