To access the Machine Learning-Based (ML-Based) policy page, go to Policies > Insider Threats & Advanced Compromise > Machine policy type. Machine learning models provide detections indicating suspicious insider behavior, suspicious network access, and suspicious device activity indicating a compromised device.
Important
L'UBA de base ou la norme UBA comprend les règles séquentielles prédéfinies de l'UEBA. L'UBA avancée comprend les modèles ML de l'UEBA, l'évaluation des utilisateurs de l'UEBA avec l'indice de confiance de l'utilisateur (UCI), les politiques en ligne basées sur l'UCI et les règles de séquence de l'UBA personnalisée.
Contactez le support pour activer cette fonction dans votre compte, une licence supplémentaire est nécessaire.
Une fois que votre compte est activé avec Advanced UBA, vous pouvez activer ou désactiver la page de politique basée sur le ML. Cliquez (image ci-dessus #7) pour activer ou désactiver ML.
Conseil
Toutes les fonctionnalités ou onglets grisés signifient que la fonctionnalité est désactivée par votre administrateur ou globalement qu'elle est désactivée parce que vous avez besoin d'une licence supplémentaire.
Filtrage de la vue des politiques
Utilisez le panneau latéral gauche pour filtrer la vue de votre politique. La vue par défaut affiche toutes les politiques et tous les types de gravité.
- Type de politique (image ci-dessus #1) - sélectionnez les onglets Tous, Règle ou Machine pour afficher le type de politique en question. Dans l'onglet Règle, vous pouvez filtrer davantage pour afficher Toutes les règles, Règles prédéfinies ou Règles personnalisées.
- Gravité (image ci-dessus #2) - sélectionnez le type de gravité.
- Critique : Score Impact 251 - 350
- Élevé : impact sur le score 151 - 250
- Moyen : Score d'impact 101 - 150
- Faible : score d'impact 51 - 100
- Information : Score Impact 1 - 50
- Scénarios (image ci-dessus n° 3) - cochez les cases Menace d'initié, Périphérique compromis ou Credential compromis pour afficher le type de politique spécifique. Cela permet aux administrateurs d'identifier les utilisateurs compromis qui ont besoin de réinitialiser leurs identifiants et de trouver les périphériques qui sont compromis et qui doivent être remédiés. Quatre autres politiques par défaut relatives aux menaces d'initiés sont disponibles pour tous les comptes :
- Tentative à partir d'une IP malveillante - Une IP malveillante a tenté de se connecter à une application gérée.
- Tentative de connexion à partir d'un noeud Tor - Un noeud Tor a tenté de se connecter à une application gérée.
- Correspondance entre une IP malveillante et une IP source - Une IP malveillante a réussi à interagir avec une application gérée.
- Correspondance entre un nœud Tor et une IP source - Un nœud Tor a interagi avec succès avec une application gérée.
- Tags (image ci-dessus #4) - choisissez parmi les sources de données prédéfinies : Machine Learning, Real-time Protection, API-enabled Protection ou IaaS Audit Logs. Chaque politique répertoriée (image ci-dessus n°8) est associée à une source de données.
- Réinitialiser (image ci-dessus n°5) - à tout moment, vous pouvez cliquer sur Réinitialiser pour supprimer tous les filtres et revenir à l'affichage par défaut. La vue par défaut affiche toutes les politiques et tous les types de gravité.
- Recherche (image ci-dessus n°6) - saisissez des mots-clés pour rechercher des noms de politiques.
- Vue de la liste des politiques (image ci-dessus n°8) - cette section répertorie les politiques qui correspondent aux filtres que vous avez appliqués.
- Par sévérité (image ci-dessus #10) – vous pouvez voir les politiques filtrées par sévérité ascendante ou descendante. La vue par défaut (Descendante) affiche d’abord les politiques les plus critiques.
Politiques d'édition
Pour modifier la politique, sélectionnez la tuile et cliquez sur l'icône du crayon pour ouvrir la fenêtre Configurer la politique. Toutes les règles ne peuvent pas être modifiées, supprimées ou clonées.

Voir les changements en cours
Cliquez sur "Afficher les modifications en attente" pour voir ce qui a été modifié, ajouté ou supprimé dans la politique avant d'appliquer la modification.



