UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam
Terapkan analitik perilaku pengguna dan entitas untuk mendeteksi pola perilaku anomali yang menunjukkan ancaman orang dalam atau kredensial yang telah disusupi.
UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa Itu UEBA?
User and Entity Behavior Analytics (UEBA) adalah pendekatan analitik keamanan yang membangun dasar perilaku bagi pengguna dan entitas (titik akhir, server, aplikasi), lalu menggunakan model statistik dan pembelajaran mesin untuk mendeteksi perilaku anomali. Berbeda dari deteksi berbasis aturan, UEBA dapat menangkap ancaman yang tidak memiliki tanda tangan yang diketahui — penyerang yang menggunakan alat sah, orang dalam yang menyalahgunakan akses, serta akun yang disusupi dan beroperasi sesuai kebijakan tetapi di luar pola perilaku normal.
Membangun Dasar: Apa yang Normal?
Efektivitas UEBA bergantung pada dasar perilaku yang akurat. Untuk pengguna, atribut dasar mencakup: jam Login yang umum, lokasi sumber yang biasa, Devices yang rutin digunakan, volume akses data yang lazim, dan penggunaan Applications yang sering. Untuk entitas, dasar mencakup: pola lalu lintas jaringan normal, cakupan akses akun layanan standar, dan perilaku proses yang rutin. Sistem UEBA biasanya mengamati lingkungan selama 2–4 minggu sebelum menghasilkan skor anomali yang andal.
# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack
# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single sessionPemberian Skor dan Agregasi Risiko
Platform UEBA memberikan skor Risk pada anomali perilaku individual dan mengagregasikannya dari waktu ke waktu. Satu Login larut malam mungkin memiliki risiko rendah. Jika digabungkan dengan download data yang tidak biasa, akses ke file HR sensitif yang sebelumnya tidak pernah diakses pengguna, dan perangkat baru — skor risiko agregat melonjak ke tingkat risiko tinggi. Pendekatan agregasi ini menangkap ancaman orang dalam yang halus, yang tidak akan ditandai oleh satu Event saja.
# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours -> +15 risk points
# Event 2: Login from new location -> +20 risk points
# Event 3: Access to HR files -> +25 risk points
# Event 4: Large file download (1.5GB) -> +30 risk points
# Event 5: Email to personal Gmail acct -> +35 risk points
# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'Kategori Ancaman Orang Dalam
UEBA sangat efektif menghadapi ancaman orang dalam, yang terbagi ke dalam beberapa kategori. Orang dalam yang berniat jahat sengaja mencuri atau menyabotase data demi keuntungan pribadi atau spionase. Orang dalam yang lalai secara tidak sengaja mengekspos data melalui praktik yang buruk (mengirim file sensitif ke akun pribadi melalui email, menggunakan kata sandi yang lemah). Orang dalam yang akunnya disusupi adalah pengguna sah yang akunnya diambil alih oleh penyerang eksternal, yang kemudian beroperasi menggunakan hak akses dan penyamaran perilaku pengguna tersebut.
Skenario Pencegahan Kehilangan Data
UEBA mendeteksi perilaku eksfiltrasi data yang umum dengan memantau pola akses dan transfer. Indikatornya mencakup: pengguna mengakses dokumen dalam jumlah besar di luar cakupan normalnya, mengunduh file secara massal dari SharePoint atau OneDrive, mencetak dokumen sensitif dalam jumlah besar, mengunggah ke penyimpanan cloud pribadi (Dropbox, Google Drive), atau mengirim file ke alamat email pribadi. UEBA mengorelasikan perilaku ini dari waktu ke waktu untuk membangun gambaran eksfiltrasi yang disengaja.
Mendeteksi Akun yang Disusupi
Ketika penyerang mencuri kredensial pengguna yang valid, mereka beroperasi dengan identitas korban — sehingga mematahkan pemantauan autentikasi berbasis aturan. UEBA mendeteksi skenario akun yang disusupi melalui ketidakkonsistenan perilaku: akun tiba-tiba melakukan Login dari negara baru, menggunakan perangkat yang belum pernah terlihat sebelumnya, mengakses sumber daya di luar cakupan normal pengguna, atau menunjukkan perjalanan mustahil (terautentikasi di New York, lalu di Tokyo 30 menit kemudian). Pergeseran perilaku ini tidak terlihat oleh alat berbasis tanda tangan, tetapi jelas bagi dasar UEBA.
Analitik Entitas: Server dan Akun Layanan
UEBA tidak hanya memantau pengguna, tetapi juga entitas — server, aplikasi, dan akun layanan. Akun layanan merupakan target bernilai tinggi karena sering memiliki izin luas dan aktivitasnya jarang ditinjau. UEBA membuat dasar tentang aktivitas normal setiap akun layanan: server mana yang diakses, kapan akun tersebut berjalan, dan proses apa yang dijalankannya. Penyimpangan — seperti akun layanan basis data yang tiba-tiba melakukan kueri ke server autentikasi — menunjukkan kemungkinan pergerakan lateral menggunakan kredensial akun layanan yang dicuri.
Sumber Data UEBA
Platform UEBA mengumpulkan beragam sumber data untuk membangun profil perilaku yang lengkap. Sumber penting meliputi: log identitas dan autentikasi (Active Directory, Okta), telemetri endpoint (pembuatan proses, akses file), log jaringan (DNS, proxy, firewall), solusi DLP (pemantauan email dan file cloud), sistem HR (peran, departemen, tanggal pemutusan hubungan kerja), serta log akses fisik (peristiwa pembaca kartu akses). Integrasi data HR memungkinkan pemantauan intensif secara otomatis terhadap karyawan yang berisiko (mereka yang sedang menjalani PIP atau baru saja diberhentikan).
Pembelajaran Mesin dalam UEBA
Platform UEBA menggunakan beberapa teknik pembelajaran mesin. Pengelompokan tanpa pengawasan mengelompokkan pengguna dengan profil perilaku yang serupa dan menandai mereka yang berada di luar kelompok rekannya. Deteksi anomali deret waktu mengidentifikasi penyimpangan dari pola historis. Klasifikasi dengan pengawasan (jika data ancaman dari orang dalam yang telah diberi label tersedia) melatih model untuk mengenali skenario ancaman tertentu. Sebagian besar sistem UEBA menggabungkan beberapa model untuk mengurangi positif palsu dari satu pendekatan saja.
Perbandingan Kelompok Rekan
Analisis kelompok rekan membandingkan perilaku pengguna dengan pengguna lain dalam departemen, peran, atau tim yang sama. Jika setiap tenaga penjualan mengunduh sekitar 50 dokumen per hari, tetapi satu orang mengunduh 5.000 dokumen, perilaku menyimpang tersebut memicu penyelidikan — meskipun 5.000 unduhan per hari tidak memicu peringatan ambang batas absolut. Perbandingan dengan rekan dapat menemukan penyalahgunaan volume yang sesuai dengan peran, yang tidak terdeteksi oleh ambang batas absolut.
Alur Kerja Respons UEBA
Saat UEBA menghasilkan peringatan berisiko tinggi, alur kerja respons biasanya mencakup: peninjauan analis terhadap linimasa pengguna (semua peristiwa anomali dalam konteksnya), konsultasi dengan HR atau manajer (apakah pengguna sedang menjalani PIP? baru saja mengajukan pengunduran diri?), pengumpulan bukti yang terarah (ekspor email, tangkapan DLP), dan jika diperlukan, penangguhan akun serta eskalasi kepada HR atau penegak hukum. Skor risiko UEBA juga dapat diintegrasikan dengan Akses Bersyarat untuk secara otomatis mewajibkan autentikasi tingkat lanjut saat skor pengguna melewati ambang batas.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.
Rangkuman Lesson
Dalam lesson ini Anda mempelajari bahwa: UEBA membangun baseline perilaku untuk pengguna dan entitas guna mendeteksi aktivitas anomali tanpa tanda tangan yang telah diketahui, agregasi skor risiko menggabungkan sinyal lemah menjadi peringatan berkepercayaan tinggi untuk ancaman dari orang dalam, dan perbandingan kelompok rekan serta model pembelajaran mesin menemukan penyalahgunaan spesifik peran yang tidak terdeteksi oleh ambang batas absolut. Selanjutnya, kita akan membahas validasi input dan pengodean output — praktik pengodean aman yang mencegah kerentanan injeksi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam” gratis?
Ya — teks lengkap “UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam”?
Terapkan analitik perilaku pengguna dan entitas untuk mendeteksi pola perilaku anomali yang menunjukkan ancaman orang dalam atau kredensial yang telah disusupi. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Metodologi Perburuan Ancaman dan Perumusan Hipotesis
- Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log
- Menulis Aturan Deteksi dan Peringatan SIEM
- UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam