Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 055

Обнаружение по аномалиям

ПроверилCybersecurity entrepreneur & security researcher

Что такое Обнаружение по аномалиям?

Обнаружение по аномалиямПодход к обнаружению, при котором строится базовая линия нормальной активности, а значимые отклонения от неё помечаются как потенциально вредоносные.


Обнаружение по аномалиям изучает, как выглядит «нормальное» поведение сети, хоста, пользователя или приложения — с помощью статистических моделей, эвристик или машинного обучения — и затем оповещает, когда наблюдаемая активность значимо отклоняется от этой базовой линии. Это дополнение к сигнатурному обнаружению, поскольку оно способно выявлять неизвестные угрозы, внутренние злоупотребления, новое вредоносное ПО и скрытные атаки, которые не описывает ни одна сигнатура. Реализации включают UEBA, аналитику NDR/XDR, поведенческое построение базовой линии на основе NetFlow и профилирование DNS-трафика.

Идея восходит к работе Дороти Деннинг «An Intrusion-Detection Model» (1987, IEEE TSE), которая впервые предложила статистически профилировать субъектов и оповещать об отклонениях. Её устойчивую слабость количественно описывает ошибка базового процента: анализ Стефана Аксельссона (2000) показал, что, когда вредоносные события крайне редки по сравнению с легитимным трафиком, даже очень точный классификатор порождает подавляющее число ложных срабатываний, потому что ничтожная априорная вероятность тонет в доле ложных срабатываний. Поэтому движки аномалий требуют тщательных окон обучения, петель обратной связи и разбора аналитиками. Современные внедрения сужают задачу, оценивая аномалии относительно известного поведения атакующих (MITRE ATT&CK), связывая слабые сигналы в сводный риск-скор и оставляя чистое обнаружение аномалий для целей высокой ценности — сервисных учётных записей, контроллеров домена, критичных баз данных, — где базовая линия стабильна и любое отклонение значимо.

flowchart LR
  A[Телеметрия:<br/>логи, NetFlow, auth] --> B[Фаза обучения:<br/>построить базовый профиль]
  B --> C[Базовая модель]
  D[Живая активность] --> E{Отклонение ><br/>порога?}
  C --> E
  E -->|Нет| F[Укрепить базовую линию]
  F --> C
  E -->|Да| G[Поднять аномалию / риск-скор]
  G --> H{Разбор аналитиком}
  H -->|Истинно положительное| I[Расследовать и реагировать]
  H -->|Ложное срабатывание| J[Настроить порог / обратная связь]
  J --> C

Плата — больше ложных срабатываний: легитимное изменение может выглядеть аномальным, поэтому успех зависит от настройки, обогащения и возврата вердиктов аналитиков в модель, а не от восприятия каждого отклонения как инцидента.

Примеры

  1. 01

    UEBA отмечает сервисный аккаунт, неожиданно проходящий аутентификацию из новой страны в 02:00.

  2. 02

    NDR оповещает о трёхкратном росте исходящего трафика с сервера БД без изменений в развёртывании.

Частые вопросы

Что такое Обнаружение по аномалиям?

Подход к обнаружению, при котором строится базовая линия нормальной активности, а значимые отклонения от неё помечаются как потенциально вредоносные. Относится к категории Сетевая безопасность в кибербезопасности.

Что означает Обнаружение по аномалиям?

Подход к обнаружению, при котором строится базовая линия нормальной активности, а значимые отклонения от неё помечаются как потенциально вредоносные.

Как защититься от Обнаружение по аномалиям?

Защита от Обнаружение по аномалиям обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Обнаружение по аномалиям?

Распространённые альтернативные названия: Поведенческое обнаружение, Эвристическое обнаружение.

Связанные термины

См. также