Les entités peuvent inclure des comptes, des appareils, des applications, des services et des charges de travail. L'UEBA peut employer des règles, des statistiques, des comparaisons entre pairs et des méthodes de machine learning pour combiner les preuves d'identité, de terminaux, de réseau, de cloud et d'application.
La sortie est généralement un score de risque, une anomalie ou une piste d'investigation plutôt qu'un verdict. Un nouveau lieu, un volume de transfert inhabituel ou une action administrative rare peuvent indiquer une compromission, un mésusage ou un changement légitime de fonctions. Inversement, un attaquant capable peut imiter le comportement ordinaire. Les analystes ont besoin d'un contexte et de preuves d'appui avant d'entreprendre une action à fort impact.
Points clés
Contexte utileCycle de vie de l'identité, criticité des actifs, groupes de pairs, authentification, état de l'appareil, accès aux données, changements connus et résultats d'investigations antérieures.
Contrôles opérationnelsSurveiller la qualité des données et la dérive du modèle, expliquer pourquoi un score a changé, tester les performances entre populations et offrir un chemin de révision aux personnes concernées.
Besoins de gouvernanceDéfinir une finalité proportionnée, minimiser et protéger les données comportementales, fixer des règles de conservation et d'accès, et évaluer les implications juridiques, de vie privée et pour les effectifs.
Limite importanteUne anomalie n'est pas une preuve d'intention malveillante ni de compromission de compte. Les références peuvent encoder un comportement incomplet, biaisé ou déjà compromis, et les scores de risque peuvent créer une confiance trompeuse lorsque leurs hypothèses sont cachées.