Les étapes décrites dans cette section sont facultatives et doivent être mises en œuvre en fonction des besoins de l'organisation.
Configurez les menaces internes et les politiques avancées de compromission
Les administrateurs activeront certaines règles UEBA standard en plus des règles désactivées par défaut. Les sections suivantes décrivent et expliquent les circonstances de chaque cas.
Standard UEBA Use Cases
Bien que la marche recommandée dans le guide de démarrage soit de désactiver toutes les politiques UEBA standard, certaines organisations peuvent avoir un cas d’utilisation nécessitant une politique UEBA standard. Voici une liste des cas d’usage courants de l’UEBA standard.
Identifying traffic from a certain country or list of countries
The “Risky Countries” policy can generate an alert for every access from a country on a watchlist. This can be useful for reviewing activity from countries from which users are not authorized to work.

Identifier les mouvements de données vers toutes les instances d'applications non gérées
Insider Threats & Advanced Compromise a des politiques permettant d’identifier les déplacements de données provenant des instances d’application gérées ainsi que les déplacements de données vers les instances d’applications personnelles. Cependant, s’il est nécessaire d’identifier également le transfert de données non seulement vers les instances personnelles mais aussi toutes les instances non gérées, alors la politique de « Téléchargement en masse » peut être utilisée. Cette politique exige d’étiqueter chaque instance d’application gérée et de l’ajouter aux critères d’exception dans la définition de la politique.

Activation des politiques désactivées par défaut
Il existe des politiques Menaces Internes et Compromission Avancée (y compris « Alerte malware à haute gravité » et « Violation de politique DLP (Prévention des pertes de données) à haute gravité ») qui sont désactivées par défaut. Cela s’explique par le fait que ces politiques dépendent de configurations spécifiques à chaque compte. Les sections suivantes décrivent le processus et les conditions pour activer chacune de ces politiques.
New accès à l'application privée pour cet utilisateur
This policy identifies if there are new NPA apps being accessed by an individual. If you are still enabling / adding NPA apps, we recommend this policy stay disabled. Once all the NPA apps have been onboarded, this policy can be safely enabled. Enabling this policy too early may cause a large number of alerts to be raised for newly onboarded applications.

Réduire le nombre d'infractions à la politique de prévention des pertes de données (DLP)
Quatre politiques ont un impact sur le score de l'UCI en fonction de la gravité de la violation de la politique DLP (Prévention des pertes de données).
-
Violation de la politique DLP (Prévention des pertes de données) de faible gravité
-
Medium Severity DLP policy violation
-
Violation de la politique DLP (Prévention des pertes de données) de haute sévérité
-
Gravité critique Violation de la politique DLP (Prévention des pertes de données)

La gravité de l'alerte DLP (Prévention des pertes de données) est déterminée par les seuils du profil / de la règle DLP (Prévention des pertes de données) référencés dans la violation de la politique.

La gravité de la violation de la politique correspond à l’une des politiques Menaces Internes & Compromission Avancée, et, sur cette base, vous pouvez cartographier le niveau de gravité requis et ajuster l’impact souhaité dans la politique Menaces Internes & Compromission Avancée comme indiqué ci-dessous. Cet impact doit prendre en compte le volume d’alertes attendu afin de réduire les scores UCI à des valeurs modérées et faibles uniquement dans des cas exceptionnels.

Réduire l’UCI pour les violations des politiques sur les logiciels malveillants et les sites malsitants
Quatre logiciels malveillants et un site malveillant ont un impact sur le score de l'OPC en ce qui concerne les violations des règles, comme indiqué ci-dessous.
-
Malsite alert
-
Alerte aux logiciels malveillants de faible gravité
-
Alerte aux logiciels malveillants de gravité moyenne
-
High severity malware alert
-
Alerte aux logiciels malveillants pour le patient zéro

Contrairement aux politiques DLP (Prévention des pertes de données) ci-dessus, la gravité d’une alerte Malware est déterminée en interne par le service de détection de menaces qui a lancé l’alerte. Cependant, comme ci-dessus, ces politiques Menaces Internes et Compromission Avancée peuvent être activées et configurées pour obtenir le score souhaité, ce qui ne conduit pas à de nombreux utilisateurs UCI faibles.

Réduire le nombre d'infractions aux règles de l'UCI pour les applications tierces
Il existe quatre politiques qui réduisent l’UCI en cas de comportement étrange ou malveillant détecté par des applications cloud tierces. Ces événements sont déclenchés par un événement d’application généré à partir d’un journal d’audit du connecteur API. Activez ces mesures si vous souhaitez voir l’UCI réduit à la suite de comportements suspects détectés par des sources en amont comme Google Drive et Box. Vous n’avez pas besoin de configurations supplémentaires pour les politiques Menaces Internes et Compromission Avancée.
-
Suspicious activity detected by Google Drive
-
Device compromise detected by Google Drive
-
périphérique changement de propriétaire détecté par Google Drive
-
Fichier malveillant détecté par Box

Gérer la liste d'exclusion
Les administrateurs peuvent créer une liste d’utilisateurs au sein du même compte pour les exclure des incidents de notation UCI et d’anomalies UBA.
Les cas d'utilisation de la liste d'exclusion comprennent les utilisateurs de confiance (par exemple, l'équipe SOC) et les utilisateurs réguliers exclus pour des raisons de conformité avec les exigences des comités d'entreprise dans certains pays.
Naviguer vers Incidents > Insider Threats & Advanced Compromise > All Users > Manage Exclusion List

1. cliquez sur Gérer la liste d'exclusion et la fenêtre Liste d'exclusion s'ouvre. Select les utilisateurs, groupes d'utilisateurs ou unités organisationnelles à exclure ou commencez à taper dans le champ pour afficher un sous-ensemble d'utilisateurs.
2. Cliquez sur Save.
3. Si vous le souhaitez, vous pouvez modifier votre liste en la sélectionnant à nouveau et en apportant des modifications à la fenêtre Liste d'exclusion.
When a user is added to the exclusion list, their historical data is not purged. The user is removed from the active users list after 48 hours and completely removed after 60 days. An excluded user’s UCI score is set to 1000 for Real-time Protection policies.

You will see the following message at the top of your list page as confirmation.

Liste d'exclusion Journal d'audit
Pour consulter le journal d'audit, accédez à Settings > Administration > Audit Log > +Add Filter > Log Type > User Exclusion List Edited
Le journal d'audit enregistre la première fois que la liste d'exclusion est créée et chaque fois qu'elle est modifiée.


