異常ベースラインの構築方法Prisma Cloud異常Policy検出と変更方法

異常ベースラインの構築方法Prisma Cloud異常Policy検出と変更方法

8972
Created On 04/17/23 03:44 AM - Last Modified 04/21/23 08:26 AM


Question


  • 異常ベースラインの構築方法Prisma Cloud異常Policy検出と変更方法


Environment


  • Prisma Cloud エンタープライズ版


Answer


  • Prisma Cloud監査およびネットワーク フロー ログを使用してデータ モデルを構築し、で構成されたトレーニングしきい値に基づいて、ネットワークの正常な傾向のベースラインを設定します。Prisma Cloudエンタープライズと異常の設定
  • ベースラインが確立されると、トラフィックの分類が開始され、それに応じてアラートが生成されます。

これを詳述する最もよくある質問:


Q1. ベースラインの作成は継続的なプロセスですか? どうやってPrisma Cloud新しいユーザーが特定されたときにベースライン レコードを再作成しますか?
  • はい、ベースラインの作成は継続的なプロセスです
  • 新しいユーザーが特定されると、Prisma Cloudイベントの数と最初のイベントからの日数を確認します
  • 日数とイベント数が、選択したモデル構築のしきい値に達すると、ユーザーのモデルが構築され、ユーザーを検出する準備が整います。

Q2. ユーザー データ モデルが既に作成されている場合、ユーザーのために再学習する方法は?
  • モデル構築のしきい値をあるレベルから別のレベルに変更する
  • ただし、これは記録されたすべてのデータに対するものになります。

120 日より前のユーザー アクティビティは、DB .DB既存のユーザーのモデルを再構築する場合に備えて、最近の 120 日間のデータのみを保持します。 新しいモデルは、最初の n 日間 (モデルのしきい値で定義された n) のデータからユーザーの行動をキャプチャします。DB


例:
  • ユーザー (サブジェクト) が 2022 年 1 月 1 日からアクティブであるとします。
  • A モデルは 2022 年 3 月 30 日以降に構築されます (1 つがHIGHモデル構築の設定 - 90 日と 300 イベント) 300 イベントがあった場合。 両方の条件を満たす必要があります。 90 日が経過してもイベントが 300 に達しない場合は、PCユーザーが 300 イベントに達するまで待ちます。 モデル設定に変更がない場合、このモデルは今後のすべてのイベントの検出に使用されます
  • 前述のとおり、audit_logs のデータ保持期間は 120 日です。
  • テナントの場合、DB最近の 120 日間のデータのみを保持し、古いデータを削除します
  • 2023 年 3 月 15 日に設定を変更してモデルを再構築すると、モデルは 2022 年 3 月に構築されているため、古いデータは既に消去されています。
  • したがって、PC最初の 90 日間のデータ (テーブル内の最新の 120 日間のデータから) を使用します。これには、2022 年 11 月 15 日 (およそ) から 2023 年 2 月 15 日 (およそ) までのデータが含まれます。新しいモデルの構築には 90 日かかります。

Q3. トレーニング モデルを変更することにより、新しいデータを使用してデータ モデルの学習を再構成または更新できます。中~低または低~中、節約(モデルを中程度に保ちたい場合)?
  • はい、ユーザーが 90 日以上アクティブである場合、データにはいくつかの変更があります
  • 新しいデータは、モデル構築のために以前に考慮されたデータと比較して異なる場合があります
  • ただし、ユーザーが新規であるか、最近作成されたモデルを持っている場合、データに大きな変化が見られない可能性があります
  • 新しいモデルは以前のモデルと似ています (同じモデルの構築レベル - 低 / 中 / 高を考慮)

Q4. Medium のトレーニング モデルは 30 日間ですが、変更を加えた瞬間から生成されたアラートが表示されなくなりますか? それとも、以前の学習からアラートを生成し続けますか?
  • で利用可能なデータに依存します。 DB
  • ユーザーが以前のアクティビティに基づいて条件をすぐに満たした場合、新しいモデルが構築され、ユーザーは異常検出の準備が整います。
  • そうでない場合は、ユーザーがさらにイベントを生成して条件を満たすまで待つ必要があります。

Q5. この学習が現在行われている場合、その学習の状態はどこで確認できますか?
  • 現時点では、この機能はカスタマー サクセス エンジニア (CSE) のみが利用できます。

Q6. アラート抑制の場合、異なる信頼リスト タイプを組み合わせてアラートを抑制できますか? たとえば、特定のクラウド サービスにアクセスしているときに別のユーザーからのアラートを抑制したい場合、クラウド サービスの種類とサブジェクトを考慮した信頼リストを作成する方法はありますか?
  • 現時点では、信頼できるリストの組み合わせはサポートされていません


Additional Information




Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kHglCAE&lang=ja%E2%80%A9&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language