Pour accéder à la page de politique basée sur les règles, rendez-vous sur Policies > Insider Threats & Advanced Compromise > Rule-Based tab.
Important
L'UBA de base ou la norme UBA comprend les règles séquentielles prédéfinies de l'UEBA. L'UBA avancée comprend les modèles ML de l'UEBA, l'évaluation des utilisateurs de l'UEBA avec l'indice de confiance de l'utilisateur (UCI), les politiques en ligne basées sur l'UCI et les règles de séquence de l'UBA personnalisée.
Seuls les événements d'application provenant d'applications dotées de connecteurs d'application dédiés sont évalués pour l'UEBA standard.
Contactez le support pour activer cette fonction dans votre compte, une licence supplémentaire est nécessaire.
Filtrage de la vue des politiques
Utilisez le panneau latéral gauche pour filtrer la vue de votre politique. La vue par défaut affiche toutes les politiques et tous les types de gravité.
Conseil
Toutes les fonctionnalités ou onglets grisés signifient que la fonctionnalité est désactivée par votre administrateur ou globalement qu'elle est désactivée parce que vous avez besoin d'une licence supplémentaire.
- Policy Type – select the All, Rule, or Machine tabs to view the particular policy type. For the Rule tab, you can further filter to view All rules, Predefined rules, or Custom rules.
- Severity – select the severity type.
- CriticalHighMediumLowInformational
- Scenarios – select from the predefined scenarios to auto-populate/suggest policies.
- Balises – sélectionnez parmi les sources de données prédéfinies : Protection en temps réel ou Protection via API. Chaque politique répertoriée (image ci-dessus n° 8) est associée à une source de données.
- Reset – at any time you click reset to remove all filters and start with your default view. The default view displays all policies and severity types.
- Search – type keywords to search for policy names.
- Appliquer des modifications – après avoir modifié votre politique, vous devez cliquer sur Appliquer des modifications pour sauvegarder vos modifications. Vous pouvez également cliquer pour
avant d'appliquer les modifications. Tout ce que vous avez modifié, ajouté ou supprimé est décrit. 
- Par gravité (image ci-dessus n°8) - vous pouvez afficher les politiques filtrées par gravité croissante ou décroissante. La vue par défaut (décroissante) affiche d'abord les politiques les plus critiques.
- Vue de la liste des politiques (image ci-dessus n°9) - cette section répertorie les politiques qui correspondent aux filtres que vous avez appliqués.
Détection des comptes compromis à l'aide d'informations sur les menaces IP

Utilisez l'UEBA avancé pour détecter les cas de compromission des informations d'identification (CASB API, API Connector). source Le système trouve dans app events des adresses IP qui correspondent à des IP malveillantes ou à des IP Tor. Cela permet de trouver les utilisateurs compromis qui ont besoin de réinitialiser leurs informations d'identification.


Utilisez l'UEBA avancé pour détecter les cas de compromission du périphérique (journaux de transactions). destination Le système trouve dans transactions des adresses IP qui correspondent à des IP malveillantes ou à des IP Tor. Cela vous aidera à trouver les périphériques qui sont compromis et qui doivent être corrigés.


Modification d'une politique
Pour modifier la politique, sélectionnez la tuile et cliquez sur l'icône du crayon pour ouvrir la fenêtre Configurer la politique. Toutes les règles ne peuvent pas être modifiées, supprimées ou clonées.

Après avoir effectué vos modifications, vous verrez apparaître une icône importante (image ci-dessus #1). Elle restera visible jusqu'à ce que vous appliquiez vos modifications (image ci-dessus n°3).
En option, vous pouvez revenir sur vos modifications (image ci-dessus n°2). La boîte de dialogue suivante s'affiche.

Pour les règles ci-dessus, vous pouvez inclure ou exclure certains utilisateurs, groupes d'utilisateurs ou unités organisationnelles de la politique.
- Cliquez sur l'icône du crayon pour modifier la politique. Le panneau Configure Rule Policy s'affiche.

- Cliquez sur Utilisateur, Groupe d'utilisateurs ou Unité organisationnelle pour afficher la liste déroulante. Notez qu'une seule liste déroulante s'affiche à la fois.
- Cliquez sur Exception pour sélectionner l'utilisateur, le groupe d'utilisateurs ou l'unité organisationnelle à exclure. Remarque : les options d'exclusion déjà sélectionnées sont désactivées dans l'interface utilisateur et ne peuvent plus être utilisées tant que la sélection n'a pas été supprimée.

- En option, vous pouvez inclure un utilisateur, un groupe d'utilisateurs ou une unité d'organisation avant de sauvegarder. Notez que les options déjà sélectionnées sont désactivées dans l'interface utilisateur et ne peuvent plus être utilisées jusqu'à ce que vous supprimiez la sélection.

Vous pouvez également utiliser des combinaisons d'applications spécifiques, d'instances d'applications et d'applications sanctionnées en tant que conditions "ET" ou "OU" pour inclure ou exclure Note, les applications personnalisées et prédéfinies apparaissent également dans la liste des applications et peuvent être utilisées pour les politiques.
Conseil
Les applications suivantes apparaissent dans la liste mais ne déclenchent pas d'alertes pour le moment.
- Amazon Web Services
- Google Cloud Dataflow
- Google Cloud Platform
- Google Cloud Big données
- Stockage dans le nuage de Google
- Microsoft Azure
- Amazon DynamoDB
- Amazon Web Services
- Amazon S3
- Windows Azure
- Pour annuler l'action d'inclusion ou d'exclusion, survolez la sélection et cliquez sur le "X". Si vous êtes dans un champ et que vous ne voyez pas le champ Exception, cliquez en dehors de la boîte pour le rendre visible. Vous pouvez également cliquer sur le "X" à côté de la case pour supprimer toutes les sélections.

Politiques personnalisées basées sur des règles
Cliquez sur le menu déroulant pour créer une politique basée sur des règles. Vous pouvez créer une politique New ou créer une politique à partir de la bibliothèque de modèles.
New à partir de Template Custom Rule Policies
The template library contains the following templates for the new behavior analytics custom rule-based policies for potential suspicious activity. You can change any option once you select a template. The right panel edit window opens to enable editing.
- Télécharger / Effacer : Téléchargement et suppression, 20 répétitions en une heure sur Box.
- Partager / Supprimer : Partager et supprimer, 10 répétitions en une heure sur Dropbox.
- Télécharger / Partager : Téléchargez et partagez, 10 répétitions en une heure sur Google Drive.
Les politiques sont définies à l'aide d'un ensemble de variables. Ces variables définissent les critères de détection des violations de la politique. Spécifiez les critères de correspondance pour la séquence d'activités sur laquelle vous souhaitez être alerté. Chaque séquence est définie en fonction d'un utilisateur, d'un groupe, d'une unité organisationnelle et d'une application. Tous les critères de correspondance sont "Et".
Pour créer une politique de règles personnalisées sur New:
- Sur la page Politiques basées sur des règles, cliquez sur le menu déroulant New Custom Rule Policy > New. La fenêtre du panneau droit Configure Custom Rule Policy s'ouvre.

- Saisissez un nom pour la politique New.
- Si vous le souhaitez, vous pouvez saisir une description de la politique.
- Select un Type d'analyse, Protection en temps réel, Protection des données API ou Protection des données API (Next Gen). La protection en temps réel surveille toutes les activités en ligne, y compris le client, le proxy inverse, le GRE et le proxy direct. API Protection surveille tout le trafic d'introspection capturé par les API.
- Select une gravité pour cette politique New.

Note
La gravité des informations d'identification partagées est configurable pour les comptes activés par Advanced UEBA et fixée à "Informational" pour les comptes désactivés par Advanced UEBA.
- Définissez la politique pour les applications, les instances d'applications ou les applications sanctionnées. Vous pouvez utiliser toute combinaison d'applications spécifiques, d'instances d'applications et d'applications sanctionnées comme conditions "ET" ou "OU" à inclure ou à exclure. En fonction de votre sélection de méthode d'accès, la liste génère dynamiquement les choix disponibles pour les applications, les instances d'applications et les applications sanctionnées.
- Select tous les pays à risque pour lesquels vous souhaitez déclencher une violation de la politique.

- Select la séquence d'activités qui déclenchera la politique. Vous ne pouvez pas avoir plus de quatre activités énumérées dans la séquence et les actions ne peuvent pas être identiques.

- La durée maximale ne peut excéder 3600 secondes. Il s'agit de la durée maximale de la séquence d'activités qui déclenchera la politique.
- Nombre de fois où l'activité a été répétée. Le nombre doit être supérieur à zéro.
- Ajoutez une activité. Vos choix peuvent inclure les éléments suivants ou un sous-ensemble en fonction de votre sélection de la méthode d'accès :

- Select la zone de texte Rigide si vous souhaitez imposer l'ordre des activités. Rigide signifie que les activités doivent se dérouler dans l'ordre spécifié pour donner lieu à une détection. Si cette option n'est pas sélectionnée, les activités peuvent se dérouler dans n'importe quel ordre.
- Activer l'état pour activer la politique.
- Cliquez sur Save pour créer la politique New. Le nom de la politique apparaît dans l'onglet Basées sur des règles, dans la section Politiques basées sur des règles personnalisées.

Dépannage
Alerte de déplacement de données suspect non déclenchée pour le transfert de données entre instances de la même application de stockage cloud
Symptom
L’alerte Suspicious Data Movement ne se déclenche pas lorsqu’un utilisateur télécharge des données d’une instance d’une application de stockage cloud (comme Box, Google Drive ou OneDrive) et les téléverse sur une instance différente de la même application — même lorsque l’instance source est étiquetée comme Sanctioned.
Cause
Par défaut, la politique de Suspicious Data Movement évalue le déplacement des données des applications sanctionnées vers des destinations non autorisées. Lorsque des données circulent entre deux instances d’une même application, la politique peut ne pas se déclencher car l’instance source n’est pas explicitement incluse dans le périmètre d’évaluation de la politique. Sans spécifier les instances de l’application source dans la Additional Criteriade la politique, le système ne reconnaît pas le transfert inter-instances comme un événement suspect de déplacement de données.
Resolution
Pour garantir que l’alerte Suspicious Data Movement déclenche le mouvement de données entre différentes instances d’une même application de stockage cloud, ajoutez les instances d’application source sanctionnées à la configuration de la politique.
Pour configurer la politique :
-
Naviguez jusqu’à Policies > Insider Threats & Advanced Compromise > Rule-Based onglet.
-
Localisez la politique Suspicious Data Movement et cliquez sur l’icône du crayon pour la modifier.
-
Dans le panneau Configure Policy , allez à Additional Criteria > App.
-
Sous App Instances, ajoutez l’instance ou les instances d’application source autorisées à partir desquelles les données sont téléchargées.
-
Cliquez Save, puis cliquez sur Apply Changes sur la page Politiques basées sur les règles.
La politique évalue désormais l’activité de téléchargement des instances spécifiées et déclenche une alerte Suspicious Data Movement lorsque des données sont ensuite téléchargées vers une autre instance de la même application.
Politique de mouvement de données suspecte lorsque l’instance d’application est ajoutée comme exception
Cette section décrit le comportement d'une politique de mouvement suspect de données lorsqu'un App Instance ID spécifique est ajouté en tant qu'exception.
Background / Observed Behavior
Scénario client :
- Les alertes de mouvement de données suspectes ont initialement été générées comme prévu.
- Le client a créé une instance d’application avec l’ID
3XXXXXXX38. - Ils ont ensuite ajouté cette instance d'application en tant qu'exception dans la politique relative aux mouvements de données suspects.
- Ce changement de politique a été effectué à une date précise et notée (soir).
- Après cette modification, aucune alerte de mouvement de données suspect n'a été déclenchée.
- L'historique des incidents fait état d'alertes jusqu'à ce moment précis, mais aucune après le changement de politique intervenu dans la soirée.
- Le lendemain, le client a inversé la configuration (il a supprimé l'exception App Instance).
- Après le retour en arrière effectué le lendemain, les incidents liés à des mouvements de données suspects ont recommencé à se produire.
Technical Explanation
Lorsque le client marque App Instance ID comme une exception dans la politique sur les mouvements de données suspects, la logique effective devient :3XXXXXXX38
- Traitez only
App Instance ID(et toute autre instance ajoutée à cette liste d'exceptions) comme unsanctioned applications aux fins de cette politique.3XXXXXXX38 - Pour que la politique se déclenche :
- L'adresse download doit provenir d'une application / instance sanctioned (dans la liste Include ), and
- L'adresse upload doit être spécifiquement
App Instance ID(ou une autre instance d'application ajoutée à cette liste d'exceptions).3XXXXXXX38
Si l'activité de l'utilisateur not correspond à ce modèle exact, la politique correspondra à not et no Suspicious Data Movement incidents sera généré, même si la configuration de la politique est syntaxiquement valide.


