UEBA (User and Entity Behavior Analytics)
UEBA — это технология поведенческого анализа, использующая машинное обучение для выявления аномалий в действиях пользователей и устройств, указывающих на взломы, инсайдерские угрозы или компрометацию учетных записей.
UEBA (User and Entity Behavior Analytics) — технология кибербезопасности, которая анализирует поведение пользователей и технических сущностей — серверов, приложений, баз данных и сетевых узлов — для выявления аномалий, указывающих на угрозы. В отличие от корреляции по статическим правилам, UEBA выстраивает индивидуальный профиль нормального поведения и регистрирует отклонения от него, что позволяет обнаруживать инсайдерские действия, компрометацию учётных записей и нестандартные сценарии использования ресурсов.
Принцип работы UEBA
Платформа собирает данные о действиях пользователей и сущностей из журналов учёта доступа, систем идентификации, сетевых устройств и прикладных систем. Для каждого субъекта формируется базовый профиль: характерное время активности, типовые операции, перечень используемых сервисов. Алгоритмы машинного обучения оценивают вероятность текущих действий относительно этого профиля и формируют события о подозрительной активности с оценкой уровня риска.
Роль UEBA в экосистеме безопасности
UEBA дополняет средства корреляции SIEM, добавляя поведенческую аналитику, которая не выражается в виде простых правил. Раннее выявление аномалий помогает предотвратить утечки данных на ранней стадии, до завершения атаки. Совместно с системами контроля доступа и DLP технология формирует единый контур защиты от внутренних и внешних угроз.
Интеграция с инфраструктурой организации
- подключение источников данных о действиях пользователей и событиях безопасности;
- настройка базовых профилей и пороговых значений аномалий;
- интеграция с SIEM-системой и процессами реагирования на инциденты.
Проектирование решения выполняется в рамках проектирования и разработки автоматизированных информационных систем, а эксплуатация опирается на системы контроля и управления функционированием средств защиты.
Внедрение UEBA повышает точность детекции аномальной активности, снижает риск нераскрытой компрометации учётных записей и дополняет существующие механизмы защиты поведенческим анализом.
Связанные темы:
SIEM-система
DLP-система
EDR
Нормативная база
- ФЗ 187-ФЗ О безопасности критической информационной инфраструктуры
- Приказ Приказ ФСТЭК N 117 Требования к защите информации в ГИС
Часто задаваемые вопросы
Что такое UEBA и как технология выявляет аномалии в поведении пользователей?
UEBA (User and Entity Behavior Analytics) строит с помощью машинного обучения профили «нормального» поведения пользователей и технических сущностей — серверов, сервисов, учётных записей.
Отклонения: вход в нерабочее время, нетипичный объём выгрузки, доступ к редким ресурсам — получают риск-скор и попадают на проверку в SOC как возможный взлом или инсайд.
Как UEBA помогает обнаруживать инсайдерские угрозы и компрометацию учёток?
Система замечает, когда легитимный пользователь начинает вести себя иначе: расширяет права, читает чужие папки, выгружает объёмы данных, превышающие обычные.
При компрометации учётки UEBA сравнивает активность с историческим профилем владельца: аномальная география, сервисы и время входа быстро поднимают приоритет события для расследования.
Как UEBA интегрируется с SIEM и системами реагирования?
UEBA потребляет события из SIEM, каталогов, VPN, DLP и облачных сервисов, а выдаёт обратно скоринг риска и рекомендации для инцидента, обогащая контекстом норму.
В связке с SOAR высокий риск UEBA может автоматически инициировать проверку: запросить дополнительные данные у EDR, усилить логирование или ограничить доступ до подтверждения личности.
Какие источники данных необходимы для работы UEBA?
Нужны журналы аутентификации, активность в корпоративных приложениях, обращения к базам данных, VPN и облачные события, а также топология ролей и групп доступа.
Чем полнее покрытие, тем устойчивее профиль: скудные источники приводят к ложным аномалиям, а качественные данные позволяют разделять поведение разных ролей и групп компании.
Чем UEBA отличается от правил корреляции в классической SIEM?
Правила SIEM описывают известные признаки атаки вручную и срабатывают на заданные условия, а UEBA сама выводит базовую норму и ищет статистические отклонения.
Благодаря этому UEBA обнаруживает неизвестные сценарии и медленные атаки, трудные для жёстких правил, а готовые аномалии впоследствии можно формализовать в правила SIEM.
Как связать UEBA с поведенческой биометрией для непрерывной аутентификации?
Метрики поведенческой биометрии — динамика набора, манера работы — становятся дополнительным сигналом UEBA, подтверждающим, что за сессию тот же человек.
Совпадение профиля снижает риск, а резкое расхождение увеличивает его даже при верном пароле, что помогает выявлять передачу учётной записи и управлять доступом по уровню уверенности.
Другие термины в категории «Информационная безопасность»
Производители по теме
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать ueba (user and entity behavior analytics) в вашу инфраструктуру. Защитим ваши данные от угроз.