В таблице представлены параметры, доступные для настройки правила корреляции типа periodical в файле correlation-rules.yaml.
Описание параметров конфигурационного файла correlation-rules.yaml
Параметр |
Описание |
|---|---|
|
Параметр задает одно или несколько полей схемы событий KUMA, по значениям которых события объединяются для анализа активности одного пользователя. Пример значения: |
|
Пороговое значение стандартизованного отклонения (Z-Score). Параметр определяет, насколько текущее значение активности пользователя отклоняется от среднего значения активности с учетом разброса данных. Значение параметра настраивается отдельно для каждого признака детектирования:
|
|
Пороговое значение относительного показателя (Relative Score). Параметр определяет, во сколько раз текущая активность пользователя превышает средний уровень активности за определенный период. Значение параметра настраивается отдельно для каждого признака обнаружения:
|
|
Минимальное число событий аутентификации пользователя, необходимых для анализа аномальной активности. Параметр определяет количество событий аутентификации, которое должно быть накоплено, чтобы правило корреляции могло выполнить анализ аномальной активности. Минимальное значение – |
|
Период детектирования. Параметр определяет интервал времени в минутах, через который правило выполняет анализ накопленных событий аутентификации пользователя для выявления аномальной активности. Минимальное значение – |
|
Период группировки событий. Параметр определяет интервал в днях, за который события аутентификации пользователя объединяются для последующего анализа аномальной активности. Минимальное значение – |
|
Период сбора значений. Параметр определяет интервал в днях, в течение которого уникальные значения анализируемых признаков пользователя накапливаются для последующего анализа аномальной активности. Минимальное значение – |
|
Период сбора счетчиков. Параметр определяет интервал в днях, за который накапливаются данные для формирования показателей аномальной активности. Рассчитать значение можно по следующей формуле: Минимальное значение – |
|
Период хранения данных правила корреляции. Параметр определяет интервал в днях, в течение которого данные, накопленные правилом, сохраняются для последующего анализа. Рассчитать значение можно по следующей формуле: Минимальное значение – |
|
Маппинги полей для значений анализируемых признаков. Параметр определяет соответствие между полем события KUMA и типом анализируемого признака для выявления аномальной активности пользователей. |
|
Поля события KUMA из схемы событий. Пример значения: |
|
Анализируемые признаки. Возможные значения: |