Аналитика поведения пользователей, или UBA (User Behavior Analytics), — это подход к выявлению угроз, при котором система изучает обычные действия сотрудников и замечает отклонения. Если пользователь внезапно входит в систему в непривычное время, открывает нетипичные данные или меняет характер работы с файлами, UBA помогает связать эти сигналы в один риск-сценарий.
Содержание статьи
Как коротко определить UBA
UBA — это анализ действий пользователей внутри ИТ-среды для поиска подозрительных отклонений от их нормального поведения. В кибербезопасности такой подход применяют для обнаружения компрометации учетных записей, внутренних угроз и скрытой активности, которую обычные средства мониторинга могут не посчитать опасной.
Система не просто фиксирует событие. Она сопоставляет его с историей конкретного человека или группы пользователей. Поэтому один и тот же вход в систему может выглядеть нормальным для администратора и подозрительным для сотрудника, который обычно работает только в одном приложении и только в рабочие часы.
UBA особенно полезна там, где злоумышленник использует легитимную учетную запись. В такой ситуации защита периметра уже не дает полной картины, потому что формально в сеть вошел «разрешенный» пользователь.
Чем UBA отличается от UEBA
UBA отслеживает поведение людей, а UEBA — людей и других сущностей, включая устройства, приложения и сервисные учетные записи. То есть UEBA шире по охвату, но пользовательская составляющая остается его центральной частью.
Термин UEBA расшифровывается как User and Entity Behavior Analytics — аналитика поведения пользователей и сущностей. Под сущностями обычно понимают не только сотрудников, но и технические объекты: рабочие станции, серверы, приложения, боты, учетные записи сервисов.
На практике граница между UBA и UEBA иногда размыта. Часть поставщиков разделяет эти понятия, часть использует их почти как взаимозаменяемые. Но базовая разница проста: UBA сосредоточена на людях, а UEBA добавляет контекст со стороны инфраструктуры.
Именно этот фокус отличает UBA и UEBA от SIEM и EDR. Те тоже помогают искать аномалии, но обычно смотрят шире на события и устройства, тогда как UBA позволяет анализировать активность на уровне конкретного пользователя.
Как работает аналитика поведения пользователей
Работа UBA строится вокруг четырех этапов: сбор данных, построение поведенческой нормы, поиск отклонений и оценка риска. После этого система передает сигнал команде безопасности или в другие защитные инструменты.
В центре подхода находится идея базовой линии поведения. Сначала система должна понять, что для пользователя считается обычным. Только после этого она может уверенно замечать то, что выбивается из привычной картины.
Какие данные собирает UBA
UBA использует сведения о пользователе и его действиях в разных системах. Это помогает связать разрозненные события в цельный профиль поведения.
Обычно анализируются роль сотрудника, уровень доступа, расположение, история входов, работа с файлами, обращения к приложениям, перемещение данных и события аутентификации. Чем больше релевантных источников подключено, тем точнее получается модель.
- каталоги пользователей, например Active Directory;
- сетевые журналы от маршрутизаторов, VPN и систем обнаружения вторжений;
- данные из приложений, файловых хранилищ, конечных точек и баз данных;
- сведения из систем управления доступом и аутентификацией;
- события из SIEM, EDR и других средств защиты.
Как формируется нормальное поведение
Система строит модель того, как пользователь обычно работает: откуда входит, чем пользуется, какие данные открывает и с кем взаимодействует. Эта модель может создаваться как для отдельного человека, так и для группы со схожими задачами.
Для такого анализа применяются статистические методы, сопоставление шаблонов, а во многих решениях — алгоритмы машинного обучения. Они помогают обрабатывать большие массивы событий и уточнять модель по мере изменений в работе компании.
Если сотрудник регулярно использует несколько учетных записей в разных сервисах, некоторые системы умеют объединять их в единый профиль. Это полезно, когда активность человека разнесена по разным частям инфраструктуры и иначе выглядит фрагментированной.
Как выявляются аномалии
После построения базовой линии UBA сравнивает текущие действия пользователя с ожидаемым поведением и ищет отклонения. Подозрение вызывают не любые странности, а те, что выходят за рамки обычной модели и похожи на риск.
Часть систем работает по правилам, заданным вручную. Например, можно отдельно отмечать попытки доступа к данным вне полномочий пользователя.
Другие решения опираются на машинное обучение. В этом случае система замечает, что человек начал входить ночью, использовать новый адрес, открывать непривычные базы или резко менять объем работы с данными. Дополнительно возможен сравнительный анализ с группой: если действия пользователя нетипичны для его отдела, это тоже может повысить уровень риска.
Зачем нужны оценки риска
UBA обычно не поднимает тревогу из-за каждого странного события, а накапливает сигналы в виде оценки риска. Такой подход снижает шум и помогает выделить действительно опасные цепочки действий.
Отдельная аномалия нередко имеет обычное объяснение. Сотрудник может подключиться с нового устройства, потому что заменил ноутбук. Может открыть необычный набор файлов, потому что участвует в новой задаче. Поэтому системе нужно учитывать контекст, а не реагировать на каждое отклонение как на атаку.
Если же необычные действия повторяются или одно событие выглядит слишком опасным, оценка риска растет. При достижении порога UBA передает предупреждение в SOC, группе реагирования или в смежные инструменты безопасности.
Какие угрозы помогает находить UBA
UBA полезна для поиска атак, где злоумышленник действует под видом обычного пользователя. Речь идет о внутренних нарушителях, краже учетных данных и долгих скрытных атаках, которые развиваются малыми шагами.
Такие сценарии труднее заметить по одному событию. Пользователь вошел в систему — это допустимо. Открыл файл — тоже. Перешел в другое приложение — формально ничего необычного. Но если собрать эти действия вместе и сравнить с его обычной моделью работы, появляется уже другая картина.
Особую ценность UBA дает в случаях, когда злоумышленник избегает грубых и заметных действий. Он может двигаться постепенно, проверять доступы, изучать структуру данных, использовать привычные инструменты компании. Поведенческий анализ как раз и нужен для таких малозаметных следов.
Где UBA дает наибольшую пользу
Наибольшая польза от UBA проявляется внутри уже доверенной среды, когда угроза находится после этапа входа в систему. Иными словами, инструмент помогает видеть не только факт доступа, но и то, как этот доступ используется дальше.
Это важно для центров мониторинга безопасности, которым приходится разбирать огромный поток событий. UBA помогает поднять наверх не просто подозрительные логи, а действия конкретных пользователей с привязкой к их привычному поведению.
Подход полезен и как слой контекста для других систем. Например, события аутентификации сами по себе мало что говорят, если не знать, откуда и как обычно входит сотрудник. UBA добавляет этот недостающий слой интерпретации.
Какие ограничения есть у UBA
Главные ограничения UBA — ложные срабатывания и пропущенные угрозы. Если система не учитывает редкие, но разрешенные действия, она может поднимать тревогу без реальной причины. Если подозрительное поведение повторяется слишком часто и не корректируется, система способна привыкнуть к нему.
Ложноположительные сигналы появляются, когда допустимая активность не похожа на прежнюю историю пользователя. Такое бывает при миграции данных, смене проекта, временном расширении обязанностей, использовании нового устройства или подключении из другой локации.
Ложноотрицательные сценарии опаснее. Они возникают, когда подозрительная активность начинает выглядеть для модели как норма. Поэтому поведенческий анализ нельзя воспринимать как полностью автономный механизм. Ему нужны корректные источники данных, настройка и контроль со стороны команды безопасности.
Как UBA связана с SIEM, EDR и IAM
UBA редко существует изолированно и чаще работает вместе с SIEM, EDR и IAM. В одних продуктах эти функции встроены сразу, в других подключаются как отдельный модуль или интеграция.
| Инструмент | Что делает | Как помогает UBA |
| SIEM | Собирает и анализирует события безопасности из разных источников | Добавляет поведенческий контекст и помогает расставлять приоритеты по риску |
| EDR | Следит за активностью на конечных точках | Показывает действия пользователя на устройстве в связке с поведенческой моделью |
| IAM | Управляет доступом и аутентификацией | Позволяет усиливать проверку личности при росте оценки риска |
Связка с SIEM помогает объединять события безопасности и поведение пользователей в одной аналитической цепочке. Так проще выделять инциденты, где набор мелких отклонений складывается в один опасный сценарий.
Интеграция с EDR добавляет картину действий на рабочей станции или сервере. Это полезно, когда нужно понять, как пользователь ведет себя на конечной точке и повторяется ли эта активность на других устройствах.
Связка с IAM нужна для адаптивной аутентификации. Если риск по пользователю растет, система управления доступом может запросить дополнительные факторы входа или ограничить часть действий до проверки.
Когда уместно использовать UBA
UBA уместна там, где компании нужно видеть отклонения в действиях пользователей, а не только технические события в журналах. Особенно это актуально для сред с большим числом сотрудников, разными ролями доступа и множеством внутренних систем.
Если организация хочет выявлять компрометацию учетных записей, скрытую активность внутри сети и нетипичное обращение к данным, поведенческий анализ закрывает именно этот слой. Он не заменяет SIEM, EDR или IAM, а дополняет их.
Проще всего сформулировать так: UBA отвечает на вопрос, соответствует ли текущее поведение пользователя его обычной модели и его роли. Когда ответ отрицательный, у команды безопасности появляется повод для проверки.