【ゆーいーびーえー】
UEBA とは?
最終更新:
💡 「いつもと違う行動」を調査の手掛かりにする
ユーザーや端末などの行動データを分析し、普段の行動や同じ立場の集団との違いから、調査すべき異常の候補を見つけるセキュリティ技術。異常だけで不正と確定するものではない。
📌 このページのポイント
- User and Entity Behavior Analyticsの略で、人と端末・アプリなどの行動を分析する
- 行動の履歴や同じ立場の集団との比較を使い、基準からの違いを見つける
- アカウント乗っ取りや内部不正の調査に、行動の変化を手掛かりとして提供する
- 分析対象は収集できるデータに依存し、異常は他の情報と合わせて判断する
ペンギン先生、UEBAは何を手掛かりにするの?
利用者や端末などの行動から、普段と違う点を見つけるよ。既知の攻撃パターンとの照合など、他の検知方法と組み合わせて調査に使えるんだ。
いつもの行動ってどうやって決めるの?
急に深夜に大量のデータをダウンロードしたら怪しまれるってこと?
調査すべき候補になることはあるよ。でも夜間の正当な仕事かもしれない。認証が成功していても調べる手掛かりになる一方、異常だけで乗っ取りや内部不正とは断定しないんだ。
Entityってユーザー以外に何を見てるの?
端末、IPアドレス、アプリなども対象になるよ。ただし、製品が対応し、必要なログを収集できる範囲に限られる。つながっていない機器の行動まで分かるわけではないんだ。
誤検知は多くならないの?
正当な新しい作業も、普段との違いとして現れるよ。スコアは調査の優先順位を考える手掛かり。仕事内容や他のログと照らして確認する必要があるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「UEBA」って出てきたら「いつもと違う行動を見つけて知らせてくれるセキュリティの仕組み」と思えればだいたいOK!
📖 おまけ:英語の意味
「User and Entity Behavior Analytics」 = ユーザー・エンティティ行動分析
💬 Userは利用者、Entityは端末やアプリなど分析対象となる実体、Behavior Analyticsは行動の分析だよ。対象や分析方法は製品と収集するデータによって変わるんだ。