Профили xBA

А если во входном потоке данных (в логах систем) есть еще один параметр?

Например, в данных есть числовые параметры, которые каким-либо образом характеризуют взаимодействие сущностей с другими объектами или сами эти сущности/объекты:

  • объемы данных - размер пакета, размер сообщения, размер вложения, размер фала и т.п.;

  • количественные характеристики - кол-во пакетов, кол-во файлов, кол-во вложений, количество запрашиваемых строк, количество выгруженных строк и т.п.;

  • любые другие численные параметры – удаленность объекта, уровень сигнала, скорость передачи данных, загрузка ЦПУ и т.п.

Или есть "качественные" параметры (самих объектов или их взаимодействия), например:

  • сеть – используемые протоколы, порты, маршруты и т.п.;

  • БД – операции, функции;

  • файлы – расширения файлов.

По таким параметрам можно построить следующие профили (см. таблицу ниже).

ПрофильФункцияПояснениеОтклонение есть признакВид статистики

Суммарный / средний объем данных

sum / avg, sum_not_zero / avg_not_zero, log_sum / log_avg

Может отслеживать типовой объем (суммарный / средний) данных при взаимодействии сущности с каким-то объектом (при передаче данных по сети, при передаче сообщений, почты и т.п.)

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Эффективность работы

  • Нагрузка на инфраструктуру

Индивидуальная

Групповая

Минимальный / максимальный объем данных

max / min, max_not_zero / min_not_zero, log_max / log_min

Отслеживает максимальный / минимальные объем данных при взаимодействии сущности с каким-то объектом

  • Компрометация учетных данных

  • Инсайдерская деятельность

Индивидуальная (лучше)

Групповая

Количество использованных уникальных параметров взаимодействия / сущности

count_distinct

Отслеживает типовое количество уникальных параметров взаимодействия / сущности (например, протоколов обмена данными, открытых портов, совершаемых операций, сработавших правил/политик и т.п.)

  • Компрометация учетных данных

  • Вредоносная активность

Индивидуальная (лучше)

Групповая

Количество новых параметров взаимодействия / сущности

novelty

Накапливает статистику по параметрам взаимодействия / сущности, формирует устоявшийся "перечень" таких параметров и отслеживает появление новых (например, новые протоколы передачи, новые порты взаимодействия, новые виды операций, новые расширения файлов и т.п.)

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Вредоносная активность

Индивидуальная

Распределение количества параметров взаимодействия / сущности

distr_dvrg

Накапливает статистику по количеству использования / наличия параметров, строит типовое распределение и выявляет отклонение в нем

  • Компрометация учетных данных

  • Инсайдерская деятельность

  • Вредоносная активность

Индивидуальная

Дополнительно, в данных часто встречается параметр, который каким-либо образом классифицирует / группирует / маркирует и т.п. сущности, объекты с которыми они взаимодействуют, виды этих взаимодействий и т.п.

Так для сущностей и (или) объектов доступа (объектов, с которыми взаимодействуют сущности) это могут быть признаки:

  • принадлежности какому-то подразделению (руководство, финансы, администраторы, разработчики и т.п.);

  • принадлежности к какому-то типу (серверы, рабочие станции, планшеты, мобильные устройства, принтеры, датчики, файлы, каталоги, тома и т.п.);

  • дополнительной классификации (коды запросов/ответов, коды/виды событий, версии продуктов, прошивок, роли, источники событий и т.п.).

Для сетевого трафика или любого процесса обмена данными (сообщениями, письмами, пакетами) это могут быть признаки:

  • направления передачи данных (входящий, исходящий);

  • типа трафика (служебный, персональный, шифрованный и пр.);

  • используемых протоколов передачи данных (номер протокола или его название, типа dns, iscmp, http, tcp, udp и т.п.);

  • сегментов сети взаимодействия (ДМЗ, интранет, интернет, бухгалтерия, ЦОД и т.п.) и др.

Такие классификационные признаки при построении профилей xBA необходимо использовать в качестве фильтров. Таким образом, пользователь получит посегментный ("поклассификационный") результат анализа поведения сущностей, сможет находить отклонения в конкретных направлениях передачи данных, сегментах инфраструктуры, аномалии в поведении конкретных групп пользователей.