UEBA и поведенческая аналитика для внутренних угроз
Применяйте аналитику поведения пользователей и сущностей, чтобы выявлять аномальные модели поведения, указывающие на внутренние угрозы или скомпрометированные учётные данные.
«UEBA и поведенческая аналитика для внутренних угроз» — бесплатный урок Security+ Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое UEBA?
Аналитика поведения пользователей и сущностей (UEBA) — это подход к анализу безопасности, который создает поведенческие базовые профили пользователей и сущностей (конечных точек, серверов, приложений) и использует статистические модели и машинное обучение для обнаружения аномального поведения. В отличие от обнаружения на основе правил, UEBA выявляет угрозы, для которых нет известной сигнатуры: злоумышленников, использующих легитимные инструменты, инсайдеров, злоупотребляющих доступом, и скомпрометированные учетные записи, действующие в рамках политик, но за пределами обычных моделей поведения.
Создание базового профиля: что является нормой?
Эффективность UEBA зависит от точности поведенческих базовых профилей. Для пользователей к атрибутам базового профиля относятся: обычные часы входа, привычные исходные местоположения, регулярно используемые устройства, типичный объем доступа к данным и часто используемые приложения. Для сущностей базовые профили включают: обычные шаблоны сетевого трафика, стандартную область доступа служебных учетных записей и обычное поведение процессов. Как правило, системы UEBA наблюдают за средой в течение 2–4 недель, прежде чем начнут выдавать надежные оценки аномальности.
# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack
# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single sessionОценка и агрегация риска
Платформы UEBA присваивают оценки риска отдельным поведенческим аномалиям и агрегируют их с течением времени. Один вход в систему поздно ночью может иметь низкий риск. Но если к нему добавляются необычная загрузка данных, доступ к конфиденциальным файлам HR, к которым пользователь ранее не обращался, и новое устройство, совокупная оценка риска резко переходит в область высокого риска. Такой подход к агрегации позволяет обнаруживать незаметные угрозы со стороны инсайдеров, которые не выявило бы ни одно отдельное событие.
# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours -> +15 risk points
# Event 2: Login from new location -> +20 risk points
# Event 3: Access to HR files -> +25 risk points
# Event 4: Large file download (1.5GB) -> +30 risk points
# Event 5: Email to personal Gmail acct -> +35 risk points
# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'Категории угроз со стороны инсайдеров
UEBA особенно эффективна против угроз со стороны инсайдеров, которые делятся на несколько категорий. Злонамеренные инсайдеры намеренно крадут или саботируют данные ради личной выгоды или шпионажа. Неосторожные инсайдеры случайно раскрывают данные из-за ненадлежащих практик (отправляют конфиденциальные файлы на личные учетные записи электронной почты, используют слабые пароли). Скомпрометированные инсайдеры — это легитимные пользователи, чьи учетные записи захватили внешние злоумышленники, после чего те действуют с правами доступа пользователя и под прикрытием его обычного поведения.
Сценарии предотвращения утечек данных
UEBA обнаруживает распространенные модели вывода данных, отслеживая шаблоны доступа и передачи. К индикаторам относятся: доступ пользователей к большому количеству документов за пределами их обычной области, массовая загрузка файлов из SharePoint или OneDrive, печать больших объемов конфиденциальных документов, загрузка в личное облачное хранилище (Dropbox, Google Drive) или отправка файлов на личные адреса электронной почты. UEBA сопоставляет такое поведение во времени, формируя картину намеренного вывода данных.
Обнаружение скомпрометированных учетных записей
Завладев действительными учетными данными пользователя, злоумышленник действует от его имени, обходя мониторинг аутентификации на основе правил. UEBA обнаруживает такие сценарии скомпрометированных учетных записей по несоответствиям в поведении: учетная запись внезапно выполняет вход из новой страны, использует ранее не виденное устройство, обращается к ресурсам за пределами обычной области пользователя или демонстрирует невозможное перемещение (аутентификация в Нью-Йорке, а затем в Токио через 30 минут). Такие изменения поведения невидимы для инструментов на основе сигнатур, но очевидны для базовых профилей UEBA.
Аналитика сущностей: серверы и служебные учетные записи
UEBA выходит за рамки мониторинга пользователей и отслеживает сущности — серверы, приложения и служебные учетные записи. Служебные учетные записи являются ценными целями, поскольку часто обладают широкими разрешениями, а их активность редко проверяется. UEBA формирует базовый профиль обычных действий каждой служебной учетной записи: к каким серверам она обращается, в какое время запускается и какие процессы порождает. Отклонения — например, когда служебная учетная запись базы данных внезапно отправляет запросы серверу аутентификации — указывают на возможное горизонтальное перемещение с использованием украденных учетных данных служебной учетной записи.
Источники данных UEBA
Платформы UEBA получают данные из широкого спектра источников, чтобы формировать полные поведенческие профили. К критически важным источникам относятся: журналы идентификации и аутентификации (Active Directory, Okta), телеметрия конечных устройств (создание процессов, доступ к файлам), сетевые журналы (DNS, прокси-серверы, межсетевые экраны), решения DLP (мониторинг электронной почты и облачных файлов), системы HR (роль, отдел, даты увольнения) и журналы физического доступа (события считывателей пропусков). Интеграция данных HR позволяет автоматически усилить мониторинг сотрудников из группы риска (участвующих в плане повышения эффективности или недавно уволенных).
Машинное обучение в UEBA
Платформы UEBA используют несколько методов машинного обучения. Кластеризация без учителя объединяет пользователей со схожими поведенческими профилями и выявляет тех, кто выходит за пределы своей группы коллег. Выявление аномалий во временных рядах обнаруживает отклонения от исторических закономерностей. Классификация с учителем (если доступны размеченные данные об угрозах со стороны инсайдеров) обучает модели распознавать конкретные сценарии угроз. Большинство систем UEBA объединяют несколько моделей, чтобы уменьшить количество ложных срабатываний, характерных для каждого отдельного подхода.
Сравнение с группой коллег
Анализ группы коллег сравнивает поведение пользователя с поведением других сотрудников того же отдела, выполняющих ту же роль или работающих в той же команде. Если каждый менеджер по продажам скачивает примерно 50 документов в день, а один сотрудник — 5 000, такое отклонение вызывает расследование, даже если 5 000 скачиваний в день не достигли бы абсолютного порога для срабатывания оповещения. Сравнение с коллегами помогает обнаружить злоупотребление объёмами, соответствующими роли, которое не выявляется абсолютными порогами.
Рабочий процесс реагирования UEBA
Когда UEBA создаёт оповещение о высоком риске, рабочий процесс реагирования обычно включает: проверку аналитиком временной шкалы пользователя (все аномальные события с учётом контекста), консультацию с HR или менеджером (участвует ли пользователь в плане повышения эффективности? недавно ли он уведомил об увольнении?), целенаправленный сбор доказательств (экспорт электронной почты, данные, собранные DLP), а при необходимости — приостановку действия учётной записи и передачу дела в HR или правоохранительные органы. Оценки риска UEBA также могут интегрироваться с условным управлением доступом, чтобы автоматически требовать усиленную аутентификацию, когда оценка пользователя превышает порог.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что UEBA формирует поведенческие базовые профили пользователей и сущностей, чтобы выявлять аномальную активность без известных сигнатур; агрегация оценок риска объединяет слабые сигналы в оповещения с высокой степенью уверенности об угрозах со стороны инсайдеров; а сравнение с группой коллег и модели машинного обучения обнаруживают злоупотребления, характерные для конкретной роли, которые не выявляются абсолютными порогами. Далее мы рассмотрим проверку входных данных и кодирование выходных данных — методы безопасной разработки, предотвращающие уязвимости, связанные с внедрением.
Часто задаваемые вопросы
Урок «UEBA и поведенческая аналитика для внутренних угроз» бесплатный?
Да — полный текст урока «UEBA и поведенческая аналитика для внутренних угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «UEBA и поведенческая аналитика для внутренних угроз»?
Применяйте аналитику поведения пользователей и сущностей, чтобы выявлять аномальные модели поведения, указывающие на внутренние угрозы или скомпрометированные учётные данные. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «UEBA и поведенческая аналитика для внутренних угроз»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Методология поиска угроз и формирование гипотез
- Архитектура SIEM: получение, разбор и корреляция журналов
- Написание правил обнаружения и оповещений SIEM
- UEBA и поведенческая аналитика для внутренних угроз