安全投资的主要部分已分配给预防性安全控制,虽然这在理论上似乎是一个很好的策略,但预防性安全控制并不是预防性安全控制对数据泄露的有效,这主要是因为随着公司采用云计算,网络边界正在消失。
这种转变使数字身份成为网络安全的中心,扩展的网络边界给安全团队带来了巨大的挑战,尤其是在保护数据完整性和威胁检测方面,为了应对这些挑战,他们需要一种新时代的行为分析工具。
用户行为分析(UBA)是一种用于检测用户行为模式异常以发现网络内威胁的技术。UBA 解决方案使用数据分析和机器学习(ML)算法来创建特定于每个用户的基线行为,它们可以检测与此基线的偏差,从而有助于在早期阶段检测潜在的安全威胁。
但是,UBA与传统的安全解决方案到底有何不同?
虽然现有的安全解决方案使用静态阈值来区分正常和不正常,但 UBA 解决方案使用分析方法(数据分析和机器学习的组合)根据实际用户行为实现动态阈值。
UBA 收集有关整个组织中的用户在较长时间内所做的事情的信息,然后创建特定于每个用户的“正常”活动的基线。每当偏离既定基线时,UBA 解决方案都会认为此异常并提醒管理员。
UBA解决方案的基石是行为难以模仿的前提,因此,当外部实体试图闯入网络时,很容易被发现。
UBA 工作方式的各个阶段:
AD360 实时Active Directory更改监控软件,它并不止于审核域控制器,它更进一步,整合了 UBA 以更有效地检测内部威胁。其内置的 UBA 引擎可帮助管理员:
让我们来看一个用例:假设一个心怀不满的员工离开了组织,想要窃取关键的财务信息。员工复印了 200 份包含公司财务数据的文件,由于用户通常每天访问大约 10 个文档,因此此行为是异常的。UBA 解决方案会识别此异常行为,并向管理员触发警报。
没有 UBA 功能的传统安全无法建立正常用户活动的基线来发现异常,并且不会将这种级别的文件访问视为奇怪。但是,这是一个明显的情况,即用户的活动异常,需要管理员注意。
心怀不满的员工想使用同事的凭据窃取重要信息,在同事回家一天后,攻击者尝试从同事的计算机登录,以避免标记来自错误计算机的登录事件。在多次错误地猜测同事的密码后,攻击者成功输入了正确的密码并登录。
在计算了同事过去几个月的典型登录时间后,UBA 解决方案检测到异常登录时间。使用 UBA,不仅可以检测到异常登录时间,还会发出警报并立即发送给管理员。
员工在浏览互联网时安装了恶意应用程序,然后,他们连接到具有管理员权限的服务器以执行管理任务,UBA 解决方案在服务器上检测到此新操作并触发警报,更快地检测攻击使管理员能够减轻其影响。
AD360的UBA模块可检测特权用户的异常用户行为,以保护敏感数据。例如,如果特权用户尝试访问关键文件或文件夹并执行异常大量的文件修改,AD360将标记此事件并发送有关可能威胁的警报。
如果用户不小心打开了漏洞门或错误地损坏了数据,AD360的UBA引擎可以立即发现这种异常情况。假设某个用户意外授予了组织中每个人访问敏感文件的权限,将检测异常数量的文件活动并触发警报。然后,管理员可以查看为什么此文件突然被访问了这么多次,并检测数据泄露。
管理员可以通过过滤连接到最多资产的用户以及过度活跃的帐户来识别网络中的薄弱环节。AD360提供风险评估报告,用于监控这些易受攻击的帐户。例如,您可以通过在风险评估报告中运行查询来找出哪些帐户的活动计数最高(例如,文件活动高)。
AD360 身份和访问管理(IAM)解决方案,用于管理用户身份、管理对资源的访问、实施安全性和确保合规性。允许用户快速访问所需资源,同时建立严格的访问控制,从集中式控制台确保本地Active Directory、Exchange Server和云应用程序的安全性,从而帮助您简化IT环境中的IAM。