Профили xBA

Гораздо больший перечень профилей можно построить, когда появится хотя бы один дополнительный параметр (запись/полей в логах) поведения сущности.

Например, появляются сведения о том, с чем/кем взаимодействует контролируемый объект. Типовыми примерами таких "цепочек" являются:

  • Идентификатор хоста отправителя (ip, MAC, dn-имя и т.п.) – идентификатор хоста получателя (ip, MAC, dn-имя и т.п.);

  • Идентификатор отправителя письма (email, login, id и т.п.) – идентификатор получателя письма (email, login, id и т.п.);

  • Идентификатор отправителя любых данных – идентификатор получателя этих данных;

  • Идентификатор субъекта доступа (login, id, uid, pid и т.п.) – идентификатор объекта доступа (id, pid, file и т.п.).

Наличие таких сведений во входном потоке данных позволит построить следующие профили xBA (см. таблицу ниже).

ПрофильФункцияПояснениеОтклонение есть признакВид статистики

Количество уникальных обращений к таким-то объектам

count_distinct

Может отслеживать типовое количество уникальных объектов, к которым (или с которых) обращается сущность в заданный период дискретизации (например, к сайту, хосту, файлу, каталогу, таблице, БД, датчику, контроллеру, порту и т.п.)

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Эффективность работы

Индивидуальная (лучше)

Групповая

Количество новых объектов, к которым обращение выполняется впервые

novelty

Накапливает статистику по обращению сущностей к объектам, формирует устоявшийся "перечень" таких объектов и отслеживает появление новых объектов доступа

  • Компрометация учетных данных

  • Инсайдерская деятельность

Индивидуальная

Распределение количества обращений к таким-то объектам

distr_dvrg

Накапливает статистику по количеству обращений сущности к разным объектам (или с разных объектов), строит типовое распределение и выявляет отклонение в нем

  • Компрометация учетных данных

  • Инсайдерская деятельность

Индивидуальная

Количество уникальных получателей таких-то данных (писем, сообщений, пакетов, звонков и пр.)

count_distinct

Отслеживает типовое количество уникальных получателей каких-то данных от контролируемой сущности

  • Инсайдерская деятельность

  • Эффективность работы

Индивидуальная

Групповая

Количество новых объектов, которым отправка выполнена впервые

novelty

Накапливает статистику по отправлению данных получателям, формирует устоявшийся "перечень" таких получателей и отслеживает появление новых получателей данных

  • Инсайдерская деятельность

  • Эффективность работы

Индивидуальная

Распределение количества получателей данных

distr_dvrg

Накапливает статистику по количеству получателей, которым сущность выполняет отправку, строит типовое распределение и выявляет отклонение в нем

  • Инсайдерская деятельность

  • Эффективность работы

Индивидуальная

При использовании дополнительной фильтрации по полю объекта доступа/получателя можно также отслеживать типовое количество обращений к тому или иному объекту/отправке данных тому или иному получателю. Фильтрации может подлежать время, в рамках которого выполняется анализ, а также какие-то объекты/субъекты из контроля. Объединение профилей в метапрофили может выполняться, например, по "сфере" взаимодействия – "внутренняя" (только в пределах организации) или "внешняя" (только за пределами), по фильтрации домена и т.п.