Подсистема поведенческого анализа пользователей и процессов (Anomaly Detection)

Компонент поведенческого анализа пользователей и процессов осуществляет формирование и модификацию в режиме реального времени профилей поведения пользователей и процессов ОС (сущностей) на основе анализа действий в операционной системе (аутентификаций, запускаемых процессов, устанавливаемых сетевых соединений, и пр.), а также выявление аномального поведения отдельных пользователей и процессов (в результате сравнения с сформированными профилями) на основе методов математической статистики и машинного обучения, которое может свидетельствовать о вероятном инциденте ИБ. Методы машинного обучения, которые используются в подсистеме, включают в себя, как методы без учителя (различные типы кластеризации и иерархической группировки), так и методы с учителем (на основе имеющегося обширного опыта в ИБ, будут размечены типичные для ИБ аномальные события, что позволит произвести более точную настройку компонента анализа данных и сформировать Базу знаний инцидентов ИБ). Компонент в настоящей версии платформы является экспериментальным, его функциональность будет существенно расширена в будущих версиях.

Выполняет следующие основные функции:

  • выявление типичных связей между сущностями (пользователь, процесс, IP-адрес) и их комбинаций (действий);

  • маркировка классов действий (категоризация комбинаций связей; характерные комбинации связей могут являться характеристикой типичного поведения различных представителей анализируемой сущности);

  • присвоение числовых значений (например, количество событий) группе событий за определенный временной интервал в зависимости от профилируемой сущности с целью дальнейшего анализа и ранжирования по степени аномальности.

  • расчет параметров метрик действий: среднее значение, дисперсия (стандартное отклонение) и стандартные границы отклонения с использованием методов математической статистики;

  • выявление "аномалий" – значений метрик, выходящих за пределы границ допустимых отклонений на основе методов машинного обучения;

  • выявление подозрительных событий ("явлений") – комбинаций связей никогда или длительное время не возникавших для каждого представителя сущности;

  • построение поведенческих профилей – множества комбинаций связей и рассчитанных параметров метрик действия на заданном интервале времени для отдельных сущностей и их множеств (групп) на основе методов машинного обучения;

  • сравнение поведенческих профилей с целью выявления "аномалий в профилях" – нехарактерных действий сущностей, входящих в группу, на основе методов машинного обучения;

  • приоритизация выявленных аномалий и явлений на основе присвоенных числовых значений метрик аномальности событий;

  • отображение аномалий и явлений в виде списка;

  • запись результатов работы сервиса поведенческой аналитики в сервис управления жизненным циклом инцидентов ИБ в качестве фактов.