Анализ поведения пользователей и сущностей (UEBA – User and Entity Behavior Analytics, Аналитика поведения пользователей и сущностей) — это технология кибербезопасности, использующая машинное обучение, статистическое моделирование и анализ больших данных для выявления аномальной и потенциально вредоносной активности пользователей, приложений, устройств и других сущностей в корпоративной среде. UEBA фокусируется не на сигнатурах или известных угрозах, а на отклонениях от нормальных поведенческих шаблонов, что позволяет обнаруживать сложные, целенаправленные и инсайдерские угрозы.
Возможности UEBA:
- Базовое профилирование поведения: Автоматическое создание поведенческих профилей для каждого пользователя и сущности на основе исторических данных о действиях (время и место входа, используемые ресурсы, объём передаваемых данных, типичные команды).
- Выявление аномалий: Обнаружение отклонений от установленных базовых профилей, например: вход в систему из необычной страны, доступ к нехарактерным для роли данным, аномально большой объём скачиваемых файлов, активность в нерабочее время.
- Обнаружение инсайдерских угроз: Выявление злонамеренных или небрежных действий сотрудников, включая кражу данных, саботаж или непреднамеренные нарушения политик безопасности.
- Корреляция событий и построение цепочек: Связывание разрозненных аномальных событий в единую последовательность, чтобы выявить сложную многоэтапную атаку (например, скомпрометированная учётная запись используется для перемещения по сети и кражи данных).
- Интеграция с источниками данных: Сбор и анализ данных из множества источников: журналов аутентификации (Active Directory, VPN), сетевых логов, данных от EDR и SIEM, активности в облачных сервисах (Office 365, Salesforce), приложений и баз данных.
- Оценка риска и приоритизация: Присвоение рейтинга риска пользователям и сущностям на основе серьёзности и частоты аномалий, что помогает аналитикам сосредоточиться на наиболее критичных угрозах.
- Автоматическое оповещение: Генерация предупреждений о подозрительной активности для дальнейшего расследования.
UEBA является эволюцией более ранней технологии UBA (User Behavior Analytics), расширяя анализ не только на пользователей, но и на все типы сущностей (хосты, приложения, сетевые устройства, учётные записи служб). Эта технология критически важна для обнаружения угроз, которые обходят традиционные сигнатурные средства защиты, таких как APT-атаки или действия инсайдеров. Современные UEBA-решения часто встраиваются в крупные платформы безопасности, такие как SIEM (например, Splunk UBA, Microsoft Sentinel) или XDR, или предлагаются как облачные сервисы. Эффективность UEBA напрямую зависит от качества и объёма собираемых данных, а также от точности алгоритмов машинного обучения, которые должны адаптироваться к изменениям нормального поведения (например, переход на удалённую работу).
Упоминания
-
30 июня 2026
NGR Softlab добавила в PAM Infrascope поддержку Kerberos и новый RDP Proxy
Компания NGR Softlab выпустила версию платформы управления привилегированным доступом Infrascope 26.1. Как сообщили SecPost в компании, основными направлениями обновления стали... -
10 июня 2026
Российские компании комбинируют мониторинг активности и анализ поведения пользователей для защиты от внутренних угроз
Российские компании постепенно отходят от построения защиты от внутренних угроз вокруг отдельных классов решений и всё чаще комбинируют мониторинг активности,... -
5 июня 2026
Атака за $40, а выкупы — до полумиллиарда: почему ИБ российских компаний все еще проигрывает хакерам «гонку вооружений»
В 2026 году рынок киберугроз представляет собой быстро развивающуюся и перспективную для мошенников нишу, которая открыта для большого заработка: по... -
22 мая 2026
Внутренние ИБ-угрозы после нанесения ущерба выявляют 35% российских компаний
Согласно исследованию «Контур.Эгиды», проведённому среди 1200 ИТ- и ИБ-специалистов из 12 отраслей, 35% компаний обнаруживают внутренние угрозы уже в процессе... -
22 мая 2026
«ИКС Холдинг» приобрел разработчика решений для защиты от внутренних угроз «Кросстех Солюшнс Групп»
Как выяснил SecPost, «ИКС Холдинг» стал владельцем 100% долей в ООО "Кросстех Солюшнс Групп". Информация об этом 21 мая появилась... -
13 февраля 2026
Выгода от безопасности: компании меняют подход к оценке эффективности ИБ-инвестиций
Безопасность как инвестиция О росте интереса компаний к ROI-ориентированному подходу (Return on Investment - показатель, который отражает эффективность инвестиций в системы... -
1 февраля 2026
Кто есть кто на российском рынке информационной безопасности
Выпущенные статьи Кто есть кто на рынке SGRC. Разбор SecPost Кто есть кто на рынке SOAR. Разбор SecPost Кто есть...
