CyberGlossary

Defesa e operações

UEBA (Análise de Comportamento de Utilizadores e Entidades)

Definição

Abordagem analítica que cria um perfil do comportamento normal de utilizadores e entidades e sinaliza desvios estatísticos que podem indicar comprometimento ou abuso interno.

O UEBA estende o UBA clássico ao construir também linhas de base para entidades não humanas, como servidores, contas de serviço, dispositivos IoT e aplicações. A plataforma recolhe registos de autenticação, telemetria de EDR, fluxos de rede e eventos SaaS, aplicando estatística e aprendizagem automática para perceber o que é normal para cada identidade. Os desvios — autenticações com viagem impossível, uso súbito de privilégios, exfiltração atípica — geram pontuações de risco enviadas ao SIEM ou SOAR. O UEBA é particularmente útil para detetar credenciais comprometidas, ameaças internas e ataques lentos que escapam às ferramentas baseadas em assinaturas.

Exemplos

  • Um utilizador financeiro descarrega milhares de registos às 3h00 a partir de um novo país, disparando uma pontuação de risco elevada.
  • Uma conta de serviço que escrevia apenas numa base de dados começa a enumerar o Active Directory e é desativada automaticamente.

Termos relacionados