Configuración del motor de análisis y respuesta ante amenazas
El Threat Analytics and Response Engine viene preconfigurado con ajustes predeterminados, que incluyen pesos de anomalías utilizados para los cálculos de puntuación. Varias anomalías encontradas en los datos, como los tiempos de sesión de los usuarios, el protocolo de acceso, los comandos ejecutados, los usuarios conectados y los dispositivos, pueden contribuir al cálculo de la puntuación de distintas maneras.
El Threat Analytics and Response Engine emplea algoritmos avanzados de aprendizaje automático para identificar desviaciones del comportamiento esperado de usuarios y dispositivos. En lugar de depender de una detección de amenazas estática basada en reglas, este sistema detecta anomalías de forma dinámica analizando estadísticamente las interacciones de usuarios y dispositivos dentro de su entorno de red. Es importante tener en cuenta que las puntuaciones de riesgo calculadas y la cantidad de anomalías detectadas pueden variar según el uso del sistema y las condiciones de la red. Para optimizar su eficacia, se recomienda encarecidamente supervisar continuamente el rendimiento del sistema y realizar los ajustes necesarios según sus requisitos específicos.
Los parámetros de configuración junto con sus descripciones para el Threat Analytics and Response Engine se enumeran a continuación:
Clave del parámetro | Descripción | Rango de valores |
|---|---|---|
Usuario | Parámetros de ponderación utilizados en la detección de anomalías basada en usuarios. Estos parámetros se utilizan para calcular la puntuación de riesgo de anomalías relacionadas con usuarios. | |
host | Este parámetro cuantifica la influencia estadística de la información del host en el cálculo de la puntuación de riesgo de anomalía. Requiere que se especifique un valor dentro del rango de 0 a 1. Cuando este valor se aproxima a 0, la importancia de la información del host en la determinación de la puntuación de riesgo disminuye. Por el contrario, a medida que se aproxima a 1, el impacto de la información del host en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
access_protocol | Este parámetro cuantifica la influencia estadística de la información del protocolo de acceso en el cálculo de la puntuación de riesgo de anomalía.. Se utiliza para detectar una anomalía, especialmente cuando existe una conexión con un protocolo diferente a dispositivos con la misma dirección IP. Requiere que se especifique un valor dentro del rango de 0 a 1. Cuando este valor se aproxima a 0, la importancia de la información del protocolo de acceso en la determinación de la puntuación de riesgo disminuye. Por el contrario, a medida que se aproxima a 1, el impacto de la información del protocolo de acceso en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
client_ip | Este parámetro cuantifica la influencia estadística de la información de la dirección IP del cliente en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información de la dirección IP del cliente se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información de la dirección IP del cliente en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
date | Este parámetro cuantifica la influencia estadística de la información de la fecha de inicio de la sesión en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información de fecha se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información de fecha en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
command | Este parámetro cuantifica la influencia estadística de la información del comando en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información del comando se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información del comando en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
Clave del parámetro | Descripción | Rango de valores |
Anfitrión | Parámetros de ponderación utilizados en la detección de anomalías basada en dispositivos. Estos parámetros se utilizan para calcular las puntuaciones de riesgo según los dispositivos conectados. | |
user_name | Este parámetro cuantifica la influencia estadística de la información del nombre de usuario vinculado en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información del nombre de usuario se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información del nombre de usuario en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
access_protocol | Este parámetro cuantifica la influencia estadística de la información del protocolo de acceso en el cálculo de la puntuación de riesgo de anomalía. Se utiliza para detectar una anomalía, especialmente cuando existe una conexión con un protocolo diferente hacia dispositivos con la misma dirección IP. Requiere que se especifique un valor dentro del rango de 0 a 1. Cuando este valor se aproxima a 0, la importancia de la información del protocolo de acceso para determinar la puntuación de riesgo disminuye. Por el contrario, a medida que se aproxima a 1, el impacto de la información del protocolo de acceso en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
client_ip | Este parámetro cuantifica la influencia estadística de la información de la dirección IP del cliente en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información de la dirección IP del cliente se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información de la dirección IP del cliente en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
date | Este parámetro cuantifica la influencia estadística de la información de la fecha de inicio en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información de la fecha de inicio se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información de la fecha de inicio en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
command | Este parámetro cuantifica la influencia estadística de los comandos ejecutados dentro de la sesión en el cálculo de la puntuación de riesgo de anomalía. Se requiere especificar un valor en el rango de 0 a 1. A medida que este valor se aproxima a 0, la información de los comandos se vuelve menos importante para determinar la puntuación de riesgo. Por el contrario, a medida que se aproxima a 1, la influencia de la información de los comandos en el cálculo de la puntuación de riesgo se intensifica. | 0-1 |
Clave del parámetro | Descripción | Valor predeterminado |
|---|---|---|
Max_fit_size | Este parámetro especifica la cantidad de datos utilizada por el "Threat Analytics and Response Engine" para la detección de anomalías. Determina cuántos datos históricos se conservarán para fines de detección de anomalías. Aumentar el valor predeterminado puede mejorar la precisión al incorporar más datos en la detección de anomalías, pero puede provocar problemas de rendimiento. Se recomienda mantener el valor predeterminado para un rendimiento óptimo. | 100000 |
port | Puerto de Threat Analytics and Response Engine | 5011 |
contamination | "Contamination" indica la cantidad de anomalías que pueden detectarse estadísticamente dentro de los datos especificados por el parámetro "max_fit_size". Aumentar este número mejora la sensibilidad de la detección de anomalías, lo que da como resultado la identificación de más anomalías. Por el contrario, disminuirlo reduce la sensibilidad, lo que lleva a la detección de menos anomalías. | 0.01 |
Para cambiar el peso de las anomalías:
- Inicie sesión en Análisis de amenazas and Response Engine CLI.
- Navegue a la carpeta /pam/log-anomaly/config/ .
- Abra el archivo default.json con un editor de texto y edite los pesos para ajustar con precisión la detección de anomalías.
- Establezca valores entre 0 y 1.
{
"weightOfkeys": {
"user": {
"host": 1.0,
"access_protocol": 1.0,
"client_ip": 1.0,
"date": 1.0,
"command": 1.0
},
"host": {
"user_name": 1.0,
"access_protocol": 1.0,
"client_ip": 1.0,
"date": 1.0,
"command": 1.0
}
},
"Max_fit_size": 100000,
"port": 5010,
"contamination": 0.01,
}Guarde el archivo default.json y reinicie el servicio de detección de anomalías. sudo systemctl restart pam-loganomaly