프로세스 개요
UEBA 앱은 QRadar® 시스템과 함께 작동하여 네트워크 내의 사용자에 대한 데이터를 수집합니다.

UEBA 작동 방식
- 로그는 QRadar에 데이터를 보냅니다.
- UEBA 특정 규칙은 사용으로 설정된 UEBA 규칙에 따라 특정 이벤트를 찾고 UEBA 앱에서 읽는 새 감지 이벤트를 트리거합니다.
- UEBA 규칙을 사용하려면 이벤트에 사용자 이름 및 기타 테스트가 있어야 합니다 (규칙을 검토하여 찾고 있는 항목을 확인하십시오).
- UEBA 는 참조 테이블에서 senseValue 를 가져오고 감지 이벤트에서 사용자 이름을 가져온 후 해당 사용자의 위험 점수 를 senseValue 금액만큼 늘립니다.
- 사용자의 위험 점수 가 UEBA 설정 페이지에서 설정한 임계값을 초과하면 UEBA 에서 "UBA: Create Offense" 룰을 트리거하는 이벤트를 보내고 해당 사용자에 대해 오펜스가 작성됩니다.
위험성 점수
위험 점수는 UEBA 규칙에 의해 발견되는 모든 위험 이벤트의 합계입니다. 위험성 점수가 높을수록 내부 사용자가 보안 위험이 될 가능성이 높아지며 사용자의 네트워크 활동에 대한 추가 검토가 필요하게 됩니다. 새로운 이벤트가 발생하지 않으면 위험성 점수는 시간이 지남에 따라 감소합니다. 감소 금액은 UEBA 설정 페이지의 시간당 이 요인으로 위험 감소 값에서 제어됩니다.
senseValues가 사용자 위험성 점수를 작성하는 데 사용되는 방식
각각의 룰 및 분석에는 발견된 문제의 심각도를 표시하는 값이 지정되어 있습니다. 사용자의 조치로 인해 룰이 트리거될 때마다 사용자의 점수에는 이 값이 추가됩니다. 사용자가 룰을 더 많이 "위반"할수록 점수는 더 높아집니다.
룰 및 감지 이벤트
룰은 트리거되면 사용자의 위험성 점수를 판별하는 데 사용되는 감지 이벤트를 생성합니다.
QRadar 의 기존 규칙을 업데이트하여 감지 이벤트를 생성할 수 있습니다. 자세한 내용은 신규 또는 기존 QRadar 콘텐츠와 UEBA 앱 통합하기를 참조하세요.
Machine Learning Analytics 및 감지 이벤트
Machine Learning Analytics 앱을 설치하고 기계 학습 분석을 사용으로 설정하여 비정상적인 사용자 동작을 식별할 수 있습니다. 분석은 트리거되는 경우 사용자의 위험성 점수도 높이는 감지 이벤트를 생성합니다.