CyberGlossary

Verteidigung und Betrieb

UEBA (User and Entity Behavior Analytics)

Definition

Analytischer Sicherheitsansatz, der das normale Verhalten von Nutzern und Entitäten profiliert und statistische Abweichungen meldet, die auf Kompromittierung oder Insidermissbrauch hindeuten.

UEBA erweitert die klassische User Behavior Analytics, indem es auch Baselines für nicht-menschliche Entitäten wie Server, Dienstkonten, IoT-Geräte und Anwendungen bildet. Die Plattform sammelt Authentifizierungs-Logs, EDR-Telemetrie, Netzwerkflüsse und SaaS-Ereignisse und lernt mittels Statistik und Machine Learning, was für jede Identität normal ist. Abweichungen — etwa unmögliche Anmeldungen aus zwei Ländern, plötzliche Privilegnutzung oder ungewöhnliche Datenabflüsse — erzeugen Risikoscores, die an SIEM oder SOAR weitergereicht werden. UEBA ist besonders wirksam gegen gestohlene Zugangsdaten, Insider-Bedrohungen und langsame Angriffe, die signaturbasierte Werkzeuge übersehen.

Beispiele

  • Ein Finanz-Nutzer lädt nachts aus einem neuen Land tausende Datensätze herunter und löst einen hohen Risikoscore aus.
  • Ein Dienstkonto, das normalerweise nur in eine Datenbank schreibt, beginnt das Active Directory aufzulisten und wird automatisch deaktiviert.

Verwandte Begriffe