Entity môžu zahŕňať účty, zariadenia, aplikácie, služby a úlohy. UEBA môže používať pravidlá, štatistiku, porovnania rovesníckych skupín a metódy strojového učenia na kombinovanie dôkazov identít, koncových zariadení, siete, cloudu a aplikácií.
Výstup je zvyčajne skóre rizika, anomália alebo vyšetrovacia stopa namiesto verdiktu. Nová lokalita, nezvyčajný objem prenosu alebo zriedkavá administratívna akcia môže indikovať kompromitáciu, zneužitie alebo legitímnu zmenu povinností. Naopak, schopný útočník môže napodobňovať bežné správanie. Analytici potrebujú podporný kontext a dôkazy pred podniknutím akcie s vysokým dopadom.
Kľúčové body
Užitočný kontextŽivotný cyklus identity, kritickosť aktív, rovesnícke skupiny, autentifikácia, stav zariadenia, prístup k údajom, známe zmeny a predchádzajúce výsledky vyšetrovaní.
Operačné kontrolyMonitorovať kvalitu údajov a drift modelu, vysvetľovať, prečo sa skóre zmenilo, testovať výkon cez populácie a poskytnúť cestu preskúmania pre postihnutých ľudí.
Potreby riadeniaDefinovať úmerný účel, minimalizovať a chrániť údaje o správaní, nastaviť pravidlá uchovávania a prístupu a posúdiť právne, súkromné a pracovneporadkové implikácie.
Dôležité obmedzenieAnomália nie je dôkazom škodlivého zámeru ani kompromitácie účtu. Základné stavy môžu zakódovať neúplné, zaujaté alebo už kompromitované správanie a skóre rizika môžu vytvárať falošnú dôveru, keď sú ich predpoklady skryté.