# Čo je analýza správania?

> Analýza správania (behavioral analytics) je široký analytický prístup, ktorý skúma aktivitu, sekvencie, vzťahy a zmeny v čase na identifikáciu správania relevantného pre bezpečnostnú otázku.

- Kanonická URL: https://yellowcube.eu/sk/glossary/behavioral-analytics/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže porovnávať pozorovania s explicitnou politikou, historickým základným stavom, rovesníckymi skupinami, očakávanými procesnými vzormi alebo známym správaním útočníkov. Vstupy môžu zahŕňať identity, koncové zariadenia, aplikácie, siete, cloudové služby, úlohy a operačné systémy.

Metódy siahajú od deterministických pravidiel a štatistiky po grafovú analýzu a strojové učenie. Výstupy bežne zahŕňajú anomálie, skóre rizika, klastre alebo korelované stopy, ktoré analytici alebo automatizované kontroly hodnotia s kontextom. Prístup môže podporovať detekciu, lov, analýzu podvodov, prácu s insiderským rizikom a monitorovanie kontrol.

### Kľúčové body

- **Najprv otázky:** Definovať správanie záujmu, entity a časové okno, potrebné pozorovania, očakávané porovnanie a rozhodnutie, ktoré má výsledok podporovať.
- **Kontext:** Pred považovaním odchýlky za podozrivú zohľadniť účel aktíva, životný cyklus identity, údržbu, sezónnosť, výber rovesníkov, architektúru, podnikové procesy a známe zmeny.
- **Riadenie:** Minimalizovať a chrániť zbierané údaje, kontrolovať prístup a uchovávanie, posúdiť vplyvy na pracovníkov a súkromie, vysvetľovať následné výsledky a poskytnúť cesty preskúmania a nápravy.
- **Dôležité obmedzenie:** Nezvyčajné správanie nemusí byť škodlivé a škodlivé správanie môže pripomínať bežnú aktivitu. Chýbajúca telemetria, driftujúce alebo otrávené základné stavy, zaujaté rovesnícke skupiny, nepriehľadné skórovanie a meniace sa systémy môžu produkovať falošnú dôveru aj falošné poplachy.

### Súvisiace pojmy

[Analýza správania používateľov a entít (user and entity behavior analytics, UEBA)](<https://yellowcube.eu/sk/glossary/user-and-entity-behavior-analytics/>) · [Detekčné inžinierstvo](<https://yellowcube.eu/sk/glossary/detection-engineering/>) · [Lov hrozieb (threat hunting)](<https://yellowcube.eu/sk/glossary/threat-hunting/>) · [Bezpečnostná telemetria](<https://yellowcube.eu/sk/glossary/security-telemetry/>) · [Insiderská hrozba (insider threat)](<https://yellowcube.eu/sk/glossary/insider-threat/>)

### Zdroje

[NIST IR 8219: Securing Manufacturing Industrial Control Systems—Behavioral Anomaly Detection](https://csrc.nist.gov/pubs/ir/8219/final) · [MITRE ATT&CK Detection Strategies](https://attack.mitre.org/detectionstrategies/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

