The Insider Threats & Advanced Compromise incidents display the top risky users based on their User Confidence Index. You will access this page to view details for each user.
Important
L'UBA de base ou l'UBA standard comprend les règles séquentielles prédéfinies de l'UEBA 9. L'UBA avancée comprend les modèles ML de l'UEBA, l'évaluation des utilisateurs de l'UEBA avec l'indice de confiance de l'utilisateur (UCI), les politiques en ligne basées sur l'UCI et les règles de séquence de l'UBA personnalisée.
Contactez le support pour activer cette fonction dans votre compte, une licence supplémentaire est nécessaire.
Pour accéder à cette page, cliquez sur Incidents > Insider Threats & Advanced Compromise.
The Insider Threats & Advanced Compromise incidents show:
Total Users: Le nombre total d'utilisateurs ayant un score UCI. Cliquez sur le nombre d'utilisateurs pour afficher les utilisateurs dans la section User Confidence de la page. Cette liste d'utilisateurs regroupe les utilisateurs actifs au cours des dernières 48 heures (période d'activité). Pour modifier la période d'activité, sélectionnez une autre période dans le menu déroulant situé dans le coin supérieur droit de la page.

Poor: Nombre total d'utilisateurs dont l'indice de confiance est faible. Cliquez sur le numéro pour afficher les détails dans la section Confiance de l'utilisateur de la page.

Moderate: Nombre total d'utilisateurs ayant un indice de confiance modéré. Cliquez sur le numéro pour afficher les détails dans la section Confiance de l'utilisateur de la page.

User Confidence Alert: Cliquez sur l'icône en forme de crayon pour déclencher une alerte si l'OPC de l'utilisateur passe en dessous d'un certain seuil dans les 24 heures.

Users active: Select une plage de temps pendant laquelle les utilisateurs ont été actifs. Les choix incluent : les dernières 48 heures, 7, 30, 60 ou 90 jours. Si vous ne voyez pas 90 jours comme option, contactez le support pour l’activer dans votre compte, une licence supplémentaire est requise.

Cela permet d'alerter les administrateurs lorsque l'indice UCI d'un utilisateur passe en dessous d'un certain seuil, afin qu'ils procèdent à une enquête plus approfondie sur l'utilisateur en cas de problèmes de sécurité. Consultez les détails de l'alerte sur la page Skope IT > Events > Alerts . Cliquez sur Voir les anomalies pour afficher les détails de l'anomalie.
(alert_type in ['uba']) and (alert_name eq 'UCI threshold alert')
You can filter the information that displays in the User Confidence section by:
-
Searching for a user’s name.
-
Severity from the drop-down list:
-
Tous
-
Poor
-
Moyen
-
Good
-
-
A key detection scenario.
-
Multiple nested sub-scenarios.
You can then select a user and view their details on the right.
Click the Sort By Most Recent dropdown to filter the view for the specified user.

Sort By Most Recent: Affiche les informations actuelles dont dispose le système pour l'utilisateur spécifié.
Sort By Score Impact: Affiche les dernières modifications de la confiance de l'utilisateur pour l'utilisateur spécifique.
Sort by Date: Cliquez sur la date pour afficher un calendrier et trier les données en fonction d'une date spécifique.
UCI Time box Timeline: Une barre de sélection permet d'étendre la vue de la chronologie des scores de l'indice de confiance des utilisateurs (ICU) au-delà des 14 jours par défaut. Vous pouvez consulter jusqu'à 90 jours de scores UCI pour l'utilisateur sélectionné. Cela permet d'étudier les tendances historiques des scores de l'UCI et les anomalies qui y sont liées pour un utilisateur.

Scénario de détection clé
The Key Detection Scenario is the single largest type of security risk a user currently represents which contributes to the UCI score dropping. Each anomaly (scenario and sub-scenario combination) are listed individually below and can be sorted by Most Recent, Score Impact, or date. However, the single largest anomaly (scenario and sub-scenario combination) is listed at the top as the Key Detection Scenario for the specified user.

Click the Key Detection Scenario and the Insider Threats & Advanced Compromise policy displays with the pre-selected scenario filters. From this page, admins can view different policies based on the scenario filter. This view helps to assess the users current insider risk.

There are 3 top level categories for key detection scenarios that you can filter. Nested beneath each scenario are an additional 30 granular sub-scenarios that further categorize the user’s risky behaviors.
-
Informations d'identification compromises
- Unusual user activity
- Data movement
- Sensitive data movement
- Data destruction
- Resource destruction
- Private app data movement
- Credential exposure
- Application discovery
- Strange access
- Unauthorized operation
-
Périphérique compromis
- Malicious site
- Ransomware
- Network Traffic Violation
- Third party
- Application discovery
- Logiciels malveillants
- Private app discovery
- Unusual application
- Encrypted data movement
- Command and control
-
Menace d'initié
- Data movement
- Sensitive data movement
- Data destruction
- Unusual endpoint activity
- Unusual Oauth grant
- Resource destruction
- Private app data movement
- Encrypted data movement
- DLP violation
- Unusual admin activity
- Private app discovery
- Unusual cloud application
- Strange access
- Unauthorized operation
Cliquez sur l’icône pop-out à la fin des détails utilisateur pour ouvrir la page Incidents > Utilisateurs. Voir le sujet Détails des incidents en analyse du comportement pour les détails de l’onglet.




