UEBA — это класс систем информационной безопасности, который анализирует поведение пользователей и сущностей в ИТ-среде и выявляет отклонения от нормального шаблона. Под сущностями обычно понимают серверы, рабочие станции, сетевое оборудование, учетные записи и подключенные устройства.
Аббревиатура расшифровывается как User and Entity Behavior Analytics — аналитика поведения пользователей и сущностей. Такие системы помогают замечать подозрительную активность, которую трудно отследить по обычным журналам событий или статическим правилам.
Содержание статьи
Как работает UEBA
UEBA собирает данные о действиях пользователей и устройств, строит базовую модель нормального поведения и ищет отклонения от этой модели в реальном времени. Если поведение выходит за привычные рамки, система присваивает событию уровень риска и передает сигнал аналитикам или в другие защитные инструменты.
Основа подхода — поведенческая аналитика и машинное обучение. Система получает события из разных источников, сопоставляет их и формирует картину того, как обычно ведут себя сотрудники, учетные записи, серверы и другие объекты инфраструктуры.
Потом эта базовая линия уточняется. По мере накопления данных модель лучше понимает, что считается обычным доступом, типичным временем входа, характерными маршрутами перемещения по сети и стандартными действиями с данными.
После этого UEBA сравнивает текущую активность с накопленным профилем. Если сотрудник внезапно начинает массово скачивать файлы, заходит в непривычные системы или многократно ошибается при входе, такая активность может быть отмечена как подозрительная.
Какие данные использует UEBA
Чем больше источников данных подключено, тем точнее UEBA оценивает поведение. Система работает не с одним логом, а с совокупностью сигналов из разных частей инфраструктуры.
- сетевое оборудование и средства сетевого доступа: межсетевые экраны, маршрутизаторы, VPN, IAM-системы;
- защитные инструменты: антивирусы, EDR, IDPS, SIEM;
- каталоги и базы аутентификации, включая Active Directory;
- источники данных об угрозах и тактиках атак, например MITRE ATT&CK;
- корпоративные системы, включая ERP и HR-платформы, если они содержат сведения, важные для оценки риска.
Смысл в корреляции. Один отдельный сигнал может ничего не значить, а связка из нескольких событий уже указывает на проблему.
Как UEBA оценивает риск
UEBA не просто фиксирует аномалию, а присваивает ей оценку риска. Это помогает отделять слабые сигналы от событий, которые требуют немедленной проверки.
Например, несколько неудачных попыток входа за короткий промежуток времени могут дать низкий или средний уровень риска. А сочетание необычного входа, доступа к чувствительным данным и нетипичной активности с внешними накопителями выглядит уже гораздо серьезнее.
Такой подход снижает число ложных срабатываний. Заодно он позволяет накапливать историю мелких отклонений, которые по отдельности выглядят безобидно, но вместе показывают развивающуюся атаку.
Чем UEBA отличается от UBA
UEBA шире, чем UBA. Если UBA анализирует в основном действия пользователей, то UEBA дополнительно отслеживает поведение устройств и других сущностей внутри инфраструктуры.
Разница важна на практике. Угроза может исходить не только от человека с учетной записью, но и от сервера, маршрутизатора, IoT-устройства или технической учетной записи, которые начали вести себя нетипично.
Поэтому UEBA лучше подходит для сред, где много подключенных объектов и автоматизированных сервисов. Это особенно заметно в крупных корпоративных сетях, на производстве и в организациях с большим числом устройств.
Какие угрозы помогает выявлять UEBA
UEBA особенно полезна там, где атакующий использует легитимные учетные данные или маскируется под обычную активность. В таких сценариях простые сигнатуры и отдельные журналы событий часто не дают полной картины.
Злоумышленники с легальным доступом
UEBA помогает обнаруживать внутренние угрозы, когда человек уже имеет разрешенный доступ к системе. Система смотрит не только на факт входа, но и на характер поведения после входа.
Если сотрудник действует вразрез со своими обычными шаблонами или нарушает установленные политики доступа, это может быть замечено даже при использовании корректной учетной записи.
Скомпрометированные учетные записи
Если атакующий вошел под чужими учетными данными, UEBA может заметить это по аномальному поведению. Сам логин может выглядеть допустимым, но дальнейшие действия часто выбиваются из нормы.
Сюда относится нетипичный маршрут перемещения по сети, попытки расширить привилегии, доступ к непривычным системам и необычная последовательность действий после аутентификации.
Скомпрометированные устройства и сущности
UEBA отслеживает не только людей, но и устройства. Если сервер, принтер, датчик или другое подключенное устройство начинает взаимодействовать с сетью иначе, чем обычно, система может пометить это как отклонение.
Это важно для инфраструктур, где используются IoT-устройства и технические узлы с минимальной встроенной защитой. Такие объекты нередко становятся промежуточной точкой для дальнейшего развития атаки.
Вывод данных
Нетипичные скачивания, массовый доступ к файлам и резкая смена паттерна работы с данными могут указывать на утечку. UEBA помогает заметить такие признаки на раннем этапе.
Система отслеживает не одно действие, а поведенческий контекст. Именно поэтому она полезна при поиске медленных и малозаметных сценариев вывода данных.
Где применяют UEBA
UEBA используют в центрах мониторинга безопасности и в составе корпоративных защитных платформ. Чаще всего технология работает не изолированно, а вместе с другими средствами обнаружения и контроля доступа.
Практическая задача UEBA — дать аналитикам больше контекста. Не просто показать событие, а объяснить, почему оно выбивается из нормы для конкретного пользователя или устройства.
Кроме оперативного поиска угроз, UEBA может быть полезна для задач контроля доступа, расследования инцидентов и подтверждения того, что работа с персональными данными отслеживается на уровне действий пользователей.
Как UEBA связана с моделью Zero Trust
UEBA хорошо сочетается с подходом Zero Trust, где ни один пользователь и ни одно устройство не считаются доверенными по умолчанию. Для такой модели нужна постоянная проверка действий после входа, а не только разовая аутентификация.
Zero Trust требует видеть, кто именно обращается к данным, с какого устройства, в каком контексте и не выходит ли поведение за допустимые рамки. UEBA как раз дает эту видимость.
Если пользователь прошел проверку при входе, это еще не означает, что его действия дальше безопасны. Поведенческий анализ помогает отслеживать отклонения уже во время сессии и вовремя замечать попытки превысить привилегии.
Помогает ли UEBA с требованиями по защите данных
UEBA может поддерживать выполнение требований, связанных с контролем доступа к персональным и чувствительным данным. Она показывает, кто получал доступ к данным, как именно использовал их и не было ли подозрительных отклонений.
Это особенно полезно там, где нужно отслеживать действия пользователей и подтверждать наличие мониторинга доступа. Сама по себе UEBA не заменяет правовые и организационные меры, но дает технический уровень наблюдаемости.
Чем UEBA отличается от SIEM, EDR и IAM
UEBA не заменяет SIEM, EDR и IAM, а дополняет их поведенческой аналитикой. Во многих продуктах функции UEBA уже встроены как часть общей системы защиты.
| Инструмент | Основная задача | Как связан с UEBA |
| SIEM | Сбор и анализ событий безопасности из разных источников | UEBA добавляет поведенческий контекст и помогает лучше находить внутренние угрозы |
| EDR | Мониторинг конечных точек и реагирование на угрозы | UEBA помогает понять, как ведет себя пользователь на устройстве и насколько это подозрительно |
| IAM | Управление учетными записями и правами доступа | UEBA выявляет злоупотребление привилегиями и признаки компрометации учетных данных |
| XDR | Объединенное обнаружение и корреляция сигналов из разных уровней защиты | UEBA усиливает анализ за счет профилей нормального поведения |
SIEM обычно отвечает за сбор и корреляцию событий. UEBA добавляет сюда слой анализа поведения, который показывает, насколько событие типично для конкретного объекта.
EDR следит за конечными точками — ноутбуками, рабочими станциями, принтерами, IoT-устройствами. UEBA помогает понять, является ли подозрительное событие на такой точке частью более широкой аномалии.
IAM занимается тем, чтобы доступ получали только нужные пользователи и устройства. UEBA подключается после этого и контролирует, не используется ли выданный доступ подозрительным образом.
Когда UEBA особенно полезна
UEBA нужна там, где одной проверки логинов и правил недостаточно. Больше всего пользы она дает в средах с большим числом пользователей, устройств, учетных записей и распределенных источников событий.
Она особенно заметна в ситуациях, когда атака развивается постепенно. Не резкий всплеск, а цепочка слабых сигналов: странный вход, потом непривычный доступ, потом попытка работы с чувствительными данными.
Именно такие сценарии часто ускользают от инструментов, которые смотрят на события по отдельности. UEBA собирает их в одну картину.
Коротко: что нужно запомнить про UEBA
UEBA — это поведенческая аналитика в информационной безопасности, которая отслеживает пользователей и сущности, строит модель нормального поведения и выявляет отклонения. Технология полезна для поиска внутренних угроз, скомпрометированных учетных записей, подозрительной активности устройств и признаков утечки данных.
Обычно UEBA работает вместе с SIEM, EDR, XDR и IAM. Ее главная ценность — контекст: не просто увидеть событие, а понять, насколько оно нетипично и какой риск несет.