0Pricing
Security+ Academy · 课时

用于内部威胁检测的 UEBA 与行为分析

应用用户和实体行为分析,检测表明存在内部威胁或凭据遭入侵的异常行为模式。

用于内部威胁检测的 UEBA 与行为分析 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

什么是 UEBA?

用户与实体行为分析(UEBA)是一种安全分析方法,它为用户和实体(端点、服务器、应用程序)建立行为基线,并使用统计模型和机器学习来检测异常行为。与基于规则的检测不同,UEBA 可以发现没有已知特征的威胁——例如攻击者使用合法工具、内部人员滥用访问权限,以及遭入侵的账户在符合策略的情况下偏离正常行为模式运行。

建立基线:什么是正常行为?

UEBA 的有效性取决于准确的行为基线。对于用户,基线属性包括:通常的登录时间、常见的源位置、经常使用的设备、典型的数据访问量以及常用的应用程序。对于实体,基线包括:正常的网络流量模式、标准服务账户的访问范围以及常规的进程行为。UEBA 系统一般会先观察环境 2 到 4 周,然后才会生成可靠的异常评分。

# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack

# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single session

风险评分与聚合

UEBA 平台会为单个行为异常分配风险评分,并在一段时间内将这些评分聚合起来。一次深夜登录的风险评分可能较低。但如果同时出现异常数据下载、访问用户以前从未访问过的敏感 HR 文件以及使用新设备等情况,聚合风险评分就会升至高风险。通过这种聚合方式,可以发现单个事件无法触发告警的隐蔽内部威胁。

# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours    -> +15 risk points
# Event 2: Login from new location       -> +20 risk points
# Event 3: Access to HR files            -> +25 risk points
# Event 4: Large file download (1.5GB)   -> +30 risk points
# Event 5: Email to personal Gmail acct  -> +35 risk points

# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'

内部威胁类别

UEBA 对内部威胁尤其有效。内部威胁可分为几类。恶意内部人员会为了个人利益或间谍活动而蓄意窃取或破坏数据。疏忽的内部人员因不当操作而意外暴露数据(例如将敏感文件发送到个人账户、使用弱密码)。遭入侵的内部人员是指账户被外部攻击者接管的合法用户,攻击者随后利用该用户的访问权限和正常行为掩护进行活动。

数据丢失防护场景

UEBA 通过监控访问和传输模式来检测常见的数据外泄行为。相关指标包括:用户访问大量超出其正常范围的文档;从 SharePoint 或 OneDrive批量下载文件;打印大量敏感文档;上传到个人云存储(Dropbox、Google Drive);或将文件发送到个人电子邮件地址。UEBA 会跨时间关联这些行为,以构建蓄意外泄数据的整体ภาพ。

检测遭入侵的账户

当攻击者窃取有效的用户凭据后,他们会以受害者的身份进行操作,从而绕过基于规则的身份验证监控。UEBA 通过行为不一致来检测这些账户遭入侵场景:账户突然从新的国家登录,使用以前从未见过的设备,访问超出用户正常范围的资源,或表现出不可能的旅行(30 分钟前在 New York 通过身份验证,随后又在 Tokyo 通过身份验证)。基于特征的工具无法发现这些行为变化,而 UEBA 基线却能清晰识别。

实体分析:服务器与服务账户

UEBA 不仅监控用户,还会监控实体——服务器、应用程序和服务账户。服务账户是高价值目标,因为它们通常拥有广泛的权限,而且其活动很少受到审查。UEBA 会建立每个服务账户的正常行为基线:它访问哪些服务器、在什么时间运行、生成哪些进程。偏离基线的行为——例如数据库服务账户突然查询身份验证服务器——可能表明攻击者正在利用窃取的服务账户凭据进行横向移动。

UEBA 数据源

UEBA 平台会摄取广泛的数据源,以构建完整的行为画像。关键数据源包括:身份与身份验证日志(活动目录、Okta)、端点遥测数据(进程创建、文件访问)、网络日志(DNS、代理、防火墙)、DLP 解决方案(电子邮件和云文件监控)、HR 系统(角色、部门、离职日期)以及物理访问日志(门禁读卡器事件)。集成 HR 数据后,可以自动对高风险员工(正在接受 PIP 或近期已离职的员工)加强监控。

UEBA 中的机器学习

UEBA 平台会使用多种 ML 技术。无监督聚类会将行为画像相似的用户分组,并标记偏离其同类群体的用户。时间序列异常检测会识别偏离历史模式的行为。有监督分类(在拥有带标签的内部威胁数据时)会训练模型来识别特定的威胁场景。大多数 UEBA 系统会组合多个模型,以减少单一方法产生的误报。

同类群体比较

同类群体分析会将用户的行为与同一部门、角色或团队中其他人的行为进行比较。如果每位销售人员每天大约下载 50 份文档,而其中一人下载了 5,000 份,这种异常行为就会触发调查——即使每天下载 5,000 份文档不会触发绝对阈值警报。同类群体比较可以发现绝对阈值无法识别的、与角色相关的数量滥用行为。

UEBA 响应工作流

当 UEBA 生成高风险警报时,响应工作流通常包括:分析师审查用户的时间线(结合上下文查看所有异常事件)、咨询 HR 或经理(用户是否正在接受 PIP?是否近期已提交离职通知?)、定向收集证据(电子邮件导出数据、DLP 捕获内容),以及在必要时暂停账户并升级给 HR 或执法部门。UEBA 风险评分还可以与条件访问集成:当用户的评分超过阈值时,自动要求进行增强身份验证。

快速检查

检验您对本课 CompTIA Security+ (SY0-701) 概念的理解。

课程回顾

本课您学习了:UEBA 会为用户和实体建立行为基线,从而在没有已知特征的情况下检测异常活动;风险评分聚合会将弱信号组合成针对内部威胁的高置信度警报;同类群体比较和 ML 模型可以发现绝对阈值无法识别的、与角色相关的滥用行为。接下来我们将学习输入验证和输出编码——这两种安全编码实践可以防止注入漏洞。

常见问题解答

「用于内部威胁检测的 UEBA 与行为分析」课时是免费的吗?

是的 — 「用于内部威胁检测的 UEBA 与行为分析」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「用于内部威胁检测的 UEBA 与行为分析」这节课中我会学到什么?

应用用户和实体行为分析,检测表明存在内部威胁或凭据遭入侵的异常行为模式。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「用于内部威胁检测的 UEBA 与行为分析」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁搜寻方法与假设生成
  2. SIEM 架构:日志采集、解析与关联
  3. 编写 SIEM 检测规则与警报
  4. 用于内部威胁检测的 UEBA 与行为分析
← 返回 Security+ Academy