User and Entity Behavior Analytics
User and Entity Behavior Analytics (UEBA) — это класс систем информационной безопасности, предназначенный для выявления аномалий и угроз на основе анализа поведения пользователей, устройств, приложений и других сущностей в корпоративной сети с применением методов машинного обучения и статистического моделирования. В отличие от традиционных систем обнаружения вторжений (IDS) и систем управления информацией и событиями безопасности (SIEM), UEBA фокусируется на отклонениях от нормального поведения, а не на поиске известных сигнатур угроз.
История и предпосылки возникновения
Концепция UEBA возникла как эволюция технологий анализа поведения пользователей (User Behavior Analytics, UBA), которые начали активно развиваться в начале 2010-х годов. Традиционные системы безопасности, такие как SIEM, полагались на корреляцию событий и сигнатурный анализ, что делало их уязвимыми перед новыми, неизвестными угрозами (zero-day атаки) и сложными целевыми атаками (APT). Кроме того, внутренние угрозы, исходящие от легитимных пользователей с правомерным доступом к ресурсам, оставались практически незаметными для таких систем.
Ключевым толчком к развитию UEBA стал рост объёмов данных в корпоративных сетях и развитие алгоритмов машинного обучения, способных обрабатывать большие массивы информации в реальном времени. В 2015 году аналитическая компания Gartner ввела термин «User and Entity Behavior Analytics», расширив концепцию UBA на анализ поведения не только людей, но и неодушевлённых сущностей: серверов, маршрутизаторов, баз данных, приложений и облачных сервисов. Это позволило выявлять не только компрометацию учётных записей, но и аномалии в работе устройств, например, несанкционированное изменение конфигурации или нехарактерный сетевой трафик.
Архитектура и принцип работы
Система UEBA состоит из нескольких ключевых компонентов, работающих в едином цикле:
- Сбор данных. UEBA собирает информацию из множества источников: логи операционных систем и приложений, записи сетевых потоков (NetFlow, sFlow), данные из SIEM, прокси-серверов, систем контроля доступа, Active Directory, а также из внешних источников угроз (threat intelligence feeds).
- Построение профилей поведения. На основе собранных данных алгоритмы машинного обучения формируют базовые профили («нормальное поведение») для каждого пользователя и каждой сущности. Например, для пользователя профиль может включать: типичное время работы, список используемых приложений, объём передаваемых данных, IP-адреса, с которых он обычно заходит, и его типичные действия в CRM-системе.
- Обнаружение аномалий. Система в реальном времени сравнивает текущее поведение с построенными профилями. Любое отклонение, выходящее за заданные статистические пороги, помечается как аномалия. Например, если пользователь, который никогда не работал с базами данных, внезапно начинает массово копировать записи из клиентской базы, это будет расценено как подозрительное событие.
- Оценка рисков и корреляция. Отдельные аномалии могут быть ложными срабатываниями. UEBA использует алгоритмы корреляции, чтобы объединять несколько низкоуровневых аномалий в единый инцидент с высоким уровнем риска. Например, вход в систему в нерабочее время (аномалия времени) + скачивание большого объёма данных (аномалия объёма) + попытка доступа к закрытому файловому ресурсу (аномалия доступа) — всё это вместе формирует инцидент «Возможная кража данных».
- Выдача оповещения. Система генерирует оповещение (alert) с указанием уровня критичности, списком затронутых сущностей и описанием аномалий. Оповещение может передаваться в SIEM, систему управления инцидентами (SOAR) или напрямую аналитику безопасности.
Классификация методов анализа
UEBA использует различные методы машинного обучения и статистики:
- Статистические методы. Основаны на вычислении средних значений, медиан, стандартных отклонений и перцентилей. Используются для выявления простых отклонений (например, резкий рост количества неудачных попыток входа).
- Кластеризация. Алгоритмы (например, k-средних, DBSCAN) группируют пользователей или устройства по схожим поведенческим паттернам. Пользователь, который ведёт себя нехарактерно для своей группы, считается аномалией.
- Деревья решений и случайный лес. Используются для классификации поведения как «нормального» или «аномального» на основе множества признаков.
- Нейронные сети и глубокое обучение. Применяются для анализа сложных последовательностей действий (например, цепочек команд в оболочке) и выявления скрытых взаимосвязей, которые не видны простым статистическим методам.
- Анализ графов. Моделирует связи между пользователями, устройствами, приложениями и данными. Позволяет выявлять необычные пути доступа (например, пользователь, который никогда не взаимодействовал с определённым сервером, внезапно устанавливает с ним прямое соединение).
Применение и сценарии использования
Основные области применения UEBA в корпоративной среде:
- Обнаружение внутренних угроз. Выявление нелояльных сотрудников, которые пытаются украсть данные, превысить полномочия или саботировать работу систем. Например, сотрудник, который скачивает всю базу клиентов перед увольнением.
- Обнаружение скомпрометированных учётных записей. Если злоумышленник украл пароль, его поведение (время входа, используемые устройства, выполняемые действия) будет отличаться от поведения легитимного пользователя. UEBA может обнаружить такой взлом на ранней стадии.
- Обнаружение атак на привилегированные учётные записи. Анализ действий администраторов, которые имеют максимальные права. Любое нехарактерное действие (например, создание нового пользователя с правами администратора в 3 часа ночи) вызывает оповещение.
- Выявление вредоносного ПО и программ-вымогателей. Вредоносное ПО часто ведёт себя нехарактерно для пользователя: массово шифрует файлы, обращается к необычным сетевым адресам, изменяет системные настройки. UEBA может обнаружить такие аномалии до того, как будет нанесён значительный ущерб.
- Обнаружение аномалий в облачной инфраструктуре. Анализ поведения облачных сервисов (AWS, Azure, Google Cloud) и пользователей, работающих с ними. Например, неожиданное создание большого числа виртуальных машин или попытка доступа к данным из необычного географического региона.
Преимущества и ограничения
Преимущества
- Обнаружение неизвестных угроз. Не требует сигнатур, поэтому способен выявлять атаки, которые ранее не встречались.
- Низкий уровень ложных срабатываний. Благодаря построению персонализированных профилей, система отсекает большинство событий, которые являются нормой для конкретного пользователя или устройства.
- Автоматизация расследования. Предоставляет аналитику готовый контекст: что произошло, когда, кто был задействован и какие данные были затронуты.
- Работа с большими данными. Способен обрабатывать миллионы событий в секунду, что невозможно для человека-аналитика.
Ограничения
- Длительное обучение. Для построения точного профиля нормального поведения системе требуется от нескольких дней до нескольких недель сбора данных. В этот период возможны ложные срабатывания.
- Чувствительность к изменениям. Если поведение пользователя или сети резко меняется по объективным причинам (например, внедрение нового ПО, реорганизация отдела), профиль может устареть, и система начнёт генерировать ложные оповещения.
- Необходимость квалифицированного персонала. Настройка, интерпретация результатов и реагирование на инциденты требуют высокой квалификации аналитиков безопасности.
- Проблемы конфиденциальности. Анализ поведения пользователей может затрагивать вопросы приватности и требовать соблюдения законодательства о персональных данных (например, 152-ФЗ в РФ, GDPR в ЕС).
Взаимодействие с другими системами
UEBA обычно не является самостоятельным продуктом, а интегрируется в экосистему информационной безопасности. Наиболее часто она работает в связке с:
- SIEM (Security Information and Event Management). UEBA обогащает события, собираемые SIEM, добавляя к ним контекст поведения. SIEM, в свою очередь, может передавать в UEBA данные для анализа.
- SOAR (Security Orchestration, Automation and Response). При обнаружении инцидента UEBA может инициировать автоматическое реагирование через SOAR: заблокировать учётную запись, отключить устройство от сети, запустить процедуру расследования.
- EDR (Endpoint Detection and Response). UEBA анализирует поведение пользователей и устройств на уровне сети и приложений, а EDR фокусируется на событиях на конечных точках (рабочих станциях, серверах). Совместное использование даёт наиболее полную картину.
Рынок и основные вендоры
Рынок UEBA активно развивается. Крупные вендоры, такие как Splunk (Splunk User Behavior Analytics), Microsoft (Microsoft Sentinel с модулем UEBA), IBM (IBM QRadar Advisor with Watson) и Securonix, предлагают решения как в виде облачных сервисов (SaaS), так и в виде локально развёртываемых платформ. В России также существуют разработки в этой области, например, продукт «СёрчИнформ SIEM» и «Код Безопасности» (MaxPatrol SIEM) имеют модули поведенческого анализа.
Критика
Основная критика в адрес UEBA связана с высокой стоимостью внедрения и эксплуатации, а также с тем, что технология не всегда справляется с атаками, которые маскируются под нормальное поведение (например, атаки типа «живущий за пределами земли» — Living off the Land, при которых злоумышленник использует только легитимные системные инструменты). Кроме того, существует мнение, что UEBA не является панацеей и должна использоваться как часть комплексной стратегии безопасности, а не как замена другим средствам защиты.
Источники
- Gartner, "Market Guide for User and Entity Behavior Analytics", 2015-2023.
- SANS Institute, "User and Entity Behavior Analytics: A Primer", 2019.
- NIST Special Publication 800-53, "Security and Privacy Controls for Information Systems and Organizations".
- «СёрчИнформ», «Обзор рынка UEBA в России», 2022.
- «Код Безопасности», «Технологии поведенческого анализа в MaxPatrol SIEM», 2021.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →