Môže porovnávať pozorovania s explicitnou politikou, historickým základným stavom, rovesníckymi skupinami, očakávanými procesnými vzormi alebo známym správaním útočníkov. Vstupy môžu zahŕňať identity, koncové zariadenia, aplikácie, siete, cloudové služby, úlohy a operačné systémy.
Metódy siahajú od deterministických pravidiel a štatistiky po grafovú analýzu a strojové učenie. Výstupy bežne zahŕňajú anomálie, skóre rizika, klastre alebo korelované stopy, ktoré analytici alebo automatizované kontroly hodnotia s kontextom. Prístup môže podporovať detekciu, lov, analýzu podvodov, prácu s insiderským rizikom a monitorovanie kontrol.
Kľúčové body
Najprv otázkyDefinovať správanie záujmu, entity a časové okno, potrebné pozorovania, očakávané porovnanie a rozhodnutie, ktoré má výsledok podporovať.
KontextPred považovaním odchýlky za podozrivú zohľadniť účel aktíva, životný cyklus identity, údržbu, sezónnosť, výber rovesníkov, architektúru, podnikové procesy a známe zmeny.
RiadenieMinimalizovať a chrániť zbierané údaje, kontrolovať prístup a uchovávanie, posúdiť vplyvy na pracovníkov a súkromie, vysvetľovať následné výsledky a poskytnúť cesty preskúmania a nápravy.
Dôležité obmedzenieNezvyčajné správanie nemusí byť škodlivé a škodlivé správanie môže pripomínať bežnú aktivitu. Chýbajúca telemetria, driftujúce alebo otrávené základné stavy, zaujaté rovesnícke skupiny, nepriehľadné skórovanie a meniace sa systémy môžu produkovať falošnú dôveru aj falošné poplachy.