北信源用戶實(shí)體行為分析(UEBA)系統(tǒng)建設(shè)的總體目標(biāo)是將實(shí)體行為數(shù)據(jù)、數(shù)據(jù)竊泄密場景、機(jī)器學(xué)習(xí)算法及大數(shù)據(jù)技術(shù)的結(jié)合,對(duì)敏感數(shù)據(jù)資源的使用行為進(jìn)行實(shí)時(shí)監(jiān)控,實(shí)現(xiàn)“行為審計(jì)、數(shù)據(jù)竊泄密行為預(yù)警、可疑對(duì)象行為追溯和畫像調(diào)查分析,多渠道響應(yīng)處置”的業(yè)務(wù)管理閉環(huán),全方面提升用戶敏感數(shù)據(jù)的防護(hù)能力
基于幾十種信息泄漏場景通過北信源終端代理程序?qū)K端行為進(jìn)行全面審計(jì),包括B/S應(yīng)用、應(yīng)用程序操作、文件操作、運(yùn)維工具操作、數(shù)據(jù)訪問工具操作、即時(shí)通訊等。
基于竊泄密的場景對(duì)采集的行為數(shù)據(jù)進(jìn)行特征提取和行為指標(biāo)建模。基于構(gòu)建的行為指標(biāo)體系,對(duì)人員日常的行為進(jìn)行刻畫,構(gòu)建實(shí)體畫像。采用機(jī)器學(xué)習(xí)算法進(jìn)行歷史基線、群體基線回歸及離群分析,有效檢測隱蔽的安全事件。
告警中心引入實(shí)時(shí)分析及工作流引擎、分析算子、業(yè)務(wù)處理函數(shù),內(nèi)置業(yè)務(wù)應(yīng)用數(shù)據(jù)泄漏風(fēng)險(xiǎn)、運(yùn)維操作風(fēng)險(xiǎn)、敏感文件盜取風(fēng)險(xiǎn)、業(yè)務(wù)賬號(hào)盜取風(fēng)險(xiǎn)四大類告警規(guī)則。具備高度靈活性,支持高度靈活性自定義告警和處置邏輯。處置中心支持短信提醒、郵件提醒、忽略、加白名、終端聯(lián)動(dòng)處置等多種處置手段。
通過異常行為分析發(fā)現(xiàn)可疑設(shè)備(用戶)后,從可疑設(shè)備出發(fā),查看設(shè)備基本信息,探索此設(shè)備的具體行為,還原設(shè)備訪問應(yīng)用、下載敏感文件、打印敏感文件等行為信息。幫助用戶溯源及分析泄漏事件影響。
針對(duì)業(yè)務(wù)要求,需要重點(diǎn)監(jiān)控人員或終端,平臺(tái)提供了監(jiān)控取證功能,該功能可以有效的對(duì)特定的設(shè)備或者人員進(jìn)行實(shí)時(shí)監(jiān)控,提供相應(yīng)的取證圖片或錄屏視頻文件。為管理者查找可疑人員提供更有力的證據(jù)。
根據(jù)不同區(qū)域、部門對(duì)人員訪問應(yīng)用情況進(jìn)行多維度統(tǒng)計(jì)分析,形成單位通報(bào)報(bào)告及綜合安全匯報(bào)報(bào)表。提供的異常人員分析報(bào)告有效地提升了管理效率,使得管理者對(duì)人員違規(guī)行為,日常規(guī)范等做到了有據(jù)可查,及時(shí)處理因違規(guī)出現(xiàn)的數(shù)據(jù)泄露問題。
內(nèi)部威脅檢測能力:身份可能竊取,行為難以模仿。UEBA跳出傳統(tǒng)基于專家規(guī)則、特征簽名、人工分析的途徑,基于用戶行為模式進(jìn)行分析,有效彌補(bǔ)了傳統(tǒng)邊界防護(hù)的不足。
未知威脅檢測能力:UEBA可以在大數(shù)據(jù)量和復(fù)雜行為模式中識(shí)別細(xì)微的異常,動(dòng)態(tài)適應(yīng)用戶行為變化,及時(shí)檢測未知威脅。
安全事件響應(yīng)處置能力:UEBA具備實(shí)時(shí)監(jiān)控和響應(yīng)能力,可在威脅活動(dòng)演變?yōu)榘踩录白R(shí)別并阻止。同時(shí)提供短信、郵件、工單、終端聯(lián)動(dòng)處置等多重靈活的響應(yīng)手段,滿足不同威脅級(jí)別的處置需求。
事件溯源分析能力:提供日志集中審計(jì)、知識(shí)圖譜探索和視頻取證工具,賦能政企安全事件溯源能力。