Если при работе с поступающими данными есть возможность определить из событий субъект анализа и время совершения конкретного действия, у пользователя платформы уже существует возможность профилировать активность субъектов анализа. Примерный набор xBA-профилей приведен в следующей таблице.
Профиль
Функция
Пояснение
Отклонение есть признак
Вид статистики
Количество сообщений (событий), связанных с сущностью
count
Может отслеживать типовую "активность" сущности в рамках журнала события той информационной системы, лог которой поступает в хранилище Датаплан
Если есть дополнительные данные, то можно выполнять дополнительную фильтрацию данных для анализа активности, например, по работе с конкретным ресурсом, по конкретному протоколу, по работе в конкретном приложении и т.п.
Компрометация учетных данных
Инсайдерская деятельность
Нарушение политик ИБ
Индивидуальная
Групповая
Начало работы / окончание работы в системе
min_log_time,
max_log_time
Минимальная отметка времени в логах – можно использовать как индикатор начала работы в системе
Максимальная отметка времени в логах – можно использовать как индикатор окончания работы в системе
Если сущности "функционируют" круглосуточно или "посменно", то применение данных функций будет некорректно, требуется дополнительная очистка данных для исключения таких сущностей
Компрометация учетных данных
Инсайдерская деятельность
Нарушение политик ИБ
Эффективность работы
Индивидуальная
Групповая
Время работы в системе
delta_log_time,
len_distinct_hour
Разница между максимальной и минимальной отметкой времени и (или) количество различных часов в отметках времени - можно использовать как параметр продолжительности работы в системе или продолжительности работы самой системы
Компрометация учетных данных
Инсайдерская деятельность
Нарушение политик ИБ
Эффективность работы
Индивидуальная
Групповая
Распределение почасовой активности работы (за день)
hourly_activity
Может отслеживать типовую активность работы в системе и (или) с системой, и (или) в целом дневной активности объекта контроля
Компрометация учетных данных
Инсайдерская деятельность
Индивидуальная
Интерпретация возникающих отклонений в профилях xBA на уровне L0:
Ввиду того, что на уровне L0 отсутствует информация об объекте взаимодействия / получателе, а также дополнительный контекст, аномалии, возникающие в указанных выше профилях, могут свидетельствовать о следующих аспектах поведения:
аномалии по нижней границе могут свидетельствовать о нарушении процесса логирования для конкретной сущности (например, несанкционированное изменение политик журналирования) или, например, косвенно сигнализировать о падении рабочей эффективности конкретного пользователя/устройства;
аномалии по верхней границе могут свидетельствовать о компрометации конкретной учетной записи/устройства, инсайдерской деятельности, нарушении политик ИБ. Если учетная запись в среднем была активна 7-9 часов, а в определенный момент ее средняя активность возросла до 20 часов в день, можно косвенно судить о том, что данная учетная запись используется не единственным сотрудником, что может противоречить принятым в организации политикам безопасности, или параллельно используется злоумышленником для поддержания связи с его командным центром.
Следует также понимать, что использование инструментов анализа исключительно на уровне L0 не дает необходимой информации для ИБ-аналитики, а, скорее, позволяет решать отдельные аналитические задачи.