CyberGlossary

Défense et opérations

UEBA (analyse comportementale des utilisateurs et entités)

Définition

Approche d'analyse qui modélise le comportement normal des utilisateurs et des entités, puis signale les écarts statistiques pouvant trahir une compromission ou un abus interne.

L'UEBA prolonge l'UBA classique en construisant aussi des références comportementales pour les entités non humaines : serveurs, comptes de service, objets connectés ou applications. La plateforme ingère les journaux d'authentification, la télémétrie EDR, les flux réseau et les événements SaaS, puis applique des techniques statistiques et de machine learning pour apprendre ce qui est normal pour chaque identité. Les écarts — connexion impossible, élévation soudaine de privilèges, exfiltration atypique — produisent des scores de risque transmis au SIEM ou au SOAR. L'UEBA est particulièrement utile pour détecter des identifiants compromis, des menaces internes et des attaques lentes que les outils par signature ignorent.

Exemples

  • Un utilisateur finance télécharge des milliers d'enregistrements à 3 h du matin depuis un nouveau pays, déclenchant un score de risque élevé.
  • Un compte de service qui n'écrit que dans une base se met à énumérer l'Active Directory et est désactivé automatiquement.

Termes liés