UEBA

Kích hoạt UEBA

Hướng dẫn cấu hình và kích hoạt tính năng UEBA trên hệ thống SecOps

Để sử dụng tính năng UEBA, cần thực hiện đầy đủ các bước kích hoạt dưới đây.

Bước 1: Bật UEBA trong Plan

  1. Kiểm tra gói dịch vụ (Plan) của tenant đang sử dụng.
  2. Xác nhận tính năng UEBA đã được bật trong Plan.
  3. Nếu UEBA chưa được cấp quyền trong Plan, liên hệ bộ phận Sales để được hỗ trợ mở tính năng.

Bước 2: Bật UEBA trong Settings

  1. Truy cập Settings > UEBA Settings.
  2. Bật toggle UEBA feature.

Cơ chế hoạt động: Ngay khi được kích hoạt, hệ thống sẽ tự động phân tích dữ liệu quá khứ để xây dựng mô hình hành vi chuẩn (Baseline). Nếu bạn tắt toggle này, thuật toán sẽ lập tức dừng quá trình học.

  1. Bật toggle Enrichment cho các nguồn enrichment cần dùng để bổ sung ngữ cảnh cho sự kiện.

Hiện tại, hệ thống hỗ trợ làm giàu thông tin định danh người dùng (Users) từ 2 gói giải pháp:

  • Pack 1: Active Directory
  • Pack 2: Entra ID
  1. Bật toggle Data Connector cho các nguồn dữ liệu cần thu thập.

Bước 3: Chờ hệ thống tính toán

Sau khi bật cấu hình, hệ thống cần thời gian để:

  • Thu thập dữ liệu từ các connector đã chọn.
  • Phân tích hành vi và nhận diện bất thường.
  • Tính điểm rủi ro người dùng (Risk Score).

Lưu ý: thời gian xử lý phụ thuộc vào lưu lượng dữ liệu của nguồn log.

Bước 4: Truy cập UEBA để xem chi tiết

  1. Vào menu UEBA trên hệ thống SecOps.
  2. Xem danh sách thực thể có rủi ro.
  3. Mở chi tiết từng đối tượng để theo dõi:
  • Risk Score và mức độ rủi ro.
  • Các sự kiện bất thường đóng góp vào điểm rủi ro.
  • Diễn biến hành vi theo thời gian.