マシンラーニング ベース (ML ベース) ポリシー ページにアクセスするには、 Policies > Insider Threats & Advanced Compromise > Machineポリシー タイプに移動します。 マシンラーニング モデルは、不審な内部関係者の行動、不審なネットワーク アクセス、侵害されたデバイスを示す不審なデバイス アクティビティを示す検出を提供します。
重要
基本的なUBAまたはUBA標準には、UEBAの事前定義された順序ルールが含まれています。高度なUBAには、UEBA MLモデル、ユーザー信頼度指数(UCI)を用いたUEBAユーザースコアリング、UCIベースのインラインポリシー、およびカスタムUBAシーケンスルールが含まれます。
コンタクト アカウントでこの機能を有効にするには、追加のライセンスが必要です。
アカウントがAdvanced UBAで有効化されたら、MLベースのポリシーページをオン・オフできます。(上の画像7)をクリックして、MLのオン/オフを切り替えてください。
ヒント
グレー表示されている機能やタブはすべて、管理者によって無効化されているか、追加のライセンスが必要なためグローバルに無効化されていることを意味します。
ポリシービューのフィルタリング
左側のパネルを使用して、ポリシー ビューをフィルタリングします。 デフォルトビューには、すべてのポリシーと重要度タイプが表示されます。
- ポリシー タイプ (上の画像 #1) – [すべて]、[ルール]、または [マシン] タブを選択して、特定のポリシー タイプを表示します。 「ルール」タブでは、さらに絞り込んで「すべてのルール」、「定義済みルール」、「カスタムルール」を表示できます。
- 重症度(上の画像 #2) – 重症度の種類を選択してください。
- 重要:スコアへの影響 251~350
- 高得点:151~250点
- 中程度:スコアインパクト 101~150
- 低:スコア影響度 51~100
- 参考情報:スコアの影響度 1~50
- シナリオ (上の画像 #3) – [内部脅威]、[侵害されたデバイス]、または [侵害されたクレデンシャル] チェックボックスを選択して、特定のポリシー タイプを表示します。 これは、管理者がクレデンシャルのリセットが必要な侵害されたユーザーを特定し、侵害されて修復する必要があるデバイスを見つけるのに役立ちます。 すべてのアカウントで利用可能な、追加のデフォルトの「内部脅威」ポリシーが4つあります。
- 悪意のあるIPアドレスからの試行 – 悪意のあるIPアドレスが管理対象アプリケーションへのログインを試みました。
- Torノードからのログイン試行 – Torノードが管理対象アプリケーションへのログインを試みました。
- 送信元IPアドレスと悪意のあるIPアドレスの一致 – 悪意のあるIPアドレスが管理対象アプリケーションと正常に通信しました。
- 送信元IPアドレスに対するTorノードの一致 – Torノードが管理対象アプリケーションと正常に通信しました。
- タグ (上の画像 #4) – 事前定義されたデータ ソースから選択します: マシンラーニング、リアルタイム保護、API 対応保護、またはIaaS監査ログ。 上記画像(8番)に掲載されている各ポリシーには、データソースがタグ付けされています。
- リセット(上の画像 #5) – いつでもリセットをクリックすると、すべてのフィルターが削除され、デフォルトの表示に戻ります。 デフォルトビューには、すべてのポリシーと重要度タイプが表示されます。
- 検索(上の画像6) – キーワードを入力してポリシー名を検索します。
- ポリシー リスト ビュー (上の画像 #8) – このセクションには、適用するフィルターに一致するポリシーがリストされます。
- 重大度(上の画像#10)で、フィルタリングされたポリシーは上位または下位の重度で確認できます。デフォルトのビュー(降下)では、最も重要なポリシーが最初に表示されます。
編集ポリシー
ポリシーを編集するには、タイルを選択し、鉛筆アイコンをクリックして「ポリシーの構成」ウィンドウを開きます。 すべてのルールが編集、削除、複製できるわけではありません。

保留中の変更を表示する
変更を適用する前に、ポリシー内で何が変更、追加、または削除されたかを確認するには、「保留中の変更を表示」をクリックしてください。



