A megfigyeléseket explicit szabályzattal, történeti alapvonallal, peercsoportokkal, várt folyamatmintákkal vagy ismert támadói viselkedéssel vetheti össze. A bemenetek identitásokra, végpontokra, alkalmazásokra, hálózatokra, felhőszolgáltatásokra, számítási feladatokra és operatív rendszerekre egyaránt kiterjedhetnek.
A módszerek a determinisztikus szabályoktól és a statisztikától a gráfelemzésig és a gépi tanulásig terjednek. A kimenetek jellemzően anomáliák, kockázati pontszámok, klaszterek vagy korrelált nyomok, amelyeket elemzők vagy automatizált kontrollok értékelnek kontextussal. A megközelítés támogathatja a észlelést, a vadászatot, a csaláselemzést, a belsőkockázati munkát és a kontrollmonitoringot.
Legfontosabb pontok
Először a kérdésekMeg kell határozni a vizsgált viselkedést, az entitásokat és az időablakot, a szükséges megfigyeléseket, a várt összehasonlítást és azt a döntést, amelyet az eredménynek támogatnia kell.
KontextusFigyelembe kell venni az eszköz célját, az identitás-életciklust, a karbantartást, a szezonalitást, a peercsoport-választást, az architektúrát, az üzleti folyamatokat és az ismert változásokat, mielőtt az eltérést gyanúsnak tekintenénk.
IrányításA gyűjtött adatok minimalizálása és védelme, a hozzáférés és megőrzés kontrollja, a munkahelyi és adatvédelmi hatások értékelése, a jelentős következményű eredmények magyarázata, valamint felülvizsgálati és javítási útvonalak biztosítása.
Fontos korlátA szokatlan viselkedés nem feltétlenül rosszindulatú, és a rosszindulatú viselkedés hasonlíthat a rutintevékenységre. A hiányzó telemetria, a driftelő vagy mérgezett alapvonalak, a torzított peercsoportok, az átláthatatlan pontozás és a változó rendszerek téves riasztások mellett hamis bizalmat is kelthetnek.