Имрӯз мо шарҳи мухтасари бозори таҳлили рафтори корбар ва шахсро (UEBA) дар асоси охирин маълумот медиҳем. Тадқиқоти Gartner. Бозори UEBA тибқи гузориши Gartner Hype Cycle for Technologies бо таҳдидҳо дар поёни "марҳилаи ноумедӣ" қарор дорад, ки камолоти технологияро нишон медиҳад. Аммо парадокси вазъ дар афзоиши умумии сармоягузориҳо ба технологияҳои UEBA ва бозори нопадидшавии қарорҳои мустақили UEBA мебошад. Gartner пешгӯӣ мекунад, ки UEBA як қисми функсияҳои ҳалли марбут ба амнияти иттилоотӣ хоҳад шуд. Истилоҳи "UEBA" эҳтимолан аз кор мемонад ва бо ихтисороти дигаре иваз карда мешавад, ки ба як минтақаи тангтари барнома (масалан, "таҳлили рафтори корбар"), як минтақаи шабеҳи барнома (масалан, "таҳлили маълумот") нигаронида шудааст ё танҳо як калимаи дигар мешавад. калимаи нав (масалан, истилоҳи "зеҳни сунъӣ" [AI] ҷолиб ба назар мерасад, гарчанде ки ин барои истеҳсолкунандагони муосири UEBA ҳеҷ маъно надорад).
Натиҷаҳои асосии тадқиқоти Gartner метавонанд ба таври зерин ҷамъбаст карда шаванд:
Камолияти бозори таҳлили рафтори корбарон ва субъектҳо бо он тасдиқ карда мешавад, ки ин технологияҳо аз ҷониби сегменти миёна ва калон барои ҳалли як қатор мушкилоти тиҷорат истифода мешаванд;
Мизоҷон қайд мекунанд, ки вақти татбиқ ва истифодаи ҳаррӯзаи қарорҳои UEBA метавонад назар ба ваъдаҳои истеҳсолкунанда, ҳатто ҳангоми баррасии танҳо моделҳои асосии ошкоркунии таҳдидҳо, метавонад меҳнатталабтар ва вақтро сарф кунад. Илова кардани ҳолатҳои истифодаи фармоишӣ ё канорӣ метавонад ниҳоят душвор бошад ва таҷриба дар илми маълумот ва таҳлилро талаб кунад.
Пешгӯии стратегии рушди бозор:
То соли 2021, бозори системаҳои таҳлили рафтори корбарон ва субъектҳо (UEBA) ҳамчун як минтақаи алоҳида мавҷудияти худро қатъ мекунад ва ба дигар қарорҳо бо функсияҳои UEBA мегузарад;
То соли 2020, 95% тамоми ҷойгиркунии UEBA як қисми платформаи васеътари амният хоҳанд буд.
Таърифи қарорҳои UEBA
Қарорҳои UEBA барои арзёбии фаъолияти корбарон ва дигар объектҳо (ба монанди ҳостҳо, барномаҳо, трафики шабака ва мағозаҳои маълумот) таҳлили дарунсохтро истифода мебаранд.
Онҳо таҳдидҳо ва ҳодисаҳои эҳтимолиро ошкор мекунанд, ки маъмулан фаъолияти ғайриоддӣ дар муқоиса бо профили стандартӣ ва рафтори корбарон ва субъектҳо дар гурӯҳҳои шабеҳ дар тӯли як давраи вақтро ифода мекунанд.
Муайян кардани аномалия бо истифода аз усулҳои гуногуни таҳлилӣ - асосан тавассути моделҳои оморӣ ва омӯзиши мошинсозӣ, дар якҷоягӣ бо қоидаҳо ва имзоҳо. Бо таҳлили дарунсохт барои эҷод ва муқоисаи фаъолияти корбар ва созмон бо профилҳои онҳо ва ҳамкорони худ меояд.
Ба UEBA-и холис монанд аст, аммо таҳлил метавонад танҳо бо корбарон ва/ё субъектҳо маҳдуд карда шавад.
Таҳлилҳо
Қобилиятҳои пешрафтаи таҳлилӣ, на танҳо бо қоидаҳо маҳдуданд. Масалан, алгоритми кластерӣ бо гурӯҳбандии динамикии объектҳо.
Таносуби фаъолият ва рафтори корбарон ва дигар субъектҳо (масалан, бо истифода аз шабакаҳои Bayesian) ва маҷмӯи рафтори хатари инфиродӣ бо мақсади муайян кардани фаъолияти ғайриоддӣ.
Ба UEBA-и холис монанд аст, аммо таҳлил метавонад танҳо бо корбарон ва/ё субъектҳо маҳдуд карда шавад.
Пур кардани маълумоти корбар/объект бо контекст. Ҷамъоварии рӯйдодҳои сохториро дар вақти воқеӣ, инчунин маълумоти муттаҳидшудаи сохторӣ/насохторношуда аз директорияҳои IT - масалан, Active Directory (AD) ё дигар захираҳои иттилоотии бо мошин хондашаванда (масалан, пойгоҳи додаҳои HR) дастгирӣ мекунад.
Ба UEBA-и холис монанд аст, аммо доираи маълумоти контекстӣ метавонад аз ҳар ҳолат фарқ кунад. AD ва LDAP маъмултарин мағозаҳои контекстӣ мебошанд, ки аз ҷониби ҳалли дарунсохташудаи UEBA истифода мешаванд.
Мавҷудият
Хусусиятҳои номбаршударо ҳамчун маҳсулоти мустақил таъмин мекунад.
Дастрасӣ ба манбаъҳои маълумот аз тамоми гӯшаҳои инфрасохтори корпоративӣ.
Сарчашмаҳои камтари маълумот, одатан бо мавҷудияти агентҳо барои онҳо ё худи асбоб бо функсияҳои UEBA маҳдуд аст.
Манбаъҳои маълумот
Маълумоте, ки дар ҳар як сабт мавҷуд аст, метавонад аз ҷониби манбаи маълумот маҳдуд карда шавад ва на ҳама маълумоти заруриро барои абзори мутамаркази UEBA дар бар гирад.
Миқдор ва тафсилоти маълумоти хоми аз ҷониби агент ҷамъовардашуда ва ба UEBA интиқол додашуда метавонанд махсус танзим карда шаванд.
меъморӣ
Ин як маҳсулоти мукаммали UEBA барои созмон аст. Интегратсия бо истифода аз имкониятҳои системаи SIEM ё кӯли маълумот осонтар аст.
Барои ҳар як қароре, ки UEBA-и дарунсохт доранд, маҷмӯи алоҳидаи хусусиятҳои UEBA-ро талаб мекунад. Қарорҳои дарунсохташудаи UEBA аксар вақт насб кардани агентҳо ва идоракунии маълумотро талаб мекунанд.
Интегратсия
Интегратсияи дастии ҳалли UEBA бо асбобҳои дигар дар ҳар як ҳолат. Ба созмон имкон медиҳад, ки стеки технологии худро дар асоси равиши "беҳтарин дар байни аналогҳо" созад.
Маҷмӯаҳои асосии функсияҳои UEBA аллакай аз ҷониби истеҳсолкунанда ба худи асбоб дохил карда шудаанд. Модули UEBA дарунсохт аст ва онро нест кардан мумкин нест, аз ин рӯ муштариён наметавонанд онро бо чизи худ иваз кунанд.
Манбаъ: Gartner (майи 2019)
UEBA ҳамчун функсия
UEBA ба як хусусияти қарорҳои ниҳоӣ оид ба киберамният табдил меёбад, ки метавонанд аз таҳлилҳои иловагӣ баҳра баранд. UEBA ин қарорҳоро дар бар мегирад ва як қабати пурқуввати таҳлили пешрафтаро дар асоси намунаҳои рафтори корбар ва/ё субъект таъмин мекунад.
Агар системаи SIEM ҳанӯз манбаъҳои маълумотеро, ки барои ҳалли UEBA лозим аст, ҷамъоварӣ ва назорат накунад, пас чӣ гуна онҳоро ба он ҷо интиқол додан мумкин аст?
Сенарияи барнома барои созмон то чӣ андоза муҳим аст, он чанд манбаи маълумотро талаб мекунад ва ин вазифа то чӣ андоза бо соҳаи тахассуси истеҳсолкунанда мувофиқат мекунад.
Кадом дараҷаи камолот ва ҷалби ташкилӣ талаб карда мешавад - масалан, эҷод, таҳия ва такмил додани қоидаҳо ва моделҳо; таъини вазнҳо ба тағирёбандаҳо барои арзёбӣ; ё танзими ҳадди арзёбии хатар.
То чӣ андоза ҳалли фурӯшанда ва меъмории он дар муқоиса бо андозаи кунунии созмон ва талаботи ояндаи он миқёспазир аст.
Вақти сохтани моделҳои асосӣ, профилҳо ва гурӯҳҳои асосӣ. Истеҳсолкунандагон аксар вақт барои гузаронидани таҳлил на камтар аз 30 рӯз (ва баъзан то 90 рӯз) талаб мекунанд, то онҳо мафҳумҳои "муқаррариро" муайян кунанд. Бор кардани маълумоти таърихӣ як маротиба метавонад омӯзиши моделро суръат бахшад. Баъзе ҳолатҳои ҷолибро бо истифода аз қоидаҳо нисбат ба истифодаи омӯзиши мошин бо миқдори бениҳоят ками маълумоти ибтидоӣ зудтар муайян кардан мумкин аст.