Обнаружение по аномалиям
Что такое Обнаружение по аномалиям?
Обнаружение по аномалиямПодход к обнаружению, при котором строится базовая линия нормальной активности, а значимые отклонения от неё помечаются как потенциально вредоносные.
Обнаружение по аномалиям изучает, как выглядит «нормальное» поведение сети, хоста, пользователя или приложения — с помощью статистических моделей, эвристик или машинного обучения — и затем оповещает, когда наблюдаемая активность значимо отклоняется от этой базовой линии. Это дополнение к сигнатурному обнаружению, поскольку оно способно выявлять неизвестные угрозы, внутренние злоупотребления, новое вредоносное ПО и скрытные атаки, которые не описывает ни одна сигнатура. Реализации включают UEBA, аналитику NDR/XDR, поведенческое построение базовой линии на основе NetFlow и профилирование DNS-трафика.
Идея восходит к работе Дороти Деннинг «An Intrusion-Detection Model» (1987, IEEE TSE), которая впервые предложила статистически профилировать субъектов и оповещать об отклонениях. Её устойчивую слабость количественно описывает ошибка базового процента: анализ Стефана Аксельссона (2000) показал, что, когда вредоносные события крайне редки по сравнению с легитимным трафиком, даже очень точный классификатор порождает подавляющее число ложных срабатываний, потому что ничтожная априорная вероятность тонет в доле ложных срабатываний. Поэтому движки аномалий требуют тщательных окон обучения, петель обратной связи и разбора аналитиками. Современные внедрения сужают задачу, оценивая аномалии относительно известного поведения атакующих (MITRE ATT&CK), связывая слабые сигналы в сводный риск-скор и оставляя чистое обнаружение аномалий для целей высокой ценности — сервисных учётных записей, контроллеров домена, критичных баз данных, — где базовая линия стабильна и любое отклонение значимо.
flowchart LR
A[Телеметрия:<br/>логи, NetFlow, auth] --> B[Фаза обучения:<br/>построить базовый профиль]
B --> C[Базовая модель]
D[Живая активность] --> E{Отклонение ><br/>порога?}
C --> E
E -->|Нет| F[Укрепить базовую линию]
F --> C
E -->|Да| G[Поднять аномалию / риск-скор]
G --> H{Разбор аналитиком}
H -->|Истинно положительное| I[Расследовать и реагировать]
H -->|Ложное срабатывание| J[Настроить порог / обратная связь]
J --> CПлата — больше ложных срабатываний: легитимное изменение может выглядеть аномальным, поэтому успех зависит от настройки, обогащения и возврата вердиктов аналитиков в модель, а не от восприятия каждого отклонения как инцидента.
● Примеры
- 01
UEBA отмечает сервисный аккаунт, неожиданно проходящий аутентификацию из новой страны в 02:00.
- 02
NDR оповещает о трёхкратном росте исходящего трафика с сервера БД без изменений в развёртывании.
● Частые вопросы
Что такое Обнаружение по аномалиям?
Подход к обнаружению, при котором строится базовая линия нормальной активности, а значимые отклонения от неё помечаются как потенциально вредоносные. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Обнаружение по аномалиям?
Подход к обнаружению, при котором строится базовая линия нормальной активности, а значимые отклонения от неё помечаются как потенциально вредоносные.
Как защититься от Обнаружение по аномалиям?
Защита от Обнаружение по аномалиям обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Обнаружение по аномалиям?
Распространённые альтернативные названия: Поведенческое обнаружение, Эвристическое обнаружение.