Trace Id is missing
Перейти до основного
Захисний комплекс Microsoft
Жовтогарячо-біло-зелена емблема зі стрілкою

Що таке аналітика поведінки користувачів і сутностей (АПКС)?

Дізнайтеся, як АПКС використовує машинне навчання та поведінковий аналіз для виявлення загроз і кібератак.

АПКС у кібербезпеці

Аналітика поведінки користувачів і сутностей (АПКС) – це передовий підхід до кібербезпеки, який використовує машинне навчання та поведінковий аналіз, щоб виявляти уражені сутності, як-от брандмауери, сервери й бази даних, а також зловмисних внутрішніх користувачів і кібератаки, зокрема розподілені атаки на відмову в обслуговуванні (DDoS-атаки), спроби фішингу, шкідливе програмне забезпечення та зловмисні програми з вимогою викупу.

АПКС аналізує журнали та оповіщення з підключених джерел даних, щоб створити базові поведінкові профілі для всіх користувачів і сутностей в організації з плином часу. АПКС використовує можливості машинного навчання в поєднанні з іншими методами, щоб автоматично виявляти уражені ресурси.

АПКС може не лише виявляти потенційні порушення, але й визначати чутливість будь-якого конкретного ресурсу, а також потенційну серйозність порушення.

Основні висновки

  • АПКС допомагає виявляти підозрілу активність користувачів і нелюдських сутностей, як-от серверів, пристроїв та мереж.
  • Збираючи дані та визначаючи базовий рівень звичної поведінки, АПКС може виявляти аномальні дії та генерувати оповіщення.
  • Організації використовують АПКС, щоб покращити аналіз загроз, пришвидшити виявлення інцидентів і реагування на них, пристосовуватися до нових кіберзагроз, знизити ризики та дотримуватися вимог.
  • У разі неправильного впровадження АПКС може призвести до проблеми з конфіденційністю, помилкових спрацьовувань, негативних результатів тощо.
  • Досягнення в галузі АПКС охоплюватимуть використання ШІ для підвищення точності, подальшу інтеграцію з рішеннями захисту від загроз і проактивний захист від кіберзагроз.
  • Організації можуть почати використовувати переваги АПКС за допомогою об’єднаного рішення для безпечних операцій, яке допомагає виявляти та реагувати на кіберзагрози й захищати від них.

Основні складові АПКС

За своєю суттю АПКС складається з двох основних компонентів: аналітики поведінки користувачів (АПК) і аналітики поведінки сутностей (АПС).

АПК допомагає організаціям виявляти та запобігати потенційним ризикам безпеки, аналізуючи поведінку користувачів. Це досягається завдяки відстеженню й аналізу закономірностей у діях користувачів для формування базової моделі звичної поведінки. Модель визначає ймовірність виконання конкретним користувачем певної дії на основі цієї поведінкової моделі навчання.

Як і АПК, АПС також може допомогти організаціям виявляти потенційні кіберзагрози, але з боку мережі. АПС відстежує й аналізує дії між такими нелюдськими сутностями, як сервери, програми, бази даних та Інтернет речей (IoT). Це допомагає виявляти підозрілу поведінку, яка може вказувати на порушення, наприклад несанкціонований доступ до даних або нестандартні схеми передавання даних.

Разом АПК та АПС формують рішення, яке порівнює різні артефакти, зокрема географічні розташування, пристрої, середовища, час, частоту, а також поведінку колег чи всієї організації.

Як працює АПКС?

Збирання даних

АПКС збирає дані користувачів і сутностей з усіх підключених джерел даних у мережі організації. До даних користувачів можуть входити дії з входу в систему, розташування та шаблони доступу до даних, тоді як дані сутностей можуть охоплювати журнали мережевих пристроїв, серверів, кінцевих точок, програм та інших додаткових служб.

Моделювання та визначення орієнтирів

АПКС аналізує зібрані дані й використовує їх, щоб визначити базові показники або звичні профілі поведінки для кожного користувача й сутності. Потім базові показники використовуються для створення динамічних поведінкових моделей, які безперервно навчаються й адаптуються з часом на основі вхідних даних.

Виявлення аномалій

Використовуючи базові показники як орієнтир для звичної поведінки, АПКС продовжує відстежувати дії користувачів і сутностей у режимі реального часу, щоб допомогти організації визначити, чи уражено ресурс. Система виявляє аномальні дії, які відхиляються від звичної базової поведінки, наприклад ініціювання передавання аномально великого обсягу даних, що активує оповіщення. Хоча аномалії самі по собі не обов’язково вказують на зловмисну або навіть підозрілу поведінку, їх можна використовувати, щоб покращити виявлення, розслідування та відстеження загроз.

Оповіщення та розслідування

Оповіщення, що містять відомості про поведінку користувача, тип аномалії та потенційний рівень ризику, надсилаються команді Центру безпеки. Команда Центру безпеки отримує інформацію та визначає, чи потрібно продовжувати розслідування, залежно від поведінки, контексту й пріоритетності ризику.

Взаємодія з іншими інструментами безпеки

Використовуючи АПКС разом із ширшим набором рішень для боротьби з кіберзагрозами, організації формують об’єднану платформу безпеки та в цілому отримують вищий рівень захищеності. АПКС також працює з інструментами керованого виявлення й реагування (MDR) і рішеннями з керування привілейованим доступом (PAM) для відстеження; рішеннями з керування захистом інформації (SIEM); та інструментами реагування на інциденти для вживання заходів і реагування.

Переваги АПКС

Виявлення та аналіз загроз

Фахівці з відстеження загроз використовують аналіз загроз, щоб визначити, чи виявили їхні запити підозрілу поведінку. Якщо поведінка викликає підозри, аномалії вказують на потенційні шляхи подальшого розслідування. Аналізуючи закономірності серед користувачів і сутностей, АПКС може раніше виявити значно ширший спектр кібератак, зокрема ранні кіберзагрози, внутрішні кіберзагрози, DDoS-атаки та атаки методом підбору, перш ніж вони переростуть у потенційний інцидент чи порушення.

Адаптивність

Моделі АПКС ґрунтуються на алгоритмах машинного навчання, які постійно вивчають мінливі моделі поведінки користувачів і сутностей за допомогою аналізу даних. Пристосовуючись до потреб безпеки в режимі реального часу, рішення безпеки можуть залишатись ефективними в умовах мінливого ландшафту безпеки зі складними кіберзагрозами.

Швидше реагування на інциденти

Аналітики з питань безпеки використовують аномалії, щоб підтвердити порушення, оцінити його наслідки та надати своєчасну й дієву інформацію про потенційні інциденти безпеки, яку команди Центру безпеки можуть використовувати для подальшого розслідування. Завдяки цьому інциденти усуваються швидше й ефективніше, що зводить до мінімуму загальний вплив кіберзагроз на всю організацію.

Зведення ризиків до мінімуму

В епоху гібридної або віддаленої роботи сучасні організації зіштовхуються з кіберзагрозами, що постійно розвиваються, тому їхні методи також мають розвиватися. Щоб ефективніше виявляти нові та наявні кіберзагрози, аналітики з питань безпеки шукають аномалії. Одна аномалія не завжди вказує на шкідливу поведінку, тоді як наявність кількох аномалій в етапі кібератаки може вказувати на підвищений ризик. Аналітики з питань безпеки можуть ще більше підвищити ефективність виявлення, додавши оповіщення про виявлену незвичну поведінку. Запровадивши АПКС і розширивши область безпеки завдяки охопленню пристроїв за межами традиційного офісного середовища, організації можуть завчасно покращити безпеку входу в систему, звести до мінімуму ризик кіберзагроз і забезпечити стійкіше й безпечніше середовище загалом.

Забезпечення відповідності вимогам

У законодавчо регульованих галузях, таких як фінансові послуги й охорона здоров’я, правила щодо захисту даних і конфіденційності передбачають стандарти, яких має дотримуватися кожна компанія. Можливості постійного відстеження та звітності АПКС допомагають організаціям відстежувати дотримання цих нормативних вимог.

Проблеми, пов’язані з АПКС, і фактори, які потрібно врахувати

Хоча АПКС надає організаціям безцінну інформацію, вона також пов’язана з унікальними проблемами, які потрібно враховувати. Нижче зазначено кілька поширених проблем, які потрібно вирішити під час упровадження АПКС.
  • Хибнопозитивні та негативні результати
    Іноді системи АПКС можуть помилково класифікувати нормальну поведінку як підозрілу та видавати помилковий результат. АПКС також може випустити з уваги реальні кіберзагрози безпеці, що може призвести до хибнонегативного результату. Щоб точніше виявляти кіберзагрози, організації мають ретельно розслідувати оповіщення.

  • Неузгоджене найменування сутностей
    Постачальник ресурсів може створити оповіщення, яке недостатньо ідентифікує сутність, наприклад ім’я користувача без контексту імені домену. Коли це відбувається, сутність користувача не може бути поєднана з іншими екземплярами того самого облікового запису й потім ідентифікується як окрема сутність. Щоб звести до мінімуму цей ризик, важливо ідентифікувати сутності за допомогою стандартизованої форми та синхронізувати сутності з їх постачальником ідентичностей для створення єдиного каталогу.

  • Проблеми з конфіденційністю
    Посилення операцій безпеки не має здійснюватися через порушення прав окремих людей на конфіденційність. Постійне відстеження поведінки користувачів і сутностей порушує питання, пов’язані з етикою та конфіденційністю, тому дуже важливо відповідально використовувати інструменти безпеки, зокрема на основі ШІ.

  • Кіберзагрози, які швидко розвиваються 
    Хоча системи АПКС розроблені таким чином, щоб пристосовуватися до мінливого ландшафту кіберзагроз, вони все одно можуть зіштовхуватися з труднощами, намагаючись не відставати від кіберзагроз, що швидко розвиваються. Оскільки методи та моделі кібератак змінюються, важливо продовжувати налаштовувати технологію АПКС відповідно до потреб організації.

Відмінності між АПКС і аналізом трафіку

Аналіз трафіку – це підхід до кібербезпеки, який на практиці багато в чому схожий на АПКС, але відрізняється за спрямованістю, застосуванням і масштабом. Під час формування комплексного рішення з кібербезпеки обидва підходи добре працюють разом.

Порівняння АПКС і аналізу трафіку

АПКС
  • Основна увага приділяється розумінню й відстеженню поведінки користувачів і сутностей у мережі за допомогою машинного навчання та ШІ.
  • Збирає дані з джерел користувачів і сутностей, до яких можуть входити дії з входу в систему, журнали доступу та дані про події, а також взаємодії між сутностями.
  • Використовує моделі або базові показники, щоб виявляти внутрішні загрози, уражені облікові записи та незвичну поведінку, що може призвести до потенційного інциденту.
Аналіз трафіку
  • Основна увага приділяється розумінню та відстеженню потоку даних у мережі через вивчення пакетів даних і виявлення закономірностей, які можуть вказувати на потенційну загрозу.
  • Збирає дані з трафіку, до яких можуть входити мережеві журнали, протоколи, IP-адреси та шаблони трафіку.
  • Використовує шаблони трафіку, щоб виявляти мережеві загрози, такі як DDoS-атаки, шкідливе програмне забезпечення, крадіжки та ексфільтрація даних.
  • Чудово працює з іншими інструментами й технологіями мережевої безпеки, а також з АПКС.

Відмінності між АПКС і керуванням захистом інформації

АПКС і керування захистом інформації (SIEM) є взаємодоповнювальними технологіями, які працюють разом, щоб покращити загальну захищеність організації. Обидві технології відіграють важливу роль у формуванні надійної системи відстеження й реагування, але вони відрізняються за спрямованістю та спектром джерел. Порівняймо їх.

Порівняння АПКС і SIEM

АПКС
  • Основна увага приділяється відстеженню й аналізу поведінки користувачів і сутностей у мережі, пошуку аномалій у моделях поведінки, які можуть указувати на потенційну загрозу безпеці.
  • Збирає дані із широкого спектру джерел користувачів і сутностей, зокрема користувачів, мережевих пристроїв, програм та брандмауерів, для точнішого аналізу загроз з урахуванням контексту.
  • Використовує машинне навчання та розширену аналітику, щоб надавати корисну інформацію щодо поведінки користувачів і сутностей, допомагаючи командам безпеки ефективніше реагувати на внутрішні загрози.
SIEM
  • Основна увага приділяється збору, агрегації й аналізу великих обсягів даних, зокрема поведінки користувачів і сутностей, щоб забезпечити повний огляд захищеності організації.
  • Збирає дані із широкого спектру джерел користувачів і сутностей, зокрема користувачів, мережевих пристроїв, програм та брандмауерів, щоб забезпечити цілісне уявлення про середовище.
  • Використовує машинне навчання та розширену аналітику, щоб надавати корисну інформацію щодо поведінки користувачів і сутностей, допомагаючи командам безпеки ефективніше реагувати на внутрішні загрози.
  • Надає цілісне уявлення про загальну ситуацію у сфері безпеки, приділяючи особливу увагу керуванню журналами, кореляції подій, а також відстеженню інцидентів і реагуванню на них.

Рішення АПКС для вашого бізнесу

Оскільки кіберзагрози продовжують стрімко розвиватися, рішення АПКС стають як ніколи важливішими для стратегії захисту організації. Ключем до кращого захисту підприємства від майбутніх кіберзагроз є підтримка розширення знань, проактивності та обізнаності.

Якщо ви хочете зміцнити позицію вашої організації у сфері кібербезпеки за допомогою можливостей АПКС нового покоління, дослідіть найновіші варіанти. Об’єднане рішення для безпечних операцій поєднує можливості SIEM і АПКС, допомагаючи організації виявляти складні кіберзагрози та запобігати їм у режимі реального часу – і все це на одній платформі. Прискорюйте темп завдяки уніфікованій безпеці та видимості в усіх хмарних середовищах, службах кінцевих точок і на всіх платформах. Отримайте повний огляд захищеності, об’єднавши дані безпеки з усього технологічного стека, і використовуйте ШІ, щоб виявляти потенційні кіберзагрози.
РЕСУРСИ

Дізнайтеся більше про Захисний комплекс Microsoft

Людина в білому костюмі працює за ноутбуком
Рішення

Об’єднана платформа для безпечних операцій на основі ШІ

Випереджуйте загрози за допомогою XDR та SIEM – усе на одній платформі.
Двоє людей дивляться один на одного
Продукт

Microsoft Sentinel

Зупиніть кібератаки завдяки хмарній SIEM-системі на основі ШІ, яка виявляє аномалії та загрози за допомогою аналітики поведінки користувачів і сутностей.
Двоє людей сидять за столом із ноутбуками
Продукт

Захисний комплекс Microsoft Copilot

Дайте командам безпеки змогу швидше виявляти приховані закономірності та реагувати на інциденти завдяки генеративному ШІ.

Запитання й відповіді

  • АПКС – це підхід до кібербезпеки, який виявляє та блокує потенційні загрози безпеці в діях користувачів і сутностей за допомогою алгоритмів машинного навчання та ШІ.
  • Коли інструмент АПКС виявляє аномальну поведінку, що відхиляється від базової поведінки, спрацьовує оповіщення, яке надсилається команді безпеки. Наприклад, таке оповіщення може активувати спроба входу з невідомого пристрою.
  • Інструменти АПКС допомагають аналізувати закономірності в джерелах користувачів і сутностей, щоб завчасно виявляти незвичну поведінку, зловмисні дії та внутрішні загрози в організації.
  • АПК дає уявлення про потенційні ризики безпеки завдяки відстеженню й аналізу дій користувачів. Технологія АПКС просунулася дальше, відстежуючи й аналізуючи окрім поведінки користувачів ще й нелюдські сутності, такі як сервери, програми та пристрої.
  • Рішення з протидії загрозам у кінцевих точках відстежують інциденти з безпеки та реагують на них на рівні окремих кінцевих точок. АПКС відстежує поведінку користувачів і сутностей та реагує на неї в усій мережі, зокрема в кінцевих точках.
  • АПКС зосереджує увагу на аналізі та розумінні поведінки користувачів і сутностей, щоб виявляти потенційні загрози безпеці. Автоматизована відповідь на питання безпеки (АВПБ) використовується для оптимізації робочих процесів безпеки за допомогою оркестрації та автоматизації. Хоча АВПБ і АПКС відрізняються за спрямованістю та функціональними можливостями, вони доповнюють один одного в контексті комплексної стратегії кібербезпеки.

Підпишіться на новини про Захисний комплекс Microsoft