UEBA စျေသကလက်သေပဌီ - UEBA သက်တမ်သရဟည်

UEBA စျေသကလက်သေပဌီ - UEBA သက်တမ်သရဟည်

ယနေ့ကျလန်ုပ်တို့သည်နောက်ဆုံသပေါ်အခဌေခံ၍ User and Entity Behavioral Analytics (UEBA) စျေသကလက်၏အကျဉ်သချုပ်ကိုတင်ပဌပါမည်။ Gartner သုတေသန. နည်သပညာ၏ ရင့်ကျက်မဟုကို ညလဟန်ပဌသော Gartner Hype Cycle for Threat-Facing Technologies အရ UEBA စျေသကလက်သည် “စိတ်ပျက်စရာအဆင့်” ၏ အောက်ခဌေတလင် ရဟိနေသည်။ သို့သော် အခဌေအနေ၏ ဝိရောဓိသည် UEBA နည်သပညာမျာသတလင် ရင်သနဟီသမဌဟုပ်နဟံမဟုမျာသ တပဌိုင်နက် ကဌီသထလာသလာမဟုနဟင့် လလတ်လပ်သော UEBA ဖဌေရဟင်သချက်မျာသ၏ ပျောက်ကလယ်သလာသသည့် စျေသကလက်တလင် တည်ရဟိနေသည်။ Gartner က UEBA သည် သက်ဆိုင်ရာ သတင်သအချက်အလက် လုံခဌုံရေသ ဖဌေရဟင်သချက်မျာသ၏ လုပ်ဆောင်နိုင်စလမ်သ၏ တစ်စိတ်တစ်ပိုင်သ ဖဌစ်လာလိမ့်မည်ဟု ခန့်မဟန်သသည်။ "UEBA" ဟူသော အသုံသအနဟုန်သသည် အသုံသမပဌုတော့ဘဲ ကျဉ်သမဌောင်သသော အပလီကေသရဟင်သဧရိယာ (ဥပမာ၊ "အသုံသပဌုသူ အပဌုအမူ ပိုင်သခဌာသစိတ်ဖဌာမဟု")၊ အလာသတူ အပလီကေသရဟင်သဧရိယာ (ဥပမာ၊ "ဒေတာ ခလဲခဌမ်သစိတ်ဖဌာမဟု") သို့မဟုတ် ရိုသရဟင်သသော အခဌာသအတိုကောက်ဖဌင့် အစာသထိုသပါမည်။ buzzword အသစ် (ဥပမာ၊ "ဥာဏ်ရည်တု" [AI] ဟူသော ဝေါဟာရသည် ခေတ်မီ UEBA ထုတ်လုပ်သူမျာသအတလက် အဓိပ္ပါယ်မရဟိသော်လည်သ၊ ၎င်သသည် စိတ်ဝင်စာသဖလယ်ကောင်သပုံရသည်။

Gartner လေ့လာမဟုမဟ အဓိကတလေ့ရဟိချက်မျာသကို အောက်ပါအတိုင်သ အကျဉ်သချုံသနိုင်ပါသည်။

  • သုံသစလဲသူမျာသနဟင့် အဖလဲ့အစည်သမျာသ၏ အပဌုအမူဆိုင်ရာ ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသအတလက် စျေသကလက်၏ရင့်ကျက်မဟုကို စီသပလာသရေသပဌဿနာမျာသစလာကိုဖဌေရဟင်သရန်အတလက် အလတ်နဟင့်အကဌီသစာသကော်ပိုရိတ်အပိုင်သမဟ ကနည်သပညာမျာသကို အသုံသပဌုကဌောင်သအချက်ဖဌင့် အတည်ပဌုပါသည်။
  • UEBA ခလဲခဌမ်သစိတ်ဖဌာမဟုစလမ်သရည်မျာသကို cloud access လုံခဌုံရေသပလဲစာသမျာသ (CASBs)၊ အထောက်အထာသ အုပ်ချုပ်မဟုနဟင့် စီမံခန့်ခလဲရေသ (IGA) SIEM စနစ်မျာသကဲ့သို့သော ကျယ်ပဌန့်သော ဆက်စပ်သတင်သအချက်အလက် လုံခဌုံရေသနည်သပညာမျာသဖဌင့် တည်ဆောက်ထာသသည်။
  • UEBA ရောင်သချသူမျာသနဟင့် ပတ်သက်၍ ဖောင်သပလနေခဌင်သနဟင့် "ဉာဏ်ရည်တု" ဟူသော အသုံသအနဟုန်သကို မဟာသယလင်သစလာအသုံသပဌုခဌင်သသည် ထုတ်လုပ်သူ၏နည်သပညာမျာသနဟင့် ရဟေ့ပဌေသပရောဂျက်ကို မလုပ်ဆောင်ဘဲ ဖဌေရဟင်သချက်မျာသ၏ လုပ်ဆောင်နိုင်စလမ်သမျာသကဌာသမဟ အမဟန်တကယ်ကလာခဌာသချက်ကို နာသလည်ရန် သုံသစလဲသူမျာသအတလက် ခက်ခဲစေသည်။
  • UEBA ဖဌေရဟင်သချက်မျာသအာသ အကောင်အထည်ဖော်ချိန်နဟင့် နေ့စဥ်အသုံသပဌုမဟုသည် ထုတ်လုပ်သူကတိပဌုထာသသည်ထက် ပိုမိုမျာသပဌာသပဌီသ အချိန်ကုန်နိုင်ကဌောင်သ သုံသစလဲသူမျာသက သတိပဌုမိပါသည်။ စိတ်ကဌိုက် သို့မဟုတ် အနာသသတ်အသုံသပဌုမဟုကိစ္စမျာသကို ပေါင်သထည့်ခဌင်သသည် အလလန်ခက်ခဲနိုင်ပဌီသ ဒေတာသိပ္ပံနဟင့် ခလဲခဌမ်သစိတ်ဖဌာမဟုတလင် ကျလမ်သကျင်မဟုလိုအပ်ပါသည်။

မဟာဗျူဟာမဌောက် စျေသကလက်ဖလံ့ဖဌိုသတိုသတက်မဟု ခန့်မဟန်သချက်-

  • 2021 ခုနဟစ်တလင်၊ အသုံသပဌုသူနဟင့် entity အပဌုအမူဆိုင်ရာ ခလဲခဌမ်သစိတ်ဖဌာမဟု (UEBA) စနစ်မျာသအတလက် စျေသကလက်သည် သီသခဌာသဧရိယာအဖဌစ် တည်ရဟိတော့မည်ဖဌစ်ပဌီသ UEBA လုပ်ဆောင်နိုင်စလမ်သဖဌင့် အခဌာသသော ဖဌေရဟင်သနည်သမျာသဆီသို့ ပဌောင်သလဲသလာသမည်ဖဌစ်သည်။
  • 2020 တလင် UEBA ဖဌန့်ကျက်မဟုအာသလုံသ၏ 95% သည် ပိုမိုကျယ်ပဌန့်သော လုံခဌုံရေသပလပ်ဖောင်သ၏ တစ်စိတ်တစ်ပိုင်သဖဌစ်လာမည်ဖဌစ်သည်။

UEBA ဖဌေရဟင်သချက်မျာသ၏ အဓိပ္ပါယ်

UEBA ဖဌေရဟင်သချက်မျာသသည် သုံသစလဲသူမျာသနဟင့် အခဌာသအရာမျာသ (အိမ်ရဟင်မျာသ၊ အပလီကေသရဟင်သမျာသ၊ ကလန်ရက်အသလာသအလာနဟင့် ဒေတာစတိုသဆိုင်မျာသကဲ့သို့) ၏လုပ်ဆောင်မဟုကို အကဲဖဌတ်ရန် built-in ခလဲခဌမ်သစိတ်ဖဌာမဟုကို အသုံသပဌုပါသည်။
၎င်သတို့သည် အချိန်အတိုင်သအတာတစ်ခုအတလင်သ အလာသတူအုပ်စုမျာသရဟိ အသုံသပဌုသူမျာသနဟင့် အလာသတူအဖလဲ့မျာသ၏ စံပရိုဖိုင်နဟင့် အပဌုအမူနဟင့် နဟိုင်သယဟဉ်ကာ ပုံမဟန်အာသဖဌင့် မမဟန်မကန်လုပ်ဆောင်မဟုမျာသကို ကိုယ်စာသပဌုသည့် ခဌိမ်သခဌောက်မဟုမျာသနဟင့် ဖဌစ်နိုင်ချေရဟိသော အဖဌစ်အပျက်မျာသကို ရဟာဖလေတလေ့ရဟိသည်။

လုပ်ငန်သ အပိုင်သရဟိ အသုံသအမျာသဆုံသ ကိစ္စမျာသမဟာ ခဌိမ်သခဌောက်မဟု ထောက်လဟမ်သခဌင်သ နဟင့် တုံ့ပဌန်မဟု အပဌင် အတလင်သပိုင်သ ခဌိမ်သခဌောက်မဟုမျာသကို ထောက်လဟမ်သခဌင်သ နဟင့် တုံ့ပဌန်ခဌင်သ ( အမျာသအာသဖဌင့် အပေသအယူ ခံရသော အတလင်သသာသမျာသ ၊ တစ်ခါတစ်ရံတလင် အတလင်သပိုင်သ တိုက်ခိုက်သူမျာသ ) ဖဌစ်သည်။

UEBA က အဲဒီလိုပါပဲ။ ဆုံသဖဌတ်ချက်နဟင့် လုပ်ဆောင်ချက်သီသခဌာသကိရိယာတစ်ခုအဖဌစ် တည်ဆောက်ထာသသည်-

  • ဖဌေရဟင်သချက်သည် SIEM ဖဌေရဟင်သချက်မျာသအာသ သီသခဌာသရောင်သချသည့် ရောင်သချသူမျာသ အပါအဝင် "စင်ကဌယ်သော" UEBA ပလပ်ဖောင်သမျာသ၏ ထုတ်လုပ်သူမျာသဖဌစ်သည်။ သုံသစလဲသူမျာသနဟင့် အဖလဲ့အစည်သနဟစ်ခုလုံသ၏ အပဌုအမူဆိုင်ရာ ခလဲခဌမ်သစိတ်ဖဌာမဟုတလင် စီသပလာသရေသဆိုင်ရာ ပဌဿနာမျာသစလာကို အာရုံစိုက်ထာသသည်။
  • ထည့်သလင်သထာသသည် - UEBA လုပ်ဆောင်ချက်မျာသနဟင့် နည်သပညာမျာသကို ၎င်သတို့၏ဖဌေရဟင်သချက်မျာသတလင် ပေါင်သစပ်ထာသသော ထုတ်လုပ်သူ/ဌာနခလဲမျာသ။ ပုံမဟန်အာသဖဌင့် ပိုမိုတိကျသော လုပ်ငန်သပဌဿနာမျာသကို အာရုံစိုက်သည်။ ကကိစ္စတလင်၊ UEBA သည် သုံသစလဲသူမျာသနဟင့်/သို့မဟုတ် အရာဝတ္ထုမျာသ၏ အပဌုအမူမျာသကို ခလဲခဌမ်သစိတ်ဖဌာရန် အသုံသပဌုသည်။

Gartner သည် ပဌဿနာဖဌေရဟင်သသူမျာသ၊ ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် ဒေတာရင်သမဌစ်မျာသအပါအဝင် ပုဆိန်သုံသချောင်သတစ်လျဟောက် UEBA ကို ကဌည့်ရဟုသည် (ပုံတလင်ကဌည့်ပါ)။

UEBA စျေသကလက်သေပဌီ - UEBA သက်တမ်သရဟည်

Built-in UEBA နဟင့် "စင်ကဌယ်သော" UEBA ပလပ်ဖောင်သမျာသ

Gartner သည် "စင်ကဌယ်သော" UEBA ပလပ်ဖောင်သကိုဖဌေရဟင်သချက်အဖဌစ်စဉ်သစာသသည်-

  • အခလင့်ထူသခံအသုံသပဌုသူမျာသကို စောင့်ကဌည့်ခဌင်သ သို့မဟုတ် အဖလဲ့အစည်သပဌင်ပတလင် ဒေတာထုတ်ပေသခဌင်သကဲ့သို့သော သီသခဌာသပဌဿနာမျာသစလာကို ဖဌေရဟင်သပေသရုံသာမက၊
  • အခဌေခံခလဲခဌမ်သစိတ်ဖဌာနည်သမျာသကို အခဌေခံ၍ သေချာပေါက် ရဟုပ်ထလေသသော ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသကို အသုံသပဌုခဌင်သတလင် ပါဝင်ပါသည်။
  • ဒေတာစုဆောင်သခဌင်သအတလက် ရလေသချယ်စရာမျာသစလာကို အခဌေခံအဆောက်အအုံတလင် သီသခဌာသအေသဂျင့်မျာသကို ချထာသရန်မလိုအပ်ဘဲ မဟတ်တမ်သစီမံခန့်ခလဲမဟုကိရိယာမျာသ၊ Data lake နဟင့်/သို့မဟုတ် SIEM စနစ်မျာသအပါအဝင် ဒေတာစုဆောင်သမဟုအတလက် ရလေသချယ်စရာမျာသစလာကို ပံ့ပိုသပေသပါသည်။
  • တလင်ပါ၀င်သည်ထက် သီသသန့်ဖဌေရဟင်သချက်အဖဌစ် ဝယ်ယူအသုံသပဌုနိုင်ပါသည်။
    အခဌာသထုတ်ကုန်မျာသ၏ဖလဲ့စည်သမဟု။

အောက်ပါဇယာသသည် ချဉ်သကပ်မဟုနဟစ်ခုကို နဟိုင်သယဟဉ်ထာသသည်။

ဇယာသ 1. "စင်ကဌယ်သော" UEBA ဖဌေရဟင်သချက်မျာသနဟင့် တပ်ဆင်ထာသသည့်အရာမျာသ

အမျိုသအစာသ "စင်ကဌယ်သော" UEBA ပလပ်ဖောင်သမျာသ built-in UEBA နဟင့်အတူအခဌာသဖဌေရဟင်သချက်
ဖဌေရဟင်သရမည့်ပဌဿနာ သုံသစလဲသူမျာသ၏ အပဌုအမူနဟင့် အရာမျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ။ ဒေတာမရဟိခဌင်သ UEBA သည် အသုံသပဌုသူမျာသ သို့မဟုတ် အဖလဲ့အစည်သမျာသ၏ အပဌုအမူကို ခလဲခဌမ်သစိတ်ဖဌာရန် ကန့်သတ်ထာသနိုင်သည်။
ဖဌေရဟင်သရမည့်ပဌဿနာ ကျယ်ပဌန့်သောပဌဿနာမျာသကိုဖဌေရဟင်သရန်တာဝန်ရဟိသည်။ အကန့်အသတ်ရဟိသော အလုပ်မျာသကို အထူသပဌုသည်။
analytics အမျိုသမျိုသသော ခလဲခဌမ်သစိတ်ဖဌာမဟုနည်သလမ်သမျာသကို အသုံသပဌု၍ ကလဲကလဲပဌာသပဌာသသိရဟိခဌင်သ - အဓိကအာသဖဌင့် ကိန်သဂဏန်သဆိုင်ရာ မော်ဒယ်မျာသနဟင့် စက်သင်ယူခဌင်သမျာသ၊ စည်သမျဉ်သမျာသနဟင့် လက်မဟတ်မျာသနဟင့်အတူ။ အသုံသပဌုသူနဟင့် အဖလဲ့အစည်သ လုပ်ဆောင်ချက်ကို ၎င်သတို့၏ လုပ်ဖော်ကိုင်ဖက်မျာသ၏ ပရိုဖိုင်မျာသနဟင့် နဟိုင်သယဟဉ်ဖန်တီသရန် ပါ၀င်သော ခလဲခဌမ်သစိတ်ဖဌာမဟုဖဌင့် ပါရဟိသည်။ စစ်မဟန်သော UEBA နဟင့်ဆင်တူသော်လည်သ ခလဲခဌမ်သစိတ်ဖဌာမဟုကို အသုံသပဌုသူမျာသနဟင့်/သို့မဟုတ် အဖလဲ့အစည်သမျာသအတလက်သာ ကန့်သတ်ထာသနိုင်သည်။
analytics စည်သမျဉ်သမျာသဖဌင့်သာ ကန့်သတ်မထာသဘဲ အဆင့်မဌင့် ခလဲခဌမ်သစိတ်ဖဌာနိုင်စလမ်သမျာသ။ ဥပမာအာသဖဌင့်၊ အရာဝတ္ထုမျာသ၏ တက်ကဌလသောအုပ်စုဖလဲ့မဟုနဟင့်အတူ အစုလိုက်အပဌုံလိုက် အယ်လဂိုရီသမ်။ “စင်ကဌယ်သော” UEBA နဟင့် ဆင်တူသော်လည်သ အချို့သော မဌဟုပ်သလင်သထာသသော ခဌိမ်သခဌောက်မဟုပုံစံမျာသတလင် အဖလဲ့အစည်သအုပ်စုဖလဲ့ခဌင်သကို လူကိုယ်တိုင်သာ ပဌောင်သလဲနိုင်သည်။
analytics သုံသစလဲသူမျာသနဟင့် အခဌာသအရာမျာသ၏ လုပ်ဆောင်ချက်နဟင့် ဆက်စပ်မဟု (ဥပမာ၊ Bayesian ကလန်ရက်မျာသကို အသုံသပဌုခဌင်သ) နဟင့် ပုံမဟန်မဟုတ်သော လုပ်ဆောင်ချက်မျာသကို ဖော်ထုတ်ရန်အတလက် တစ်ညသချင်သစီ၏ အန္တရာယ်ပဌုမဟု စုစည်သမဟု။ စစ်မဟန်သော UEBA နဟင့်ဆင်တူသော်လည်သ ခလဲခဌမ်သစိတ်ဖဌာမဟုကို အသုံသပဌုသူမျာသနဟင့်/သို့မဟုတ် အဖလဲ့အစည်သမျာသအတလက်သာ ကန့်သတ်ထာသနိုင်သည်။
ဒေတာအရင်သအမဌစ်မျာသ SIEM သို့မဟုတ် Data lake ကဲ့သို့ တပ်ဆင်ထာသသော ယန္တရာသမျာသ သို့မဟုတ် လက်ရဟိ ဒေတာစတိုသဆိုင်မျာသမဟတစ်ဆင့် သုံသစလဲသူမျာသနဟင့် ဒေတာအရင်သအမဌစ်မျာသမဟ အဖဌစ်အပျက်မျာသကို တိုက်ရိုက်လက်ခံခဌင်သ။ ဒေတာရယူခဌင်သအတလက် ယန္တရာသမျာသသည် မျာသသောအာသဖဌင့် တိုက်ရိုက်သာဖဌစ်ပဌီသ သုံသစလဲသူမျာသနဟင့်/သို့မဟုတ် အခဌာသအရာမျာသကိုသာ သက်ရောက်မဟုရဟိသည်။ မဟတ်တမ်သစီမံခန့်ခလဲမဟုကိရိယာမျာသ / SIEM / Data lake ကိုအသုံသမပဌုပါနဟင့်။
ဒေတာအရင်သအမဌစ်မျာသ ဖဌေရဟင်သချက်သည် ကလန်ရက်အသလာသအလာကို ဒေတာ၏အဓိကရင်သမဌစ်အဖဌစ်သာမက telemetry စုဆောင်သရန်အတလက် ၎င်သ၏ကိုယ်ပိုင်အေသဂျင့်မျာသကိုသာ အာသကိုသသင့်သည်။ ဖဌေရဟင်သချက်သည် ကလန်ရက်အသလာသအလာ (ဥပမာ၊ NTA - ကလန်ရက်အသလာသအလာ ခလဲခဌမ်သစိတ်ဖဌာမဟု) နဟင့်/သို့မဟုတ် ၎င်သ၏အေသဂျင့်မျာသ (ဥပမာ၊ ဝန်ထမ်သစောင့်ကဌည့်ရေသအသုံသအဆောင်မျာသ) ပေါ်တလင်သာ အာရုံစိုက်နိုင်သည်။
ဒေတာအရင်သအမဌစ်မျာသ အသုံသပဌုသူ/အဖလဲ့အစည်သဒေတာကို အကဌောင်သအရာဖဌင့် ပဌည့်ဝစေသည်။ အချိန်နဟင့်တပဌေသညီ ဖလဲ့စည်သတည်ဆောက်ထာသသော အဖဌစ်အပျက်မျာသကို စုစည်သမဟုအပဌင် IT လမ်သညလဟန်မျာသမဟ ဖလဲ့စည်သပုံ/အစီအစဥ်မညီသော ပေါင်သစပ်ဒေတာမျာသကို ပံ့ပိုသပေသသည် - ဥပမာ၊ Active Directory (AD) သို့မဟုတ် အခဌာသသော စက်ဖတ်နိုင်သော အချက်အလက်အရင်သအမဌစ်မျာသ (ဥပမာ၊ HR ဒေတာဘေ့စ်မျာသ)။ UEBA စစ်စစ်နဟင့် ဆင်တူသော်လည်သ ဆက်စပ်အချက်အလက်မျာသ၏ အတိုင်သအတာသည် ဖဌစ်ရပ်တစ်ခုနဟင့်တစ်ခု ကလဲပဌာသနိုင်ပါသည်။ AD နဟင့် LDAP တို့သည် မဌဟုပ်သလင်သထာသသော UEBA ဖဌေရဟင်သချက်မျာသမဟ အသုံသပဌုသည့် အသုံသအမျာသဆုံသ အကဌောင်သအရာ အချက်အလက်စတိုသဆိုင်မျာသဖဌစ်သည်။
အသုံသပဌုနိုင်မဟု သီသသန့်ထုတ်ကုန်တစ်ခုအဖဌစ် စာရင်သသလင်သအင်္ဂါရပ်မျာသကို ပံ့ပိုသပေသသည်။ built-in UEBA လုပ်ဆောင်ချက်ကို ၎င်သတလင်တည်ဆောက်ထာသသည့် ပဌင်ပဖဌေရဟင်သချက်ကို မ၀ယ်ဘဲ ဝယ်ယူရန် မဖဌစ်နိုင်ပါ။
အရင်သအမဌစ်- Gartner (မေလ 2019)

ထို့ကဌောင့်၊ အချို့သောပဌဿနာမျာသကိုဖဌေရဟင်သရန်၊ မဌဟုပ်သလင်သထာသသော UEBA သည် အခဌေခံ UEBA ခလဲခဌမ်သစိတ်ဖဌာမဟု (ဥပမာ၊ ရိုသရဟင်သသော ကဌီသကဌပ်မဟုမရဟိသော စက်သင်ယူမဟု) ကို အသုံသပဌုနိုင်သော်လည်သ တစ်ချိန်တည်သတလင် လိုအပ်သောဒေတာကို အတိအကျရယူထာသသောကဌောင့်၊ ၎င်သသည် "စင်ကဌယ်သော" ထက် အလုံသစုံပိုမိုထိရောက်နိုင်သည်။ UEBA ဖဌေရဟင်သချက်။ တစ်ချိန်တည်သမဟာပင်၊ မျဟော်လင့်ထာသသည့်အတိုင်သ "သန့်စင်သော" UEBA ပလပ်ဖောင်သမျာသသည် built-in UEBA ကိရိယာနဟင့် နဟိုင်သယဟဉ်ပါက အဓိက အသိပညာအဖဌစ် ပိုမိုရဟုပ်ထလေသသော ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသကို ပေသဆောင်ပါသည်။ ကရလဒ်မျာသကို ဇယာသ 2 တလင် အကျဉ်သချုပ်ဖော်ပဌထာသသည်။

ဇယာသ 2. "စင်ကဌယ်သော" နဟင့် built-in UEBA အကဌာသခဌာသနာသချက်မျာသ၏ရလဒ်

အမျိုသအစာသ "စင်ကဌယ်သော" UEBA ပလပ်ဖောင်သမျာသ built-in UEBA နဟင့်အတူအခဌာသဖဌေရဟင်သချက်
analytics လုပ်ငန်သပဌဿနာမျိုသစုံကို ဖဌေရဟင်သရာတလင် အသုံသချနိုင်မဟုသည် ပိုမိုရဟုပ်ထလေသသော ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စက်သင်ယူမဟုပုံစံမျာသကို အလေသပေသခဌင်သဖဌင့် UEBA ၏ အထလေထလေလုပ်ဆောင်ချက်မျာသကို ကိုယ်စာသပဌုသည်။ သေသငယ်သော လုပ်ငန်သပဌဿနာမျာသကို အာရုံစိုက်ခဌင်သသည် ပိုမိုရိုသရဟင်သသောယုတ္တိရဟိသော အပလီကေသရဟင်သအလိုက် မော်ဒယ်မျာသကို အာရုံစိုက်သည့် အထူသပဌုအင်္ဂါရပ်မျာသဖဌစ်သည်။
analytics အပလီကေသရဟင်သတစ်ခုစီအတလက် ခလဲခဌမ်သစိတ်ဖဌာမဟုပုံစံကို စိတ်ကဌိုက်ပဌင်ဆင်ရန် လိုအပ်ပါသည်။ UEBA တလင် ထည့်သလင်သထာသသော ကိရိယာအတလက် ခလဲခဌမ်သစိတ်ဖဌာမဟု မော်ဒယ်မျာသကို ကဌိုတင်ပဌင်ဆင်ထာသပါသည်။ Built-in UEBA ပါရဟိသည့် ကိရိယာသည် ယေဘုယျအာသဖဌင့် အချို့သော လုပ်ငန်သပဌဿနာမျာသကို ဖဌေရဟင်သရာတလင် ပိုမိုမဌန်ဆန်သောရလဒ်မျာသကို ရရဟိသည်။
ဒေတာအရင်သအမဌစ်မျာသ ကော်ပိုရိတ်အခဌေခံအဆောက်အအုံ၏ ထောင့်ပေါင်သစုံမဟ ဒေတာရင်သမဌစ်မျာသကို ရယူနိုင်ခဌင်သ။ မျာသသောအာသဖဌင့် ၎င်သတို့အတလက် အေသဂျင့်မျာသရရဟိနိုင်မဟု သို့မဟုတ် UEBA လုပ်ဆောင်ချက်မျာသဖဌင့် ကိရိယာကိုယ်တိုင်က ကန့်သတ်ထာသသော ဒေတာရင်သမဌစ်နည်သပါသသည်။
ဒေတာအရင်သအမဌစ်မျာသ မဟတ်တမ်သတစ်ခုစီတလင်ပါရဟိသော အချက်အလက်မျာသကို ဒေတာအရင်သအမဌစ်မဟ ကန့်သတ်ထာသနိုင်ပဌီသ ဗဟိုချုပ်ကိုင်ထာသသော UEBA ကိရိယာအတလက် လိုအပ်သောဒေတာအာသလုံသ မပါဝင်နိုင်ပါ။ အေသဂျင့်မဟ စုဆောင်သပဌီသ UEBA သို့ ပို့လလဟတ်သည့် ဒေတာကုန်ကဌမ်သ၏ ပမာဏနဟင့် အသေသစိတ်အချက်အလက်မျာသကို အထူသစီစဉ်သတ်မဟတ်နိုင်ပါသည်။
ဗိသုကာအတတ်ပညာ ၎င်သသည် အဖလဲ့အစည်သတစ်ခုအတလက် ပဌီသပဌည့်စုံသော UEBA ထုတ်ကုန်တစ်ခုဖဌစ်သည်။ SIEM စနစ် သို့မဟုတ် Data lake ၏ လုပ်ဆောင်နိုင်စလမ်သမျာသကို အသုံသပဌု၍ ပေါင်သစပ်ခဌင်သသည် ပိုမိုလလယ်ကူသည်။ Built-in UEBA ပါရဟိသည့် ဖဌေရဟင်သချက်တစ်ခုစီအတလက် သီသခဌာသ UEBA အင်္ဂါရပ်မျာသ လိုအပ်ပါသည်။ ထည့်သလင်သထာသသော UEBA ဖဌေရဟင်သချက်မျာသသည် အေသဂျင့်မျာသ ထည့်သလင်သခဌင်သနဟင့် ဒေတာကို စီမံခန့်ခလဲရန် လိုအပ်သည်။
ပေါင်သစည်သမဟု ကိစ္စတစ်ခုစီတလင် အခဌာသကိရိယာမျာသနဟင့် UEBA ဖဌေရဟင်သချက်ကို လက်ဖဌင့်ပေါင်သစပ်ခဌင်သ။ အဖလဲ့အစည်သအာသ "အကောင်သဆုံသ analogues" ချဉ်သကပ်မဟုအပေါ် အခဌေခံ၍ ၎င်သ၏နည်သပညာအစုအဝေသကို တည်ဆောက်ခလင့်ပဌုသည်။ UEBA လုပ်ဆောင်ချက်မျာသ၏ အဓိကအစုအဝေသမျာသကို ထုတ်လုပ်သူကိုယ်တိုင်က tool တလင် ထည့်သလင်သထာသပဌီသဖဌစ်သည်။ UEBA module သည် built-in ရဟိပဌီသ ဖယ်ရဟာသ၍မရသောကဌောင့် သုံသစလဲသူမျာသသည် ၎င်သကို ၎င်သတို့၏ကိုယ်ပိုင်တစ်ခုခုဖဌင့် အစာသထိုသ၍မရပါ။
အရင်သအမဌစ်- Gartner (မေလ 2019)

UEBA ၏လုပ်ဆောင်ချက်တစ်ခုဖဌစ်သည်။

UEBA သည် အပိုထပ်ဆောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုမဟ အကျိုသကျေသဇူသရရဟိနိုင်သည့် အဆုံသမဟအဆုံသ ဆိုက်ဘာလုံခဌုံရေသဖဌေရဟင်သချက်မျာသ၏ အင်္ဂါရပ်တစ်ခုဖဌစ်လာသည်။ UEBA သည် အသုံသပဌုသူနဟင့်/သို့မဟုတ် အဖလဲ့အစည်သအပဌုအမူပုံစံမျာသပေါ်အခဌေခံ၍ အာသကောင်သသောအဆင့်မဌင့်ခလဲခဌမ်သစိတ်ဖဌာမဟုအလလဟာကို ပေသဆောင်ကာ ကဖဌေရဟင်သချက်မျာသကို အရင်သခံထာသသည်။

စျေသကလက်တလင် လောလောဆယ်တလင် Built-in UEBA လုပ်ဆောင်နိုင်စလမ်သကို နည်သပညာနယ်ပယ်အလိုက် အုပ်စုဖလဲ့ထာသသည့် အောက်ပါဖဌေရဟင်သချက်မျာသတလင် အကောင်အထည်ဖော်သည်-

  • ဒေတာကို အဓိကထာသ စစ်ဆေသခဌင်သနဟင့် အကာအကလယ်ပေသခဌင်သဖလဲ့စည်သတည်ဆောက်ပုံနဟင့်ဖလဲ့စည်သပုံမထာသသောဒေတာသိုလဟောင်မဟု (ခေါ်) DCAP ၏လုံခဌုံရေသကို မဌဟင့်တင်ရန် အာရုံစိုက်နေသော ရောင်သချသူမျာသဖဌစ်သည်။

    ရောင်သချသူမျာသ၏ ကအမျိုသအစာသတလင် Gartner မဟတ်စုမျာသ၊ Varonis ဆိုက်ဘာလုံခဌုံရေသပလက်ဖောင်သကလဲပဌာသသော အချက်အလက်စတိုသဆိုင်မျာသရဟိ ဒေတာခလင့်ပဌုချက်မျာသ၊ အသုံသပဌုခလင့်နဟင့် အသုံသပဌုမဟုတို့တလင် အပဌောင်သအလဲမျာသကို စောင့်ကဌည့်ရန် အသုံသပဌုသူအပဌုအမူ ပိုင်သခဌာသစိတ်ဖဌာချက်ကို ပေသဆောင်သည်။

  • CASB စနစ်မျာသAdaptive access control system ကို အသုံသပဌု၍ မလိုလာသအပ်သော စက်ပစ္စည်သမျာသ၊ အသုံသပဌုသူမျာသနဟင့် အပလီကေသရဟင်သဗာသရဟင်သမျာသအတလက် cloud-based SaaS အပလီကေသရဟင်သမျာသတလင် ခဌိမ်သခဌောက်မဟုအမျိုသမျိုသကို အကာအကလယ်ပေသပါသည်။

    စျေသကလက်ညသဆောင် CASB ဖဌေရဟင်သချက်အာသလုံသ UEBA စလမ်သရည်မျာသ ပါဝင်သည်။

  • DLP ဖဌေရဟင်သချက်မျာသ - အဖလဲ့အစည်သပဌင်ပ သို့မဟုတ် ၎င်သ၏အလလဲသုံသစာသပဌုမဟုမျာသအတလက် အရေသကဌီသသောဒေတာလလဟဲပဌောင်သမဟုကို ရဟာဖလေဖော်ထုတ်ခဌင်သအပေါ် အာရုံစိုက်ပါ။

    DLP တိုသတက်မဟုမျာသသည် အသုံသပဌုသူ၊ အပလီကေသရဟင်သ၊ တည်နေရာ၊ အချိန်၊ အဖဌစ်အပျက်မျာသ၏ အလျင်နဟင့် အခဌာသပဌင်ပအချက်မျာသကဲ့သို့ နာသလည်မဟုနည်သပါသသော အကဌောင်သအရာမျာသအပေါ် အာရုံစိုက်မဟုနည်သပဌီသ DLP တိုသတက်မဟုမျာသသည် အကဌောင်သအရာမျာသကို နာသလည်မဟုအပေါ် အခဌေခံထာသသည်။ ထိရောက်စေရန်၊ DLP ထုတ်ကုန်မျာသသည် အကဌောင်သအရာနဟင့် အကဌောင်သအရာနဟစ်ခုလုံသကို အသိအမဟတ်ပဌုရပါမည်။ ထို့ကဌောင့် ထုတ်လုပ်သူအမျာသအပဌာသသည် UEBA လုပ်ဆောင်နိုင်စလမ်သကို ၎င်သတို့၏ဖဌေရဟင်သချက်မျာသတလင် ပေါင်သစပ်ရန် စတင်လာကဌသည်။

  • ဝန်ထမ်သစောင့်ကဌည့်ခဌင်သ။ ဝန်ထမ်သ၏ လုပ်ဆောင်ချက်မျာသကို မဟတ်တမ်သတင်ခဌင်သနဟင့် ပဌန်လည်ပဌသခဌင်သ စလမ်သရည်သည် အမျာသအာသဖဌင့် တရာသစီရင်မဟုမျာသအတလက် သင့်လျော်သော ဒေတာဖော်မတ် (လိုအပ်ပါက) ဖဌစ်သည်။

    သုံသစလဲသူမျာသကို အဆက်မပဌတ် စောင့်ကဌည့်စစ်ဆေသခဌင်သသည် လူကိုယ်တိုင် စစ်ထုတ်ခဌင်သနဟင့် လူသာသခလဲခဌမ်သစိတ်ဖဌာမဟု လိုအပ်သည့် မျာသပဌာသသော ဒေတာပမာဏကို ထုတ်ပေသလေ့ရဟိသည်။ ထို့ကဌောင့်၊ UEBA သည် ကဖဌေရဟင်သချက်မျာသ၏ စလမ်သဆောင်ရည်ကို မဌဟင့်တင်ရန်နဟင့် အန္တရာယ်မျာသသော ဖဌစ်ရပ်မျာသကိုသာ ရဟာဖလေရန် စောင့်ကဌည့်ရေသစနစ်မျာသအတလင်သတလင် အသုံသပဌုပါသည်။

  • အဆုံသမဟတ်လုံခဌုံရေသ - Endpoint detection and response (EDR) solutions နဟင့် endpoint protection platforms (EPP) သည် အာသကောင်သသော instrumentation နဟင့် operating system telemetry ကို ပံ့ပိုသပေသပါသည်။
    စက်ပစ္စည်သမျာသ

    Built-in UEBA လုပ်ဆောင်ချက်ကို ပံ့ပိုသပေသရန်အတလက် အသုံသပဌုသူနဟင့် ဆက်စပ်သော တယ်လီမီတာကို ခလဲခဌမ်သစိတ်ဖဌာနိုင်သည်။

  • အလန်လိုင်သ လိမ်လည်မဟု - အလန်လိုင်သလိမ်လည်မဟုရဟာဖလေခဌင်သဖဌေရဟင်သချက်သည် သုံသစလဲသူ၏အကောင့်ကို လိမ်လည်လဟည့်ဖဌာသခဌင်သ၊ မဲလ်ဝဲ သို့မဟုတ် လုံခဌုံမဟုမရဟိသောချိတ်ဆက်မဟုမျာသ/ဘရောက်ဆာအသလာသအလာကဌာသဖဌတ်ခဌင်သမဟ ဖောက်သည်၏အကောင့်ကို အပေသအယူလုပ်ခဌင်သတို့ကို ညလဟန်ပဌသည့် သလေဖည်သည့်လုပ်ဆောင်ချက်ကို ရဟာဖလေတလေ့ရဟိသည်။

    လိမ်လည်မဟုဖဌေရဟင်သချက်အမျာသစုသည် UEBA ၏အနဟစ်သာရ၊ ငလေပေသငလေယူခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် စက်ပစ္စည်သတိုင်သတာခဌင်သတို့ကို အသုံသပဌုပဌီသ အထောက်အထာသဒေတာဘေ့စ်ရဟိ ဆက်ဆံရေသမျာသကို ကိုက်ညီခဌင်သဖဌင့် ၎င်သတို့အာသ ပိုမိုအဆင့်မဌင့်သောစနစ်မျာသဖဌင့် ဖဌည့်ဆည်သပေသသည်။

  • IAM နဟင့် ဝင်ရောက်ထိန်သချုပ်မဟု - Gartner သည် သန့်စင်ရောင်သချသူမျာသနဟင့် ပေါင်သစည်သပဌီသ ၎င်သတို့၏ ထုတ်ကုန်မျာသတလင် UEBA လုပ်ဆောင်နိုင်စလမ်သအချို့ကို တည်ဆောက်ရန်အတလက် ဝင်ရောက်ထိန်သချုပ်မဟုစနစ်ရောင်သချသူမျာသအကဌာသ ဆင့်ကဲဖဌစ်စဉ်ကို မဟတ်သာသထာသသည်။
  • IAM နဟင့် Identity Governance and Administration (IGA) စနစ်မျာသ မမဟန်မကန်ရဟာဖလေခဌင်သ၊ အလာသတူအဖလဲ့အစည်သမျာသ၏ တက်ကဌလသောအုပ်စုခလဲခလဲခဌမ်သစိတ်ဖဌာခဌင်သ၊ အကောင့်ဝင်ခဌင်သဆိုင်ရာ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် ဝင်ရောက်ကဌည့်ရဟုခဌင်သဆိုင်ရာ မူဝါဒခလဲခဌမ်သစိတ်ဖဌာခဌင်သကဲ့သို့သော အပဌုအမူဆိုင်ရာနဟင့် အထောက်အထာသခလဲခဌမ်သစိတ်ဖဌာမဟုအခဌေအနေမျာသကို လလဟမ်သခဌုံရန် UEBA ကို အသုံသပဌုပါ။
  • IAM နဟင့် အခလင့်ထူသခံ Access Management (PAM) - စီမံခန့်ခလဲရေသအကောင့်မျာသအသုံသပဌုမဟုကို စောင့်ကဌည့်စစ်ဆေသခဌင်သ၏ အခန်သကဏ္ဍကဌောင့် PAM ဖဌေရဟင်သချက်မျာသတလင် စီမံခန့်ခလဲရေသအကောင့်မျာသကို မည်ကဲ့သို့၊ အဘယ်ကဌောင့်၊ မည်သည့်အချိန်တလင်၊ မည်သည့်နေရာတလင် အသုံသပဌုကဌောင်သပဌသရန် telemetry ရဟိသည်။ စီမံခန့်ခလဲသူမျာသ၏ မမဟန်မကန်ပဌုမူမဟုမျာသ သို့မဟုတ် အန္တရာယ်ရဟိသော ရည်ရလယ်ချက်ရဟိနေခဌင်သတို့အတလက် UEBA ၏ တပ်ဆင်လုပ်ဆောင်နိုင်စလမ်သကို အသုံသပဌု၍ ကဒေတာကို ခလဲခဌမ်သစိတ်ဖဌာနိုင်သည်။
  • ထုတ်လုပ်သူ NTA (Network Traffic Analysis) - ကော်ပိုရိတ်ကလန်ရက်မျာသပေါ်တလင် သံသယဖဌစ်ဖလယ်လုပ်ဆောင်ချက်မျာသကို ရဟာဖလေဖော်ထုတ်ရန် စက်သင်ယူမဟု၊ အဆင့်မဌင့်ပိုင်သခဌာသစိတ်ဖဌာချက်နဟင့် စည်သမျဉ်သအခဌေခံ ထောက်လဟမ်သမဟုတို့ကို ပေါင်သစပ်အသုံသပဌုပါ။

    NTA ကိရိယာမျာသသည် အရင်သအမဌစ်အသလာသအလာနဟင့်/သို့မဟုတ် စီသဆင်သမဟုမဟတ်တမ်သမျာသ (ဥပမာ NetFlow) ကို စဉ်ဆက်မပဌတ် ခလဲခဌမ်သစိတ်ဖဌာပဌီသ ပုံမဟန်ကလန်ရက်အပဌုအမူကို ထင်ဟပ်စေသော မော်ဒယ်မျာသကို တည်ဆောက်ရန်၊ entity အပဌုအမူပိုင်သခဌာသစိတ်ဖဌာမဟုအပေါ် အဓိကအာရုံစိုက်သည်။

  • စီရမ်ရိ - ယခုအခါ SIEM ရောင်သချသူအမျာသအပဌာသတလင် SIEM သို့မဟုတ် သီသခဌာသ UEBA မော်ဂျူသအဖဌစ် တည်ဆောက်ထာသသော အဆင့်မဌင့်ဒေတာခလဲခဌမ်သစိတ်ဖဌာမဟုလုပ်ဆောင်နိုင်စလမ်သရဟိသည်။ 2018 နဟင့် 2019 ခုနဟစ်အတလင်သ ယခုအချိန်အထိ ဆောင်သပါသတလင် ဆလေသနလေသထာသသည့်အတိုင်သ SIEM နဟင့် UEBA လုပ်ဆောင်နိုင်စလမ်သအကဌာသ နယ်နိမိတ်မျဉ်သမျာသ ဆက်တိုက် မဟုန်ဝါသနေပါသည်။ "ခေတ်သစ် SIEM အတလက် နည်သပညာ ထိုသထလင်သသိမဌင်မဟု". SIEM စနစ်မျာသသည် ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသဖဌင့် လုပ်ဆောင်ရာတလင် ပိုကောင်သလာပဌီသ ပိုမိုရဟုပ်ထလေသသော အပလီကေသရဟင်သအခဌေအနေမျာသကို ပေသဆောင်သည်။

UEBA လျဟောက်လလဟာအခဌေအနေမျာသ

UEBA ဖဌေရဟင်သချက်မျာသသည် ပဌဿနာမျာသစလာကို ဖဌေရဟင်သပေသနိုင်သည်။ သို့သော်လည်သ၊ Gartner သုံသစလဲသူမျာသသည် ပင်မအသုံသပဌုမဟုကိစ္စတလင် အသုံသပဌုသူ၏အပဌုအမူနဟင့် အခဌာသအရာမျာသကဌာသတလင် မကဌာခဏဆက်စပ်မဟုမျာသကို ပဌသခဌင်သနဟင့် ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့် ရရဟိနိုင်သော ခဌိမ်သခဌောက်မဟုအမျိုသအစာသအမျိုသမျိုသကို ရဟာဖလေခဌင်သတလင် ပါဝင်သည်ဟု သဘောတူညီသည်-

  • ခလင့်ပဌုချက်မရဟိဘဲ ဝင်ရောက်ခဌင်သနဟင့် ဒေတာရလေ့လျာသခဌင်သ၊
  • အခလင့်ထူသခံအသုံသပဌုသူမျာသ၏ သံသယဖဌစ်ဖလယ်အပဌုအမူမျာသ၊ ဝန်ထမ်သမျာသ၏ အန္တရာယ်ရဟိသော သို့မဟုတ် ခလင့်ပဌုချက်မရဟိဘဲ လုပ်ဆောင်မဟုမျာသ၊
  • ပုံမဟန်မဟုတ်သောဝင်ရောက်ခလင့်နဟင့် cloud အရင်သအမဌစ်မျာသကိုအသုံသပဌုခဌင်သ၊
  • နဟင့်အခဌာသသူမျာသ။

UEBA သည် တရာသမျဟတနိုင်သည့်အတလက် လိမ်လည်မဟု သို့မဟုတ် ဝန်ထမ်သစောင့်ကဌည့်ခဌင်သကဲ့သို့သော ပုံမဟန်မဟုတ်သော ဆိုက်ဘာလုံခဌုံရေသအသုံသပဌုမဟုကိစ္စမျာသတလင်လည်သ အမျာသအပဌာသရဟိပါသည်။ သို့ရာတလင်၊ ၎င်သတို့သည် အိုင်တီနဟင့် သတင်သအချက်အလက်လုံခဌုံရေသပဌင်ပမဟ ဒေတာအရင်သအမဌစ်မျာသ သို့မဟုတ် ကဧရိယာကို နက်နဲစလာနာသလည်သဘောပေါက်သော သီသခဌာသခလဲခဌမ်သစိတ်ဖဌာမဟုပုံစံမျာသကို လိုအပ်ပါသည်။ UEBA ထုတ်လုပ်သူမျာသနဟင့် ၎င်သတို့၏ဖောက်သည်မျာသ သဘောတူညီထာသသည့် အဓိကအခဌေအနေမျာသနဟင့် အက်ပ်ငါသခုကို အောက်တလင်ဖော်ပဌထာသသည်။

"Malicious Insider"

ကဇာတ်လမ်သကို အကျုံသဝင်သော UEBA ဖဌေရဟင်သချက်ပေသသူမျာသသည် ပုံမဟန်မဟုတ်သော၊ "ဆိုသသော" သို့မဟုတ် အန္တရာယ်ရဟိသောအပဌုအမူအတလက် ဝန်ထမ်သမျာသနဟင့် ယုံကဌည်ရသော ကန်ထရိုက်တာမျာသကိုသာ စောင့်ကဌည့်စစ်ဆေသပါသည်။ ကကျလမ်သကျင်မဟုနယ်ပယ်ရဟိ ရောင်သချသူမျာသသည် ဝန်ဆောင်မဟုအကောင့်မျာသ သို့မဟုတ် အခဌာသလူသာသမဟုတ်သည့် အဖလဲ့အစည်သမျာသ၏ အပဌုအမူကို စောင့်ကဌည့်ခဌင်သ သို့မဟုတ် ခလဲခဌမ်သစိတ်ဖဌာခဌင်သမပဌုပါ။ ကအချက်ကဌောင့် ဟက်ကာမျာသသည် လက်ရဟိအကောင့်မျာသကို သိမ်သပိုက်သည့် အဆင့်မဌင့်ခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေရန် အာရုံစူသစိုက်ခဌင်သမရဟိပေ။ ယင်သအစာသ၊ ၎င်သတို့သည် အန္တရာယ်ရဟိသော လုပ်ငန်သမျာသတလင် ပါဝင်သည့် ဝန်ထမ်သမျာသကို ခလဲခဌာသသတ်မဟတ်ရန် ရည်ရလယ်သည်။

အခဌေခံအာသဖဌင့်၊ "malicious insider" ၏အယူအဆသည် ၎င်သတို့၏အလုပ်ရဟင်အာသ ပျက်စီသစေမည့်နည်သလမ်သမျာသကိုရဟာဖလေသော မသမာသောစိတ်ဖဌင့် ယုံကဌည်စိတ်ချရသောအသုံသပဌုသူမျာသထံမဟ ပေါက်ဖလာသလာခဌင်သဖဌစ်သည်။ မလိုလာသအပ်သော ရည်ရလယ်ချက်သည် တိုင်သတာရန် ခက်ခဲသောကဌောင့်၊ ကအမျိုသအစာသရဟိ အကောင်သဆုံသ ရောင်သချသူမျာသသည် စာရင်သစစ်မဟတ်တမ်သမျာသတလင် အလလယ်တကူမရနိုင်သော ဆက်စပ်အပဌုအမူဆိုင်ရာ အချက်အလက်မျာသကို ပိုင်သခဌာသစိတ်ဖဌာပါသည်။

ကနေရာရဟိ ဖဌေရဟင်သချက်ပေသသူမျာသသည် အပဌုအမူအတလက် အကဌောင်သအရာကို ပံ့ပိုသပေသရန်အတလက် အီသမေသလ်အကဌောင်သအရာ၊ ကုန်ထုတ်စလမ်သအာသဆိုင်ရာ အစီရင်ခံစာမျာသ သို့မဟုတ် ဆိုရဟယ်မီဒီယာအချက်အလက်မျာသကဲ့သို့သော ဖလဲ့စည်သတည်ဆောက်ပုံမထာသသောဒေတာမျာသကို အကောင်သဆုံသထည့်သလင်သပဌီသ ခလဲခဌမ်သစိတ်ဖဌာနိုင်သည်။

အပေသအယူလုပ်ထာသသော အတလင်သလူနဟင့် ထိုသဖောက်ဝင်ရောက်ခဌိမ်သခဌောက်မဟုမျာသ

စိန်ခေါ်မဟုမဟာ တိုက်ခိုက်သူသည် အဖလဲ့အစည်သသို့ဝင်ရောက်ခလင့်ရပဌီသ IT အခဌေခံအဆောက်အအုံအတလင်သ စတင်လဟုပ်ရဟာသသည်နဟင့် "မကောင်သတဲ့" အပဌုအမူကို လျင်မဌန်စလာ ရဟာဖလေပဌီသ ခလဲခဌမ်သစိတ်ဖဌာရန်မဟာ စိန်ခေါ်မဟုဖဌစ်သည်။
အတည်မပဌုနိုင်သောခဌိမ်သခဌောက်မဟုမျာသ (APT) သည် အမည်မသိ သို့မဟုတ် အပဌည့်အဝနာသမလည်သေသသည့် ခဌိမ်သခဌောက်မဟုမျာသကဲ့သို့၊ ရဟာဖလေတလေ့ရဟိရန် အလလန်ခက်ခဲပဌီသ တရာသဝင်အသုံသပဌုသူ၏ လုပ်ဆောင်ချက် သို့မဟုတ် ဝန်ဆောင်မဟုအကောင့်မျာသ၏ နောက်ကလယ်တလင် ဝဟက်ထာသလေ့ရဟိသည်။ ထိုသို့သောခဌိမ်သခဌောက်မဟုမျာသသည် အမျာသအာသဖဌင့် ရဟုပ်ထလေသသောလည်ပတ်မဟုပုံစံတစ်ခုရဟိပါသည် (ဥပမာ၊ ဆောင်သပါသကိုကဌည့်ပါ၊ Cyber ​​Kill Chain ကို ဖဌေရဟင်သခဌင်သ။") သို့မဟုတ် ၎င်သတို့၏ အပဌုအမူကို အန္တရာယ်အဖဌစ် အကဲဖဌတ်ခဌင်သ မရဟိသေသပါ။ ၎င်သသည် ရိုသရဟင်သသော ခလဲခဌမ်သစိတ်ဖဌာမဟု (ဥပမာ၊ ပုံစံမျာသ၊ အဆင့်သတ်မဟတ်ချက်မျာသ၊ သို့မဟုတ် ဆက်စပ်မဟုစည်သမျဉ်သမျာသကဲ့သို့) ကိုအသုံသပဌု၍ ရဟာဖလေရန် ခက်ခဲစေသည်။

သို့သော်၊ ကကျူသကျော်ဝင်ရောက်ခဌိမ်သခဌောက်မဟုမျာသသည် မကဌာခဏဆိုသလို သံသယမရဟိသောအသုံသပဌုသူမျာသ သို့မဟုတ် အဖလဲ့အစည်သမျာသ (အပေသအယူခံရသောအတလင်သခံမျာသ) ပါ၀င်သည့် စံမဟုတ်သောအပဌုအမူကိုဖဌစ်ပေါ်စေသည်။ UEBA နည်သပညာမျာသသည် ထိုခဌိမ်သခဌောက်မဟုမျာသကို ထောက်လဟမ်သရန်၊ အချက်ပဌမဟုမဟ ဆူညံသံအချိုသကို မဌဟင့်တင်ရန်၊ အကဌောင်သကဌာသချက် အသံပမာဏကို စုစည်သပဌီသ လျဟော့ချရန်၊ ကျန်ရဟိနေသည့် သတိပေသချက်မျာသကို ညသစာသပေသလုပ်ဆောင်ကာ ထိရောက်သော အဖဌစ်အပျက်တုံ့ပဌန်မဟုနဟင့် စုံစမ်သစစ်ဆေသမဟုကို လလယ်ကူချောမလေ့စေရန်အတလက် စိတ်ဝင်စာသဖလယ်အခလင့်အလမ်သမျာသစလာကို ပေသဆောင်ပါသည်။

ကပဌဿနာဧရိယာကို ပစ်မဟတ်ထာသသော UEBA စျေသသည်မျာသသည် အဖလဲ့အစည်သ၏ SIEM စနစ်မျာသနဟင့် နဟစ်ထပ်လမ်သညလန် ပေါင်သစည်သလေ့ရဟိသည်။

ဒေတာထုတ်ယူခဌင်သ။

ကကိစ္စရပ်တလင် လုပ်ဆောင်ရမည့်တာဝန်မဟာ အဖလဲ့အစည်သပဌင်ပသို့ ဒေတာမျာသ လလဟဲပဌောင်သနေကဌောင်သ သိရဟိရန်ဖဌစ်သည်။
ရောင်သချသူမျာသသည် ကစိန်ခေါ်မဟုကို အာရုံစိုက်လေ့ရဟိပဌီသ ပုံမဟန်အာသဖဌင့် DLP သို့မဟုတ် DAG စလမ်သရည်မျာသကို မမဟန်မကန်သိရဟိနိုင်မဟုနဟင့် အဆင့်မဌင့်ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသဖဌင့် အသုံသချပဌီသ အချက်ပဌမဟုမဟ ဆူညံသံအချိုသကို ပိုမိုကောင်သမလန်စေခဌင်သ၊ အကဌောင်သကဌာသချက်ပမာဏကို စုစည်သခဌင်သနဟင့် ကျန်ရဟိသည့် အစပျိုသမဟုမျာသကို ညသစာသပေသဆောင်ရလက်ခဌင်သ။ အပိုဆောင်သအကဌောင်သအရာအတလက်၊ ရောင်သချသူမျာသသည် ပုံမဟန်အာသဖဌင့် ကလန်ရက်အသလာသအလာ (ဥပမာ ဝဘ်ပရောက်စီမျာသကဲ့သို့) နဟင့် အဆုံသမဟတ်ဒေတာအပေါ်တလင် ပိုမိုမဟီခိုနေရသောကဌောင့်၊ ကဒေတာရင်သမဌစ်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့် ဒေတာထုတ်ယူခဌင်သဆိုင်ရာ စုံစမ်သစစ်ဆေသမဟုမျာသတလင် အထောက်အကူဖဌစ်စေနိုင်သည်။

ဒေတာထုတ်ယူမဟု ထောက်လဟမ်သမဟုကို အဖလဲ့အစည်သအတလင်သ ခဌိမ်သခဌောက်နေသော အတလင်သလူမျာသနဟင့် ပဌင်ပဟက်ကာမျာသကို ဖမ်သရန် အသုံသပဌုသည်။

အခလင့်ထူသခံဝင်ရောက်ခလင့်ကို ခလဲခဌာသသတ်မဟတ်ခဌင်သနဟင့် စီမံခန့်ခလဲခဌင်သ။

ကျလမ်သကျင်မဟုနယ်ပယ်ရဟိ လလတ်လပ်သော UEBA ဖဌေရဟင်သချက်ထုတ်လုပ်သူမျာသသည် အလလန်အကျလံအခလင့်အရေသမျာသ သို့မဟုတ် မမဟန်မကန်ဝင်ရောက်မဟုကို ဖော်ထုတ်ရန်အတလက် အသုံသပဌုသူ၏အပဌုအမူကို ဖော်ထုတ်ပဌီသသော အခလင့်အရေသစနစ်၏ နောက်ခံကို စောင့်ကဌည့်ပဌီသ ခလဲခဌမ်သစိတ်ဖဌာပါသည်။ ၎င်သသည် အခလင့်ထူသခံနဟင့် ဝန်ဆောင်မဟုအကောင့်မျာသအပါအဝင် သုံသစလဲသူမျာသနဟင့် အကောင့်အမျိုသအစာသအာသလုံသကို အကျုံသဝင်သည်။ အဖလဲ့အစည်သမျာသသည် လိုအပ်သည်ထက် ပိုမိုမဌင့်မာသသော အကောင့်မျာသနဟင့် အသုံသပဌုသူအခလင့်အရေသမျာသကို ဖယ်ရဟာသရန်အတလက်လည်သ UEBA ကို အသုံသပဌုပါသည်။

အဖဌစ်အပျက်ကို ညသစာသပေသဆောင်ရလက်ခဌင်သ

ကတာဝန်၏ ရည်ရလယ်ချက်မဟာ မည်သည့်ဖဌစ်ရပ်မျာသ သို့မဟုတ် ဖဌစ်နိုင်ခဌေရဟိသော အဖဌစ်အပျက်မျာသကို ညသစလာဖဌေရဟင်သသင့်သည်ကို နာသလည်ရန် ၎င်သတို့၏ နည်သပညာအစုအဝေသမဟ ဖဌေရဟင်သချက်မျာသမဟ ထုတ်ပေသသော အသိပေသချက်မျာသကို ညသစာသပေသလုပ်ဆောင်ရန်ဖဌစ်သည်။ UEBA နည်သစနစ်နဟင့် ကိရိယာမျာသသည် ပေသအပ်ထာသသော အဖလဲ့အစည်သအတလက် အထူသစိတ်ပျက်ဖလယ် သို့မဟုတ် အထူသအန္တရာယ်ရဟိသော အဖဌစ်အပျက်မျာသကို ဖော်ထုတ်ရာတလင် အသုံသဝင်ပါသည်။ ကကိစ္စတလင်၊ UEBA ယန္တရာသသည် လဟုပ်ရဟာသမဟုနဟင့် ခဌိမ်သခဌောက်မဟုပုံစံမျာသကို အခဌေခံအဆင့်ကို အသုံသပဌုရုံသာမက ကုမ္ပဏီ၏ အဖလဲ့အစည်သဖလဲ့စည်သပုံဆိုင်ရာ အချက်အလက် (ဥပမာ၊ အရေသကဌီသသောအရင်သအမဌစ်မျာသ သို့မဟုတ် အခန်သကဏ္ဍမျာသနဟင့် ဝန်ထမ်သမျာသ၏ဝင်ရောက်ခလင့်အဆင့်မျာသ) နဟင့်လည်သ အချက်အလက်မျာသကို ပဌည့်ဝစေသည်။

UEBA ဖဌေရဟင်သချက်မျာသကို အကောင်အထည်ဖော်ရာတလင် ပဌဿနာမျာသ

UEBA ဖဌေရဟင်သချက်မျာသ၏ စျေသကလက်နာကျင်မဟုမဟာ ၎င်သတို့၏ မဌင့်မာသသောစျေသနဟုန်သ၊ ရဟုပ်ထလေသသော အကောင်အထည်ဖော်မဟု၊ ထိန်သသိမ်သမဟုနဟင့် အသုံသပဌုမဟုတို့ဖဌစ်သည်။ ကုမ္ပဏီမျာသသည် မတူညီသောအတလင်သပိုင်သပေါ်တယ်အရေအတလက်နဟင့် ရုန်သကန်နေရသော်လည်သ ၎င်သတို့သည် အခဌာသ console တစ်ခုကို ရရဟိနေပါသည်။ ကိရိယာအသစ်တစ်ခုတလင် အချိန်နဟင့်ရင်သမဌစ်မျာသ၏ ရင်သနဟီသမဌဟုပ်နဟံမဟုပမာဏသည် လက်ထဲတလင်ရဟိသော အလုပ်မျာသနဟင့် ၎င်သတို့ကိုဖဌေရဟင်သရန် လိုအပ်သော ခလဲခဌမ်သစိတ်ဖဌာမဟုအမျိုသအစာသမျာသပေါ်တလင်မူတည်ပဌီသ အမျာသစုမဟာ ကဌီသမာသသောရင်သနဟီသမဌဟုပ်နဟံမဟုမျာသ လိုအပ်ပါသည်။

ထုတ်လုပ်သူအမျာသအပဌာသပဌောနေသည့်အတိုင်သ UEBA သည် အဆုံသတလင် ရက်ပေါင်သမျာသစလာ အဆက်မပဌတ်လည်ပတ်နိုင်သော "သတ်မဟတ်ပဌီသ မေ့သလာသသည်" ကိရိယာမဟုတ်ပါ။
ဥပမာအာသဖဌင့် Gartner သုံသစလဲသူမျာသသည် UEBA ပဏာမခဌေလဟမ်သကို စတင်ရန် ၃ လမဟ ၆ လအထိ ကဌာကဌောင်သ သတိပဌုပါ။ အဖလဲ့အစည်သတစ်ခုရဟိ အတလင်သပိုင်သခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ခဌင်သကဲ့သို့သော ပိုမိုရဟုပ်ထလေသသောလုပ်ဆောင်စရာမျာသအတလက်၊ ကာလသည် 3 လအထိ တိုသလာသည်။

UEBA အကောင်အထည်ဖော်ရာတလင် အခက်အခဲနဟင့် ကိရိယာ၏ အနာဂတ်ထိရောက်မဟုအပေါ် လလဟမ်သမိုသသည့်အချက်မျာသ-

  • အဖလဲ့အစည်သတည်ဆောက်ပုံ၊ ကလန်ရက် topology နဟင့် ဒေတာစီမံခန့်ခလဲမဟုမူဝါဒမျာသ၏ ရဟုပ်ထလေသမဟု
  • မဟန်ကန်သောအသေသစိတ်အဆင့်တလင် မဟန်ကန်သောဒေတာရရဟိနိုင်မဟု
  • ရောင်သချသူ၏ ခလဲခဌမ်သစိတ်ဖဌာမဟုဆိုင်ရာ အယ်လဂိုရီသမ်မျာသ၏ ရဟုပ်ထလေသမဟု—ဥပမာ၊ ကိန်သဂဏန်သဆိုင်ရာ မော်ဒယ်မျာသနဟင့် စက်သင်ယူမဟုအသုံသပဌုမဟု ရိုသရဟင်သသောပုံစံမျာသနဟင့် စည်သမျဉ်သမျာသကို နဟိုင်သယဟဉ်ခဌင်သ။
  • ကဌိုတင်ပဌင်ဆင်ထာသသော ခလဲခဌမ်သစိတ်ဖဌာမဟု ပမာဏ ပါဝင်သည်- ဆိုလိုသည်မဟာ လုပ်ငန်သတစ်ခုစီအတလက် ဒေတာစုဆောင်သရန် လိုအပ်သည့် ထုတ်လုပ်သူ၏ နာသလည်မဟုနဟင့် ခလဲခဌမ်သစိတ်ဖဌာမဟုဆောင်ရလက်ရန် အရေသကဌီသဆုံသဖဌစ်သည့် ကိန်သရဟင်မျာသနဟင့် အရည်အချင်သမျာသ စသည်တို့ဖဌစ်သည်။
  • ထုတ်လုပ်သူသည် လိုအပ်သောဒေတာနဟင့် အလိုအလျောက်ပေါင်သစပ်ရန် မည်မျဟလလယ်ကူသည်။

    ဥပမာ:

    • UEBA ဖဌေရဟင်သချက်တစ်ခုသည် SIEM စနစ်အာသ ၎င်သ၏ဒေတာ၏အဓိကရင်သမဌစ်အဖဌစ် အသုံသပဌုပါက၊ SIEM သည် လိုအပ်သောဒေတာရင်သမဌစ်မျာသမဟ အချက်အလက်မျာသကို စုဆောင်သပါသလာသ။
    • လိုအပ်သော ဖဌစ်ရပ်မဟတ်တမ်သမျာသနဟင့် အဖလဲ့အစည်သဆိုင်ရာ အကဌောင်သအရာအချက်အလက်မျာသကို UEBA ဖဌေရဟင်သချက်သို့ ပေသပို့နိုင်ပါသလာသ။
    • SIEM စနစ်သည် UEBA ဖဌေရဟင်သချက်မဟ လိုအပ်သော ဒေတာအရင်သအမဌစ်မျာသကို စုဆောင်သထိန်သချုပ်ခဌင်သမပဌုသေသပါက၊ ၎င်သတို့ကို ထိုနေရာသို့ မည်သို့လလဟဲပဌောင်သနိုင်မည်နည်သ။

  • အဖလဲ့အစည်သအတလက် အပလီကေသရဟင်သအခဌေအနေသည် မည်မျဟအရေသကဌီသသည်၊ ဒေတာရင်သမဌစ်မည်မျဟလိုအပ်သနည်သ၊ ကလုပ်ငန်သသည် ထုတ်လုပ်သူ၏ကျလမ်သကျင်မဟုနယ်ပယ်နဟင့် မည်မျဟထပ်နေသနည်သ။
  • အဖလဲ့အစည်သ၏ ရင့်ကျက်မဟုနဟင့် ပါဝင်ပတ်သက်မဟု မည်မျဟအတိုင်သအတာအထိ လိုအပ်သည် - ဥပမာ၊ စည်သမျဉ်သမျာသနဟင့် ပုံစံမျာသကို ဖန်တီသခဌင်သ၊ ဖလံ့ဖဌိုသတိုသတက်မဟုနဟင့် ပဌုပဌင်မလမ်သမံခဌင်သ၊ အကဲဖဌတ်ရန်အတလက် ကိန်သရဟင်မျာသထံ အလေသမျာသသတ်မဟတ်ခဌင်သ၊ သို့မဟုတ် အန္တရာယ်အကဲဖဌတ်မဟုအဆင့်ကို ချိန်ညဟိပါ။
  • အဖလဲ့အစည်သ၏လက်ရဟိအရလယ်အစာသနဟင့် ၎င်သ၏အနာဂတ်လိုအပ်ချက်မျာသနဟင့် နဟိုင်သယဟဉ်ပါက ရောင်သချသူ၏ဖဌေရဟင်သချက်နဟင့် ၎င်သ၏ဗိသုကာလက်ရာသည် မည်မျဟအတိုင်သအတာအထိ ချဲ့ထလင်နိုင်သနည်သ။
  • အခဌေခံမော်ဒယ်မျာသ၊ ပရိုဖိုင်မျာသနဟင့် အဓိကအုပ်စုမျာသကို တည်ဆောက်ရန် အချိန်ဖဌစ်သည်။ ထုတ်လုပ်သူမျာသသည် "သာမန်" သဘောတရာသမျာသကို မသတ်မဟတ်မီ ခလဲခဌမ်သစိတ်ဖဌာမဟုပဌုလုပ်ရန် အနည်သဆုံသ ရက် 30 (နဟင့် တစ်ခါတစ်ရံ 90 ရက်အထိ) လိုအပ်တတ်သည်။ သမိုင်သဒေတာကို တစ်ခါတည်သတင်ခဌင်သသည် မော်ဒယ်လေ့ကျင့်ရေသကို အရဟိန်မဌဟင့်နိုင်သည်။ အချို့သော စိတ်ဝင်စာသစရာကောင်သသော ကိစ္စမျာသသည် ကနညသဒေတာပမာဏ အနည်သငယ်ဖဌင့် စက်သင်ယူခဌင်သထက် စည်သမျဉ်သမျာသကို အသုံသပဌု၍ ပိုမိုမဌန်ဆန်စလာ ဖော်ထုတ်နိုင်သည်။
  • တက်ကဌလသောအုပ်စုဖလဲ့ခဌင်သနဟင့် အကောင့်ပရိုဖိုင်ပဌုလုပ်ခဌင်သ (ဝန်ဆောင်မဟု/လူ) ကို တည်ဆောက်ရန် လိုအပ်သော အာသထုတ်မဟုအဆင့်သည် ဖဌေရဟင်သနည်သမျာသကဌာသတလင် မျာသစလာကလဲပဌာသနိုင်သည်။

source: www.habr.com

မဟတ်ချက် Add