下一代UEBA分析:用户行为深度洞察与实体关系追踪
需积分: 9 30 浏览量
更新于2024-09-09
收藏 1.27MB PPTX 举报
实体行为分析是一种先进的安全监控技术,它主要关注用户、文档和终端这三大核心实体,以及它们的相关属性。在5.0版本的UEBA(User Entity Behavior Analysis,用户实体行为分析)模型中,数据收集包含了丰富的细节,如用户的用户名/域、用户类型(如运维、研发、操作和办公等)、风险评分和效率评分。这些评分基于安全和效率知识库,通过对用户的活动进行深入监控,评估其行为的正常性和潜在威胁。
用户是中心实体,其属性包括网络位置、物理位置,以及根据常用应用和访问网站自动或人工指定的用户类型。风险评分和效率评分的计算方法涉及到对用户行为的复杂分析,例如检查是否存在敏感关键字、文件操作(如上传、下载、移动文件等)、聊天中的敏感内容、执行危险程序或命令、访问受限网站,甚至远程连接行为等。UEBA系统还关注登录失败、工作流程违规和非典型的工作行为,如迟到、频繁查询同一页面等,这些都被视为可能的风险信号。
另一方面,高效行为则是指符合常规操作模式的行为,如快速完成业务、高频率的操作活动以及稳定的在线时间。5.0版本的UEBA主要聚焦于汇聚用户的风险分数,但未来版本可能会扩展到其他实体的分析。
关系追踪分析部分则强调了用户之间的交互,例如直接连接的社交网络行为,如QQ和邮件沟通,可以帮助发现潜在的异常关联。用户可以通过选择特定用户,观察他们与其他用户的关系,以便更好地理解可能存在的威胁或协作模式。
在讨论部分,提出了一些关于UEBA设计的问题,如是否允许用户自定义用户类型、是否设定默认行为规则、是否允许用户或管理员自定义知识库,以及系统的报警方式是直接标记原始日志还是生成新告警。此外,对于知识库中的效率低效行为和高效行为标准,也存在待细化和完善的地方。
实体行为分析旨在通过精细化的数据收集和智能分析,帮助组织识别出异常行为,提升网络安全防护能力,同时考虑到用户体验和灵活性,以便在保护系统的同时保持正常的业务流程。
2024-01-11 上传
2021-03-25 上传
点击了解资源详情
点击了解资源详情
2021-09-24 上传
2021-05-08 上传
2021-02-05 上传
2021-09-06 上传
雨信康
- 粉丝: 3
- 资源: 34
最新资源
- Java集合ArrayList实现字符串管理及效果展示
- 实现2D3D相机拾取射线的关键技术
- LiveLy-公寓管理门户:创新体验与技术实现
- 易语言打造的快捷禁止程序运行小工具
- Microgateway核心:实现配置和插件的主端口转发
- 掌握Java基本操作:增删查改入门代码详解
- Apache Tomcat 7.0.109 Windows版下载指南
- Qt实现文件系统浏览器界面设计与功能开发
- ReactJS新手实验:搭建与运行教程
- 探索生成艺术:几个月创意Processing实验
- Django框架下Cisco IOx平台实战开发案例源码解析
- 在Linux环境下配置Java版VTK开发环境
- 29街网上城市公司网站系统v1.0:企业建站全面解决方案
- WordPress CMB2插件的Suggest字段类型使用教程
- TCP协议实现的Java桌面聊天客户端应用
- ANR-WatchDog: 检测Android应用无响应并报告异常