Configuración del motor de análisis y respuesta ante amenazas
El Threat Analytics and Response Engine viene preinstalado con configuraciones predeterminadas, que incluyen ponderaciones de anomalías utilizadas para los cálculos de puntuación. Varias anomalías detectadas en los datos, como los tiempos de sesión de usuario, el protocolo de acceso, los comandos ejecutados, los usuarios conectados y los dispositivos, pueden contribuir al cálculo de la puntuación de diferentes maneras.
El Threat Analytics and Response Engine emplea algoritmos avanzados de machine learning para identificar desviaciones del comportamiento esperado de usuarios y dispositivos. En lugar de depender de una detección de amenazas estática basada en reglas, este sistema detecta anomalías dinámicamente mediante el análisis estadístico de las interacciones de usuarios y dispositivos dentro de su entorno de red. Es importante tener en cuenta que las puntuaciones de riesgo calculadas y la cantidad de anomalías detectadas pueden variar según el uso del sistema y las condiciones de la red. Para optimizar su eficacia, se recomienda encarecidamente supervisar continuamente el rendimiento del sistema y realizar los ajustes necesarios según sus requisitos específicos.
Los parámetros de configuración junto con sus descripciones para el Threat Analytics and Response Engine se enumeran a continuación:
Clave de parámetro | Descripción | Rango de valores |
|---|---|---|
Usuario | Parámetros de ponderación utilizados en la detección de anomalías basada en usuarios. Estos parámetros se utilizan para calcular la puntuación de riesgo de las anomalías relacionadas con los usuarios. | |
host | Este parámetro cuantifica la influencia estadística del algoritmo de detección de anomalías en el cálculo de la puntuación de riesgo de anomalías asociada con la información del host. Requiere que se especifique un valor dentro del rango de 0 a 1. Cuando este valor se aproxima a 0, la importancia de la información del host para determinar la puntuación de riesgo disminuye. Por el contrario, a medida que se aproxima a 1, el impacto de la información del host en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
access_protocol | Este parámetro cuantifica la influencia estadística del algoritmo de detección de anomalías en el cálculo de la puntuación de riesgo de anomalías asociada con el protocolo de acceso. Se utiliza para detectar una anomalía, especialmente cuando hay una conexión con un protocolo diferente a dispositivos con la misma dirección IP. Requiere que se especifique un valor dentro del rango de 0 a 1. Cuando este valor se aproxima a 0, la importancia de la información del protocolo de acceso para determinar la puntuación de riesgo disminuye. Por el contrario, a medida que se aproxima a 1, el impacto de la información del host en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
client_ip | Este parámetro mide el impacto estadístico del algoritmo de detección de anomalías en el cálculo de la puntuación de riesgo de anomalías asociada con la información de la dirección IP a la que se conecta el usuario. Se requiere especificar un valor dentro del rango de 0 a 1. A medida que este valor se aproxima a 0, la información del host se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información del host en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
date | Este parámetro mide el impacto estadístico del algoritmo de detección de anomalías en el cálculo de la puntuación de riesgo de anomalías asociada con la información de la fecha de inicio de sesión. Se requiere especificar un valor dentro del rango de 0 a 1. A medida que este valor se aproxima a 0, la información del host se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información del host en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
command | Este parámetro mide el impacto estadístico del algoritmo de detección de anomalías en el cálculo de la puntuación de riesgo de anomalías asociada con los comandos ejecutados en la sesión o las operaciones dentro de la sesión. Se requiere especificar un valor dentro del rango de 0 a 1. A medida que este valor se aproxima a 0, la información del host se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información del host en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
max_fit_size | Este parámetro especifica la cantidad de datos utilizados por el "Threat Analytics and Response Engine" para la detección de anomalías. Determina cuántos datos históricos se conservarán para fines de detección de anomalías. Aumentar el valor predeterminado puede mejorar la precisión al incorporar más datos en la detección de anomalías, pero puede provocar problemas de rendimiento. Se recomienda mantener el valor predeterminado para obtener un rendimiento óptimo. | 100000 |
puerto | Puerto del Threat Analytics and Response Engine | 5011 |
contaminación | "Contamination" indica la cantidad de anomalías que pueden detectarse estadísticamente dentro de los datos especificados por el parámetro "max_fit_size". Aumentar este número mejora la sensibilidad de la detección de anomalías, lo que da como resultado la identificación de más anomalías. Por el contrario, disminuirlo reduce la sensibilidad, lo que conduce a la detección de menos anomalías. | 0.01 |
Para cambiar el peso de las anomalías:
1. Inicie sesión en Análisis de amenazas y Response Engine CLI.
2. Navegue a la carpeta /pam/log-anomaly/config/ .
3. Abra el archivo config.json con un editor de texto y edite los pesos para ajustar con precisión la detección de anomalías.
4. Establezca valores entre 0 y 1.
{“ "weightOfkeys": {
“ "user": {
“ "host": 0.5,
“ "access_protocol": 0.05,
“ "client_ip": 0.05,
“ "date": 1,
“ "command": 1
},
“ "host": {
“ "user_name": 0.5,
“ "access_proto”ol": 0.05,
“ "client_ip": 0.05,
« "date": 1,
« "command": 1
}
},
"Max_fit_size": 100000,
"port": 5011,
‘’ contamination": 0.01
}Guarde el archivo config.json y reinicie el servicio de detección de anomalías.
· systemctl restart pam-loganomaly