Профили xBA

Если при работе с поступающими данными есть возможность определить из событий субъект анализа и время совершения конкретного действия, у пользователя платформы уже существует возможность профилировать активность субъектов анализа. Примерный набор xBA-профилей приведен в следующей таблице.

ПрофильФункцияПояснениеОтклонение есть признакВид статистики

Количество сообщений (событий), связанных с сущностью

count

Может отслеживать типовую "активность" сущности в рамках журнала события той информационной системы, лог которой поступает в хранилище Датаплан

Если есть дополнительные данные, то можно выполнять дополнительную фильтрацию данных для анализа активности, например, по работе с конкретным ресурсом, по конкретному протоколу, по работе в конкретном приложении и т.п.

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Нарушение политик ИБ

Индивидуальная

Групповая

Начало работы / окончание работы в системе

min_log_time,

max_log_time

Минимальная отметка времени в логах – можно использовать как индикатор начала работы в системе

Максимальная отметка времени в логах – можно использовать как индикатор окончания работы в системе

Если сущности "функционируют" круглосуточно или "посменно", то применение данных функций будет некорректно, требуется дополнительная очистка данных для исключения таких сущностей

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Нарушение политик ИБ

  • Эффективность работы

Индивидуальная

Групповая

Время работы в системе

delta_log_time,

len_distinct_hour

Разница между максимальной и минимальной отметкой времени и (или) количество различных часов в отметках времени - можно использовать как параметр продолжительности работы в системе или продолжительности работы самой системы

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Нарушение политик ИБ

  • Эффективность работы

Индивидуальная

Групповая

Распределение почасовой активности работы (за день)

hourly_activity

Может отслеживать типовую активность работы в системе и (или) с системой, и (или) в целом дневной активности объекта контроля

  • Компрометация учетных данных

  • Инсайдерская деятельность

Индивидуальная

Интерпретация возникающих отклонений в профилях xBA на уровне L0:

Ввиду того, что на уровне L0 отсутствует информация об объекте взаимодействия / получателе, а также дополнительный контекст, аномалии, возникающие в указанных выше профилях, могут свидетельствовать о следующих аспектах поведения:

  • аномалии по нижней границе могут свидетельствовать о нарушении процесса логирования для конкретной сущности (например, несанкционированное изменение политик журналирования) или, например, косвенно сигнализировать о падении рабочей эффективности конкретного пользователя/устройства;

  • аномалии по верхней границе могут свидетельствовать о компрометации конкретной учетной записи/устройства, инсайдерской деятельности, нарушении политик ИБ. Если учетная запись в среднем была активна 7-9 часов, а в определенный момент ее средняя активность возросла до 20 часов в день, можно косвенно судить о том, что данная учетная запись используется не единственным сотрудником, что может противоречить принятым в организации политикам безопасности, или параллельно используется злоумышленником для поддержания связи с его командным центром.

Следует также понимать, что использование инструментов анализа исключительно на уровне L0 не дает необходимой информации для ИБ-аналитики, а, скорее, позволяет решать отдельные аналитические задачи.