Настройка правила контроля

Правила контроля позволяют отслеживать поведение сущности по конкретным профилям/метапрофилям в зависимости от достижения определенного порогового значения суммарного риска. Превышение порогового значения станет триггером к размещению сведений о сущности на странице "Контроль".

  1. Для настройки нового правила контроля в шапке формы "Контроль" нажмите кнопку icon text fill1 "Правила контроля".

  2. Нажмите кнопку "Создать", заполните параметры правила, приведенные в следующей таблице, и сохраните.

NORE: Для роли пользователя должны быть права на запись в модуле xBA.

ПараметрОписаниеПример

Имя правила

Произвольное, понятное аналитику

"Критичный доступ к финансовым данным"

Расчет порогового значения

Метод расчета:

  • суммарный риск – система проходит по всем выбранным источникам, суммирует риски по объекту и сравнивает с порогом

  • по каждому источнику – система проверяет каждый источник отдельно: если хотя бы один превысил порог – объект попадает в "Контроль"

Суммарный риск - для комплексной оценки

По каждому источнику - для строгого контроля по каждому параметру

Пороговое значение риска

Минимальный риск для попадания в "Контроль" (значение от 1 до 1 млн.)

100

Типа источника

Профили или метапрофили

Профили - для контроля отдельных параметров, метапрофили - для комплексных сценариев

Категория сущности

Категория сущности: Пользователь / Хост / Подразделение / процесс / Другое

Пользователь

Источник

Конкретные профили или метапрофили

Метапрофиль "Рискованная работа с критичными данными"

Пример правила "Критичный доступ к финансовым данным":

image

  • Источник: метапрофиль "Рискованная работа с критичными данными" и "Объем скачанных данных".

  • Логика: суммарный риск.

  • Порог: 75.

  • Результат: система проверяет всех пользователей в рамках выбранных метапрофилей и складывает значения взвешенных рисков. Если у пользователя "ivanov_a" итоговый (суммарный) взвешенный риск равен 81, то он попадает в раздел "Контроль" с пометкой сработавшего правила. У одних и тех же сущностей могут быть "сработки" по нескольким правилам.

Без правил контроля аналитик видит:

  • 120 пользователей с риском больше 40 по разным профилям;

  • 30 хостов с отклонениями по трафику;

  • 15 подразделений с отклонениями по активности.

С правилами контроля - аналитик видит только:

  • 7 пользователей с комплексным риском больше 75 по критичным данным;

  • 2 хоста с массовыми исходящими соединениями в нерабочее время.

Эффект: фокус только на сущностях, требующих немедленного расследования.