CyberGlossary

Защита и операции

UEBA (поведенческая аналитика пользователей и сущностей)

Определение

Подход аналитики безопасности, который строит профиль нормального поведения пользователей и сущностей и фиксирует статистические отклонения, указывающие на компрометацию или внутренние злоупотребления.

UEBA расширяет классическую UBA, формируя базовые профили поведения и для нечеловеческих сущностей — серверов, сервисных учётных записей, IoT-устройств и приложений. Платформа принимает журналы аутентификации, телеметрию EDR, сетевые потоки и события SaaS, после чего методами статистики и машинного обучения учится тому, что нормально для каждой идентичности. Отклонения — невозможные перемещения при входе, внезапное использование привилегий, необычная утечка данных — формируют рисковые оценки, передаваемые в SIEM или SOAR. UEBA особенно эффективен против скомпрометированных учётных данных, внутренних угроз и медленных атак, которые сигнатурные средства пропускают.

Примеры

  • Финансовый сотрудник в 03:00 скачивает тысячи записей из новой страны, что вызывает высокий рисковый балл.
  • Сервисная учётная запись, обычно пишущая лишь в одну БД, начинает перечислять Active Directory и автоматически блокируется.

Связанные термины