CyberGlossary

Defensa y operaciones

UEBA (Análisis del comportamiento de usuarios y entidades)

Definición

Enfoque analítico que perfila el comportamiento normal de usuarios y entidades y detecta desviaciones estadísticas que pueden indicar compromiso o abuso interno.

UEBA amplía el clásico análisis del comportamiento de usuarios (UBA) al establecer también líneas base para entidades no humanas como servidores, cuentas de servicio, dispositivos IoT y aplicaciones. La plataforma ingiere registros de autenticación, telemetría EDR, flujos de red y eventos SaaS, y aplica estadística y aprendizaje automático para aprender qué es normal en cada identidad. Las desviaciones —inicios de sesión con viaje imposible, uso súbito de privilegios, exfiltración atípica— generan puntuaciones de riesgo que alimentan el SIEM o el SOAR. UEBA es especialmente útil para detectar credenciales comprometidas, amenazas internas y ataques lentos que las herramientas basadas en firmas pasan por alto.

Ejemplos

  • Un usuario de finanzas descarga miles de registros a las 03:00 desde un país nuevo, lo que dispara una puntuación de riesgo alta.
  • Una cuenta de servicio que sólo escribía en una base de datos comienza a enumerar Active Directory y se deshabilita automáticamente.

Términos relacionados