Az entitások közé tartozhatnak fiókok, eszközök, alkalmazások, szolgáltatások és számítási feladatok. A UEBA szabályokat, statisztikát, peercsoport-összehasonlítást és gépi tanulási módszereket használhat az identitás-, végpont-, hálózati, felhő- és alkalmazásbizonyítékok kombinálására.
A kimenet általában kockázati pontszám, anomália vagy vizsgálati nyom, nem ítélet. Az új helyszín, a szokatlan átviteli mennyiség vagy a ritka adminisztratív művelet kompromittálódást, visszaélést vagy feladatkör legitim megváltozását is jelezheti. Fordítva, a képzett támadó utánozhatja a hétköznapi viselkedést. Az elemzőknek nagy hatású intézkedés előtt támasztó kontextusra és bizonyítékra van szükségük.
Legfontosabb pontok
Hasznos kontextusIdentitás-életciklus, eszközkritikusság, peercsoportok, hitelesítés, eszközállapot, adathozzáférés, ismert változások és korábbi vizsgálati eredmények.
Operatív kontrollokAz adatminőség és a modelldrift monitorozása, a pontszámváltozás magyarázata, a teljesítmény tesztelése a csoportok között, és felülvizsgálati út biztosítása az érintett embereknek.
Irányítási igényekArányos cél definiálása, a viselkedési adatok minimalizálása és védelme, megőrzési és hozzáférési szabályok, valamint a jogi, adatvédelmi és munkahelyi hatások értékelése.
Fontos korlátAz anomália nem bizonyíték rosszindulatú szándékra vagy fiókompromittálódásra. Az alapvonalak hiányos, torzított vagy már kompromittált viselkedést is kódolhatnak, és a kockázati pontszámok hamis bizalommal tölthetik el a felhasználót, ha a feltételezéseik rejtettek.