CyberGlossary

Segurança de rede

Detecção Baseada em Anomalias

Também conhecido como: Detecção comportamental, Detecção heurística

Definição

Abordagem de detecção que estabelece uma linha de base de atividade normal e sinaliza desvios em relação a ela como potencialmente maliciosos.

A detecção baseada em anomalias aprende como é o "normal" para uma rede, um host, um usuário ou uma aplicação — usando modelos estatísticos, heurísticas ou aprendizado de máquina — e alerta quando a atividade observada se desvia significativamente dessa baseline. É complementar à detecção por assinatura, pois revela ameaças desconhecidas, abuso interno, malware novo e ataques discretos que nenhuma assinatura descreve. Implementações incluem UEBA, analytics de NDR/XDR, baselines comportamentais com NetFlow e perfis de tráfego DNS. O custo é mais falsos positivos — mudanças legítimas também podem parecer anômalas — exigindo janelas de aprendizado ajustadas, loops de feedback, ajuste de limiares e revisão por analistas.

Exemplos

  • Uma UEBA sinaliza uma conta de serviço que de repente se autentica de um novo país às 02:00.
  • Um NDR alerta quando o volume de saída de um servidor de banco de dados triplica sem implantação.

Termos relacionados