0Pricing
Security+ Academy · Lektion

UEBA und Verhaltensanalyse bei Insider-Bedrohungen

Setzen Sie User and Entity Behavior Analytics ein, um anomale Verhaltensmuster zu erkennen, die auf Insider-Bedrohungen oder kompromittierte Anmeldedaten hindeuten.

UEBA und Verhaltensanalyse bei Insider-Bedrohungen ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist UEBA?

User and Entity Behavior Analytics (UEBA) ist ein Ansatz der Sicherheitsanalyse, der Verhaltensbaselines für Benutzer und Entitäten (Endpunkte, Server und Anwendungen) erstellt und mithilfe statistischer Modelle und maschinellen Lernens anomales Verhalten erkennt. Im Gegensatz zu regelbasierter Erkennung kann UEBA Bedrohungen erkennen, für die keine bekannte Signatur existiert – Angreifer, die legitime Tools verwenden, Insider, die ihre Zugriffsrechte missbrauchen, und kompromittierte Konten, die sich zwar richtlinienkonform, aber außerhalb normaler Verhaltensmuster bewegen.

Baselines erstellen: Was ist normal?

Die Wirksamkeit von UEBA hängt von präzisen Verhaltensbaselines ab. Bei Benutzern umfassen die Baseline-Merkmale typische Anmeldezeiten, übliche Quellstandorte, regelmäßig verwendete Geräte, typische Volumina des Datenzugriffs und häufig genutzte Anwendungen. Bei Entitäten umfassen die Baselines normale Muster des Netzwerkverkehrs, den üblichen Zugriffsbereich von Dienstkonten und reguläre Prozessaktivitäten. UEBA-Systeme beobachten die Umgebung in der Regel 2 bis 4 Wochen, bevor sie zuverlässige Anomaliewerte liefern.

# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack

# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single session

Risikobewertung und Aggregation

UEBA-Plattformen weisen einzelnen Verhaltensanomalien Risikowerte zu und aggregieren diese über einen bestimmten Zeitraum. Eine einzelne Anmeldung spät in der Nacht kann ein geringes Risiko ergeben. Zusammen mit einem ungewöhnlichen Daten-Download, dem Zugriff auf vertrauliche HR-Dateien, auf die der Benutzer zuvor nie zugegriffen hat, und einem neuen Gerät steigt der aggregierte Risikowert jedoch in den Hochrisikobereich. Dieser Aggregationsansatz erkennt subtile Insiderbedrohungen, die kein einzelnes Ereignis auslösen würde.

# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours    -> +15 risk points
# Event 2: Login from new location       -> +20 risk points
# Event 3: Access to HR files            -> +25 risk points
# Event 4: Large file download (1.5GB)   -> +30 risk points
# Event 5: Email to personal Gmail acct  -> +35 risk points

# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'

Kategorien von Insiderbedrohungen

UEBA ist besonders wirksam gegen Insiderbedrohungen, die in mehrere Kategorien fallen. Böswillige Insider stehlen oder sabotieren Daten absichtlich, um sich persönlich zu bereichern oder Spionage zu betreiben. Fahrlässige Insider legen Daten durch schlechte Vorgehensweisen versehentlich offen (beispielsweise durch das Senden vertraulicher Dateien an persönliche Konten oder die Verwendung schwacher Passwörter). Kompromittierte Insider sind legitime Benutzer, deren Konten von externen Angreifern übernommen wurden, die anschließend mit den Zugriffsrechten und dem gewohnten Verhaltensprofil des Benutzers agieren.

Szenarien zur Verhinderung von Datenverlust

UEBA erkennt häufige Verhaltensweisen bei der Datenexfiltration, indem Zugriffsmuster und Übertragungsmuster überwacht werden. Zu den Indikatoren gehören: Benutzer, die auf eine große Anzahl von Dokumenten außerhalb ihres üblichen Bereichs zugreifen, Dateien per Bulk-Download aus SharePoint oder OneDrive herunterladen, große Mengen vertraulicher Dokumente drucken, Dateien in persönlichen Cloud-Speicher (Dropbox, Google Drive) hochladen oder Dateien an persönliche E-Mail-Adressen senden. UEBA korreliert diese Verhaltensweisen über einen längeren Zeitraum, um ein Bild einer gezielten Exfiltration zu erstellen.

Kompromittierte Konten erkennen

Wenn ein Angreifer gültige Anmeldeinformationen eines Benutzers stiehlt, agiert er unter der Identität des Opfers und umgeht dadurch die regelbasierte Überwachung der Authentifizierung. UEBA erkennt solche Szenarien mit kompromittierten Konten anhand von Verhaltensabweichungen: Das Konto meldet sich plötzlich aus einem neuen Land an, verwendet ein bislang unbekanntes Gerät, greift auf Ressourcen außerhalb des üblichen Benutzerbereichs zu oder zeigt ein unmögliches Reiseereignis (authentifiziert in New York und 30 Minuten später in Tokio). Diese Verhaltensänderungen sind für signaturbasierte Tools unsichtbar, in UEBA-Baselines jedoch eindeutig erkennbar.

Entitätsanalyse: Server und Dienstkonten

UEBA beschränkt sich nicht auf Benutzer, sondern überwacht auch Entitäten – Server, Anwendungen und Dienstkonten. Dienstkonten sind besonders attraktive Ziele, da sie häufig weitreichende Berechtigungen besitzen und ihre Aktivitäten nur selten überprüft werden. UEBA erstellt für jedes Dienstkonto eine Baseline seines normalen Verhaltens: auf welche Server es zugreift, zu welchen Zeiten es ausgeführt wird und welche Prozesse es startet. Abweichungen – etwa wenn ein Datenbankdienstkonto plötzlich einen Authentifizierungsserver abfragt – weisen auf eine mögliche laterale Bewegung mit gestohlenen Anmeldeinformationen eines Dienstkontos hin.

UEBA-Datenquellen

UEBA-Plattformen nehmen eine große Bandbreite an Datenquellen auf, um vollständige Verhaltensprofile zu erstellen. Zu den kritischen Quellen gehören: Identitäts- und Authentifizierungsprotokolle (Active Directory, Okta), Endpoint-Telemetrie (Prozesserstellung, Dateizugriffe), Netzwerkprotokolle (DNS, Proxy, Firewall), DLP-Lösungen (Überwachung von E-Mails und Cloud-Dateien), HR-Systeme (Rolle, Abteilung, Kündigungsdaten) und Protokolle des physischen Zutritts (Ereignisse von Kartenlesern). Durch die Integration von HR-Daten lässt sich die Überwachung gefährdeter Mitarbeitender (Personen mit PIP oder kürzlich gekündigte Mitarbeitende) automatisch verstärken.

Machine Learning in UEBA

UEBA-Plattformen verwenden mehrere ML-Techniken. Unüberwachtes Clustering gruppiert Benutzer mit ähnlichen Verhaltensprofilen und kennzeichnet diejenigen, die außerhalb ihrer Vergleichsgruppe liegen. Anomalieerkennung in Zeitreihen identifiziert Abweichungen von historischen Mustern. Überwachtes Klassifizieren (wenn gekennzeichnete Daten zu Insider-Bedrohungen verfügbar sind) trainiert Modelle darauf, bestimmte Bedrohungsszenarien zu erkennen. Die meisten UEBA-Systeme kombinieren mehrere Modelle, um Fehlalarme zu reduzieren, die bei einem einzelnen Ansatz entstehen könnten.

Vergleich mit der Vergleichsgruppe

Die Analyse von Vergleichsgruppen vergleicht das Verhalten eines Benutzers mit dem Verhalten anderer Personen in derselben Abteilung, Rolle oder demselben Team. Wenn alle Vertriebsmitarbeitenden ungefähr 50 Dokumente pro Tag herunterladen, eine Person jedoch 5.000, löst dieses Ausreißerverhalten eine Untersuchung aus – selbst wenn 5.000 Downloads pro Tag keinen Alarm aufgrund eines absoluten Schwellenwerts auslösen würden. Der Vergleich mit der Vergleichsgruppe erkennt einen für die jeweilige Rolle ungewöhnlich hohen Umfang, den absolute Schwellenwerte übersehen.

UEBA-Reaktionsablauf

Wenn UEBA einen Alarm mit hohem Risiko erzeugt, umfasst der Reaktionsablauf typischerweise: die Überprüfung durch Analysten anhand der Zeitleiste des Benutzers (alle anomalen Ereignisse im Kontext), die Rücksprache mit der Personalabteilung oder der Führungskraft (befindet sich der Benutzer in einem PIP? Hat er kürzlich gekündigt?), die gezielte Beweissicherung (E-Mail-Exporte, DLP-Aufzeichnungen) und, falls gerechtfertigt, die Sperrung des Kontos sowie die Weiterleitung an die Personalabteilung oder Strafverfolgungsbehörden. UEBA-Risikowerte können außerdem in Conditional Access integriert werden, um automatisch eine zusätzliche Authentifizierung zu verlangen, sobald der Wert eines Benutzers einen Schwellenwert überschreitet.

Kurzer Test

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: UEBA erstellt Verhaltensbaselines für Benutzer und Entitäten, um anomale Aktivitäten ohne bekannte Signaturen zu erkennen, die Aggregation von Risikowerten kombiniert schwache Signale zu hochgradig vertrauenswürdigen Alarmen für Insider-Bedrohungen, und der Vergleich mit der Vergleichsgruppe sowie ML-Modelle erkennen rollenspezifischen Missbrauch, den absolute Schwellenwerte übersehen. Als Nächstes behandeln wir Eingabevalidierung und Ausgabekodierung – sichere Programmierpraktiken, die Injection-Schwachstellen verhindern.

Häufig gestellte Fragen

Ist die Lektion „UEBA und Verhaltensanalyse bei Insider-Bedrohungen“ kostenlos?

Ja — der vollständige Text von „UEBA und Verhaltensanalyse bei Insider-Bedrohungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „UEBA und Verhaltensanalyse bei Insider-Bedrohungen“?

Setzen Sie User and Entity Behavior Analytics ein, um anomale Verhaltensmuster zu erkennen, die auf Insider-Bedrohungen oder kompromittierte Anmeldedaten hindeuten. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „UEBA und Verhaltensanalyse bei Insider-Bedrohungen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Methodik der Threat Hunt und Hypothesengenerierung
  2. SIEM-Architektur: Log-Erfassung, Parsing und Korrelation
  3. SIEM-Erkennungsregeln und Alerts schreiben
  4. UEBA und Verhaltensanalyse bei Insider-Bedrohungen
← Zurück zu Security+ Academy