UEBA в SIEM: зачем нужен анализ поведения пользователей
Что такое UEBA, как она работает внутри SIEM и почему без неё сложно обнаружить компрометацию учётной записи.
Классическая корреляция SIEM ловит известные паттерны атак, но бессильна против скомпрометированной легитимной учётной записи, которая просто ведёт себя иначе. Для этого сценария нужна UEBA — анализ поведения пользователей и сущностей.
Краткий вывод: UEBA не заменяет правила корреляции, а дополняет их обнаружением аномального поведения там, где заранее описанного паттерна атаки просто не существует.
Что такое UEBA
User and Entity Behavior Analytics — технология, которая строит модель типичного поведения пользователя или устройства: время входа, географию, используемые ресурсы, объём передаваемых данных. Отклонение от этой модели помечается как потенциальная угроза, даже если конкретной сигнатуры атаки не существует.
Зачем UEBA нужна в SIEM
Классическая корреляция реагирует на известные индикаторы — например, попытки подбора пароля или обращение к запрещённому IP. Но если злоумышленник завладел легитимными учётными данными, его действия формально не нарушают ни одного правила — он просто входит в систему с правильным паролем. UEBA замечает это через контекст: вход в 3 часа ночи из другой страны для пользователя, который обычно работает в дневную смену из офиса.
Типичные сценарии обнаружения через UEBA
- Вход в систему в нетипичное время или из нетипичной геолокации.
- Аномальный объём скачиваемых или передаваемых данных по сравнению с обычным поведением пользователя.
- Доступ к ресурсам, с которыми пользователь ранее не взаимодействовал.
- Резкое изменение паттерна активности после смены роли или увольнения сотрудника.
Какие российские SIEM реализуют UEBA
BI.ZONE SIEM делает на UEBA отдельный функциональный акцент, встраивая анализ поведения непосредственно в платформу. У MaxPatrol SIEM аналогичную задачу решает модуль MaxPatrol BAD, ориентированный на поведенческие аномалии инфраструктуры в целом, а не только пользователей.
Ограничения UEBA
Для построения точной модели «нормального» поведения нужен достаточный объём исторических данных — на инфраструктуре с малым числом источников или коротким периодом наблюдения UEBA даёт много ложных срабатываний. Кроме того, UEBA требует времени на калибровку после каждого значимого изменения в организационной структуре.
Часто задаваемые вопросы
Нужна ли UEBA небольшой компании?
Не всегда оправдана при малом объёме данных — эффективность растёт с масштабом инфраструктуры и числом пользователей.
Сколько данных нужно для обучения модели UEBA?
Обычно от нескольких недель до 2–3 месяцев наблюдения, чтобы модель поведения стабилизировалась.
Заменяет ли UEBA антифрод-системы?
Нет, это разные класс решений — UEBA фокусируется на поведении внутри корпоративной инфраструктуры, антифрод — на транзакционных сценариях.
Изучите SIEM-платформы с UEBA-модулями в каталоге platforms.su и сравните подходы разных вендоров к поведенческому анализу.