【ゆーいーびーえー】

UEBA とは?

最終更新:
💡 「いつもと違う行動」を調査の手掛かりにする

ユーザーや端末などの行動データを分析し、普段の行動や同じ立場の集団との違いから、調査すべき異常の候補を見つけるセキュリティ技術。異常だけで不正と確定するものではない。

📌 このページのポイント
UEBA:普段との違いを見つける ユーザー 端末など ダウンロード量の変化の例 量が多い 普段の範囲(例) 大きな変化 時間の経過 → 異常の候補 ≠ 不正の確定 仕事内容や他のログと照合して調査
図は一つの行動量を使った模式例です。実際のUEBAは時間・場所・集団との比較なども分析し、異常を調査の手掛かりにします。
ひよこ ひよこ
ペンギン先生、UEBAは何を手掛かりにするの?
ペンギン先生 ペンギン先生
利用者や端末などの行動から、普段と違う点を見つけるよ。既知の攻撃パターンとの照合など、他の検知方法と組み合わせて調査に使えるんだ。
ひよこ ひよこ
いつもの行動ってどうやって決めるの?
ペンギン先生 ペンギン先生
たとえばMicrosoft Sentinelでは、機械学習で行動の履歴から基準を作るよ。同じ立場の集団とも比較し、時間・場所・頻度などの変化を分析するんだ。
ひよこ ひよこ
急に深夜に大量のデータをダウンロードしたら怪しまれるってこと?
ペンギン先生 ペンギン先生
調査すべき候補になることはあるよ。でも夜間の正当な仕事かもしれない。認証が成功していても調べる手掛かりになる一方、異常だけで乗っ取りや内部不正とは断定しないんだ。
ひよこ ひよこ
Entityってユーザー以外に何を見てるの?
ペンギン先生 ペンギン先生
端末、IPアドレス、アプリなども対象になるよ。ただし、製品が対応し、必要なログを収集できる範囲に限られる。つながっていない機器の行動まで分かるわけではないんだ。
ひよこ ひよこ
誤検知は多くならないの?
ペンギン先生 ペンギン先生
正当な新しい作業も、普段との違いとして現れるよ。スコアは調査の優先順位を考える手掛かり。仕事内容や他のログと照らして確認する必要があるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「UEBA」って出てきたら「いつもと違う行動を見つけて知らせてくれるセキュリティの仕組み」と思えればだいたいOK!
📖 おまけ:英語の意味
「User and Entity Behavior Analytics」 = ユーザー・エンティティ行動分析
💬 Userは利用者、Entityは端末やアプリなど分析対象となる実体、Behavior Analyticsは行動の分析だよ。対象や分析方法は製品と収集するデータによって変わるんだ。

参考資料

← 用語集にもどる