内部脅威に対するUEBAと行動分析
ユーザーとエンティティの行動分析を適用し、内部脅威や認証情報の侵害を示す異常な行動パターンを検出します。
「内部脅威に対するUEBAと行動分析」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
UEBAとは
User and Entity Behavior Analytics (UEBA)は、ユーザーとエンティティ(エンドポイント、サーバー、アプリケーション)の行動ベースラインを構築し、統計モデルと機械学習を使って異常な行動を検知するセキュリティ分析手法です。ルールベースの検知とは異なり、既知のシグネチャーを持たない脅威、つまり正規のツールを使う攻撃者、アクセス権を悪用する内部関係者、ポリシーには従っているものの通常の行動パターンから外れて活動する侵害アカウントを検知できます。
ベースラインの構築:正常とは何か
UEBAの有効性は、正確な行動ベースラインに左右されます。ユーザーの場合、ベースラインの属性には、通常のログイン時間、通常のアクセス元の場所、普段使用するデバイス、通常のデータアクセス量、頻繁に使用するアプリケーションが含まれます。エンティティの場合は、通常のネットワークトラフィックパターン、標準的なサービスアカウントのアクセス範囲、通常のプロセスの動作などが含まれます。UEBAシステムは通常、信頼できる異常スコアを生成する前に、2~4週間環境を観測します。
# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack
# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single sessionリスクスコアリングと集約
UEBAプラットフォームは、個々の行動異常にリスクスコアを割り当て、時間の経過に伴って集約します。深夜のログインが1回あっただけなら、リスクは低いかもしれません。しかし、通常とは異なるデータのダウンロード、これまでアクセスしたことのない機密性の高い人事ファイルへのアクセス、新しいデバイスの使用が組み合わさると、集約されたリスクスコアは高リスクの領域まで急上昇します。この集約アプローチにより、単一のイベントでは検知できない巧妙な内部脅威を捉えられます。
# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours -> +15 risk points
# Event 2: Login from new location -> +20 risk points
# Event 3: Access to HR files -> +25 risk points
# Event 4: Large file download (1.5GB) -> +30 risk points
# Event 5: Email to personal Gmail acct -> +35 risk points
# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'内部脅威のカテゴリ
UEBAは、いくつかのカテゴリに分けられる内部脅威に対して特に効果的です。悪意のある内部関係者は、個人的な利益やスパイ活動を目的として、意図的にデータを盗んだり破壊したりします。過失のある内部関係者は、不適切な運用(機密ファイルを個人アカウントにメールで送る、脆弱なパスワードを使うなど)によって、誤ってデータを漏えいさせます。侵害された内部関係者とは、正規ユーザーのアカウントが外部の攻撃者に乗っ取られ、その攻撃者がユーザーのアクセス権と通常の行動に紛れる状態を利用して活動するケースです。
データ損失防止のシナリオ
UEBAは、アクセスと転送のパターンを監視することで、一般的なデータ持ち出しの行動を検知します。指標には、通常の範囲を超えて大量のドキュメントにアクセスすること、SharePointやOneDriveからファイルを一括ダウンロードすること、機密文書を大量に印刷すること、個人用クラウドストレージ(Dropbox、Google Drive)へアップロードすること、個人用メールアドレスへファイルを送信することなどがあります。UEBAはこれらの行動を時間軸に沿って相関させ、意図的なデータ持ち出しの全体像を構築します。
侵害されたアカウントの検知
攻撃者が正規ユーザーの認証情報を盗むと、被害者のIDで活動するため、ルールベースの認証監視を回避します。UEBAは、行動の一貫性が崩れる侵害されたアカウントのシナリオを検知します。たとえば、アカウントが突然新しい国からログインする、これまで使われたことのないデバイスを使用する、ユーザーの通常の範囲外にあるリソースへアクセスする、あるいは不可能な移動(30分前にニューヨークで認証された後、東京で認証されるなど)を示す場合です。こうした行動の変化はシグネチャーベースのツールでは見えませんが、UEBAのベースラインでは明確に捉えられます。
エンティティ分析:サーバーとサービスアカウント
UEBAはユーザーだけでなく、サーバー、アプリケーション、サービスアカウントなどのエンティティも監視対象にします。サービスアカウントは広範な権限を持つことが多く、その活動がほとんど確認されないため、価値の高い標的です。UEBAは、各サービスアカウントが通常どのような動作をするか、つまりどのサーバーにアクセスし、何時に実行され、どのプロセスを起動するかをベースライン化します。データベースのサービスアカウントが突然認証サーバーにクエリを実行するといった逸脱は、盗まれたサービスアカウントの認証情報を使ったラテラルムーブメントの可能性を示します。
UEBAのデータソース
UEBAプラットフォームは、完全な行動プロファイルを構築するために、幅広いデータソースを取り込みます。重要なソースには、アイデンティティおよび認証ログ(Active Directory、Okta)、エンドポイントテレメトリ(プロセスの作成、ファイルアクセス)、ネットワークログ(DNS、プロキシ、ファイアウォール)、DLPソリューション(メールおよびクラウドファイルの監視)、HRシステム(役職、部署、退職日)、物理アクセスログ(バッジリーダーのイベント)が含まれます。HRデータを統合すると、リスクのある従業員(PIP中または最近退職した従業員)に対する監視を自動的に強化できます。
UEBAにおける機械学習
UEBAプラットフォームはいくつかのML手法を使用します。教師なしクラスタリングは、行動プロファイルが類似するユーザーをグループ化し、同僚グループから外れたユーザーにフラグを付けます。時系列異常検知は、過去のパターンからの逸脱を特定します。教師あり分類(ラベル付きの内部脅威データを利用できる場合)では、特定の脅威シナリオを認識するようにモデルをトレーニングします。ほとんどのUEBAシステムは、単一の手法による誤検知を減らすために複数のモデルを組み合わせます。
同僚グループとの比較
同僚グループ分析では、ユーザーの行動を同じ部署、役職、またはチームの他のユーザーと比較します。営業担当者全員が1日に約50件のドキュメントをダウンロードしているのに、1人だけが5,000件をダウンロードしている場合、1日5,000件のダウンロード自体では絶対値のしきい値アラートが発生しなくても、その外れ値となる行動が調査のきっかけになります。同僚との比較により、絶対値のしきい値では見逃される、役割に応じた大量利用の悪用を検出できます。
UEBAの対応ワークフロー
UEBAが高リスクアラートを生成した場合、通常は次のような対応ワークフローになります。ユーザーのタイムライン(コンテキストを含むすべての異常イベント)のアナリストによるレビュー、HRまたは上司への確認(ユーザーはPIP中か、最近退職届を提出したか)、対象を絞った証拠収集(メールのエクスポート、DLPによる取得データ)、そして必要に応じてアカウントの停止とHRまたは法執行機関へのエスカレーションです。UEBAのリスクスコアをConditional Accessと統合し、ユーザーのスコアがしきい値を超えたときに追加認証を自動的に要求することもできます。
クイックチェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、UEBAがユーザーやエンティティの行動ベースラインを構築することで、既知のシグネチャがなくても異常なアクティビティを検出できること、リスクスコアの集約によって弱いシグナルを組み合わせ、内部脅威に対する信頼度の高いアラートを生成できること、そして同僚グループとの比較とMLモデルによって、絶対値のしきい値では見逃される役割固有の悪用を検出できることを学びました。次は、インジェクションの脆弱性を防ぐ安全なコーディング手法である、入力検証と出力エンコーディングについて学びます。
よくある質問
「内部脅威に対するUEBAと行動分析」レッスンは無料ですか?
はい。「内部脅威に対するUEBAと行動分析」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「内部脅威に対するUEBAと行動分析」で何を学びますか?
ユーザーとエンティティの行動分析を適用し、内部脅威や認証情報の侵害を示す異常な行動パターンを検出します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「内部脅威に対するUEBAと行動分析」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの方法論と仮説生成
- SIEMアーキテクチャ:ログ取り込み、解析、相関
- SIEMの検知ルールとアラートの作成
- 内部脅威に対するUEBAと行動分析