В таблице представлены параметры, доступные для настройки правила корреляции типа periodical в файле correlation-rules.yaml.
Описание параметров конфигурационного файла correlation-rules.yaml
Параметр |
Описание |
|---|---|
|
Параметр задает одно или несколько полей схемы событий KUMA (уникальные идентификаторы пользователя), по значениям которых события объединяются для анализа активности одного пользователя. Пример значения: |
|
Пороговое значение стандартизованного отклонения (Z-Score). Параметр определяет, насколько текущее значение активности пользователя отклоняется от среднего значения активности с учетом разброса данных. Значение параметра настраивается отдельно для каждого признака детектирования:
|
|
Пороговое значение относительного показателя (Relative Score). Параметр определяет, во сколько раз текущая активность пользователя превышает средний уровень активности за определенный период. Значение параметра настраивается отдельно для каждого признака детектирования:
|
|
Минимальное число событий аутентификации пользователя, необходимых для анализа аномальной активности. Параметр определяет количество событий аутентификации, которое должно быть накоплено, чтобы правило корреляции могло выполнить анализ аномальной активности. Максимальное значение параметра зависит от значений Максимальное значение можно рассчитать по формуле: Минимальное значение – |
|
Период детектирования. Параметр определяет интервал времени в минутах, через который правило выполняет анализ накопленных событий аутентификации пользователя для выявления аномальной активности. Максимальное значение параметра зависит от значения параметра Минимальное значение – |
|
Период группировки событий. Параметр определяет интервал в днях, за который события аутентификации пользователя объединяются для последующего анализа аномальной активности. Значение параметра влияет на максимально допустимое значение Минимальное значение – |
|
Период сбора исторических значений. Параметр определяет интервал в днях, в течение которого уникальные значения анализируемых признаков пользователя накапливаются для последующего анализа аномальной активности. Минимальное значение – |
|
Период сбора счетчиков. Параметр определяет интервал в днях, за который накапливаются данные для формирования показателей аномальной активности. Рассчитать максимальное значение можно по следующей формуле: Минимальное значение – |
|
Период хранения данных правила корреляции. Параметр определяет интервал в днях, в течение которого данные, накопленные правилом, сохраняются для последующего анализа. Рассчитать максимальное значение можно по следующей формуле: Минимальное значение – |
|
Маппинги полей для значений анализируемых признаков. Параметр определяет соответствие между полем события KUMA и типом анализируемого признака для выявления аномальной активности пользователей. |
|
Поля события KUMA из схемы событий. Пример значения: |
|
Анализируемые признаки. Возможные значения: |