Anomaly Detection

Сервис Anomaly Detection представляет собой сервис поведенческой аналитики класса UEBA и предназначен для отслеживания аномалий (отклонений) поведения пользователей и процессов от нормального поведения с применением алгоритмов машинного обучения.

Сервис анализирует события, поступающие с windows-хостов (индексы *:alertix-winlogbeat-*), ищет отклонения от профилей и сохраняет обнаруженные аномалии в индексах alertix-ueba-*. Платформа требует понимания, что является отклонением от нормы в конкретном бизнес-процессе. В течение первого времени компонент осуществляет накопление данных о поведении пользователей, выявляет типичные связи между отдельными сущностями и их комбинациями. Рекомендуемое время такой работы – 1 неделя (с ограничением оперативной памяти в 1 Гб).

На основе имеющихся данных сервис формирует поведенческие профили, сопоставляет значения метрик действий и стандартные границы допустимых отклонений, выявляет аномалии и подозрительные события для каждого представителя сущности.

Для управления данным сервисом в окне управления сервисами выберите элемент "Anomaly Detection", что приведет к отображению страницы настроек, показанной на рисунке ниже.

image
Рисунок 1.

Вверху страницы выводится статус контейнера сервиса (Не известно/ Запущен/ Перезапущен/ Остановлен/ Создан/ Работает с ошибками) и статус API (Не известно/ Работает/ Не работает).

По нажатию на кнопку "Посмотреть правила UEBA image" в новой вкладке браузера открывается страница просмотра список правил UEBA (подробнее см. Правила UEBA в Руководстве пользователя)

По нажатию на кнопку "Посмотреть логи image" в новой вкладке браузера открывается страница просмотра логов по компоненту с предустановленным фильтром "service = ueba", "уровень = error".

По нажатию на кнопку "Посмотреть метрики image" в новой вкладке браузера открывается страница просмотра метрик с предустановленным типом "service = ueba" (Визуализация данных о состоянии Платформы).

При установке компонента следует указать адрес хоста, к которому платформа имеет доступ по протоколу SSH. На хосте должен быть свободен сетевой порт 5057.

Для просмотра результатов работы подсистемы используются подсистема ручного поиска подозрительных событий консоли управления Alertix (Обзор) и средство  OpenSearch Dashboards. Для автоматического анализа событий с дальнейшим уведомлением о подозрениях на инциденты используется подсистема автоматического выявления признаков инцидентов (Signal). Подробнее см. "Руководство пользователя (аналитика)".

В таблице ниже перечислены правила отслеживания аномалий.

Таблица 1. Правила отслеживания аномалий
Название правилаОписания правила

1

Неизвестный процесс подключился к внешнему IP

Ранее не наблюдавшийся процесс на этом хосте установил соединение с внешним IP в сети Интернет

2

Известный процесс подключился к неизвестному внешнему IP

Процесс, ранее наблюдавшийся на хосте, установил соединение с внешним IP в сети Интернет, к которому ранее не подключался ни один процесс с этого хоста

3

Неизвестный процесс подключился к известному внешнему IP

Ранее не наблюдавшийся процесс на этом хосте установил соединение с внешним IP в сети Интернет, соединения к которому ранее уже наблюдались с этого хоста

4

Неизвестный процесс подключился к неизвестному внешнему IP

Ранее не наблюдавшийся процесс на этом хосте установил соединение с внешним IP в сети Интернет, к которому ранее не подключался ни один процесс с этого хоста

5

Хост подключился к неизвестному внешнему IP

Хост установил соединение с внешним IP в сети Интернет, к которому ранее не подключался

6

Неизвестный процесс подключился к локальному IP

Ранее не наблюдавшийся процесс на этом хосте установил соединение с локальным IP

7

Известный процесс подключился к неизвестному локальному IP

Процесс, ранее наблюдавшийся на хосте установил соединение с локальным IP, к которому ранее не подключался ни один процесс с этого хоста

8

Неизвестный процесс подключился к известному локальному IP

Ранее не наблюдавшийся процесс на этом хосте установил соединение с локальным IP, соединения к которому ранее наблюдались с этого хоста

9

Неизвестный процесс подключился к неизвестному локальному IP

Ранее не наблюдавшийся процесс на этом хосте установил соединение с локальным IP, к которому ранее не подключался ни один процесс с этого хоста

10

Хост подключился к неизвестному локальному IP

Хост установил соединение с локальным IP, к которому ранее не подключался

11

Аномальное количество соединений от одного хоста

Количество соединений, устанавливаемых с хоста превысило заданный порог (100 за 10 минут или 200 за час)

12

Аномальное количество соединений от одного процесса

Количество соединений, устанавливаемых одним процессом превысило заданный порог (100 за 10 минут или 200 за час)

13

Осуществлен вход нового (неизвестного) пользователя

Пользователь с таким именем раньше не отмечался в системе

14

Осуществлен вход известного пользователя неактивного месяц

Пользователь с таким именем не появлялся более 30 дней

15

Осуществлен вход известного пользователя неактивного неделю

Пользователь с таким именем не появлялся больше 7 дней

16

Неверный сетевой логон известного пользователя

Неверный сетевой логон пользователя ранее отмечавшегося в системе

17

Аномальная частота неверных сетевых логонов одного известного пользователя

Количество неверных сетевых логонов известного пользователя превысило порог за период (5 за час или 10 за день или 100 за неделю)

18

Аномальная частота неверных сетевых логонов с одного хоста-источника нескольких известных пользователей

Количество неверных сетевых логонов известных пользователей c одного источника превысило порог за период (5 за час или 10 за день или 100 за неделю)

19

Аномальная частота неверных сетевых логонов на хост нескольких известных пользователей

Количество неверных сетевых логонов известных пользователей на один целевой хост превысило порог за период (5 за час или 10 за день или 100 за неделю)

20

Неверный интерактивный логон известного пользователя

Неверный интерактивный логон пользователя, ранее отмечавшегося в системе

21

Аномальная частота неверных интерактивных логонов одного известного пользователя

Количество неверных интерактивных логонов известного пользователя превысило порог за период (5 за час или 10 за день или 100 за неделю)

22

Аномальная частота неверных интерактивных логонов на хост нескольких известных пользователей

Количество неверных интерактивных логонов известных пользователей на один целевой хост превысило порог за период (5 за час или 10 за день или 100 за неделю)

23

Неверный сетевой логон неизвестного пользователя

Неверный сетевой логон пользователя, ранее не отмечавшегося в системе

24

Аномальная частота неверных сетевых логонов неизвестных пользователей

Общее количество неверных сетевых логонов нескольких неизвестных пользователей превысило порог за период (5 за час или 10 за день или 100 за неделю)

25

Аномальная частота неверных сетевых логонов неизвестного пользователя

Количество неверных сетевых логонов неизвестного пользователя превысило порог за период (5 за час или 10 за день или 100 за неделю)

26

Аномальная частота неверных сетевых логонов с одного хоста-источника неизвестных пользователей

Количество неверных сетевых логонов нескольких неизвестных пользователей c одного источника превысило порог за период (5 за час или 10 за день или 100 за неделю)

27

Аномальная частота неверных сетевых логонов на хост неизвестных пользователей

Количество неверных сетевых логонов нескольких неизвестных пользователей на один целевой хост превысило порог за период (5 за час или 10 за день или 100 за неделю)

28

Неверный интерактивный логон неизвестного пользователя

Неверный интерактивный логон пользователя, ранее не отмечавшегося в системе

29

Аномальная частота неверных интерактивных логонов неизвестных пользователей

Общее количество неверных интерактивных логонов нескольких неизвестных пользователей превысило порог за период (5 за час или 10 за день или 100 за неделю)

30

Аномальная частота неверных интерактивных логонов неизвестного пользователя

Количество неверных интерактивных логонов одного неизвестного пользователя превысило порог за период (5 за час или 10 за день или 100 за неделю)

31

Аномальная частота неверных интерактивных логонов на хост неизвестных пользователей

Количество неверных интерактивных логонов неизвестных пользователей на один целевой хост превысило порог за период (5 за час или 10 за день или 100 за неделю)

32

Аномальное количество хостов сетевого логона известного пользователя

Количество различных целевых хостов, к которым известный пользователь выполнил сетевой логон, превысило порог за период (5 за час или 10 за день или 100 за неделю)

33

Аномальное количество сетевых логонов известных пользователей с одного хоста-источника

Количество различных целевых хостов, к которым несколько известных пользователей выполнили сетевой логон с одного хоста-источника, превысило порог за период (5 за час или 10 за день или 100 за неделю)

34

Новый адрес источника при сетевом логоне

Новый адрес источника подключения при сетевом логоне на целевой хост

35

Осуществлен сетевой вход с адреса неактивного месяц

Адрес источника подключения при сетевом логоне на целевой хост не использовался более 30 дней

36

Осуществлен сетевой вход с адреса неактивного неделю

Адрес источника подключения при сетевом логоне на целевой хост не использовался более 7 дней

37

Осуществлен сетевой вход нового (неизвестного) пользователя

Пользователь с таким именем раньше не использовал сетевой логон на целевой хост

38

Осуществлен сетевой вход известного пользователя неактивного месяц

Пользователь с таким именем не использовал сетевой логон на целевой хост более 30 дней

39

Осуществлен сетевой вход известного пользователя неактивного неделю

Пользователь с таким именем не использовал сетевой логон на целевой хост более 30 дней

40

Новая пара пользователь:IP при сетевом логоне

Обнаружено новое значение в паре ПОЛЬЗОВАТЕЛЬ:IP при сетевом логоне на целевой хост

41

Неактивная месяц пара пользователь:IP при сетевом логоне

Пара пользователь:IP при сетевом логоне на целевой хост не встречалась более 30 дней

42

Неактивная неделю пара пользователь:IP при сетевом логоне

Пара пользователь:IP при сетевом логоне на целевой хост не встречалась более 7 дней

43

Аномальное количество хостов интерактивного логона известного пользователя

Количество различных целевых хостов, к которым известный пользователь выполнил интерактивный логон, превысило порог за период (5 за час или 10 за день или 100 за неделю)

44

Осуществлен интерактивный вход нового (неизвестного) пользователя

Пользователь с таким именем раньше не использовал интерактивный логон на целевой хост

45

Осуществлен интерактивный вход известного пользователя неактивного месяц

Пользователь с таким именем не использовал интерактивный логон на целевой хост более 30 дней

46

Осуществлен интерактивный вход известного пользователя неактивного неделю

Пользователь с таким именем не использовал интерактивный логон на целевой хост более 7 дней