Elle peut comparer les observations à une politique explicite, une référence historique, des groupes de pairs, des motifs de processus attendus ou un comportement adverse connu. Les entrées peuvent couvrir identités, terminaux, applications, réseaux, services cloud, charges de travail et systèmes opérationnels.
Les méthodes vont des règles déterministes et des statistiques à l'analyse de graphes et au machine learning. Les sorties incluent couramment des anomalies, des scores de risque, des clusters ou des pistes corrélées que les analystes ou les mesures automatisées évaluent avec le contexte. L'approche peut soutenir la détection, la chasse, l'analyse de fraude, le travail sur le risque d'initié et la supervision des mesures.
Points clés
Les questions d'abordDéfinir le comportement d'intérêt, les entités et la fenêtre temporelle, les observations requises, la comparaison attendue et la décision que le résultat est censé soutenir.
ContexteTenir compte de la finalité de l'actif, du cycle de vie de l'identité, de la maintenance, de la saisonnalité, de la sélection des pairs, de l'architecture, des processus métier et des changements connus avant de traiter une variation comme suspecte.
GouvernanceMinimiser et protéger les données collectées, contrôler l'accès et la conservation, évaluer les effets sur les effectifs et la vie privée, expliquer les résultats à conséquences et fournir des chemins de révision et de correction.
Limite importanteUn comportement inhabituel n'est pas nécessairement malveillant, et un comportement malveillant peut ressembler à une activité de routine. Une télémétrie manquante, des références dérivées ou empoisonnées, des groupes de pairs biaisés, un scoring opaque et des systèmes changeants peuvent produire une confiance trompeuse autant que de fausses alertes.