User and Entity Behavior Analytics
Auch bekannt als:Nutzer- und Entitätsverhaltensanalyse · UEBA
User and Entity Behavior Analytics: Erkennt auffälliges Verhalten von Benutzern, Geräten und Diensten mittels Analytik. Die Fähigkeit unterstützt das frühzeitige Erkennen verdächtiger Aktivitäten. Gute Ergebnisse benötigen hochwertige DatenquellenData SourceSystem, Sensor, Protokoll oder Repository, das Daten für Sicherheitsanalysen und Entscheidungen liefert., abgestimmte ErkennungslogikDetection LogicRegeln, Abfragen, Modelle und Bedingungen zur Erkennung verdächtigen Verhaltens., Triage und kontinuierliche OptimierungContinuous OptimizationFortlaufende Anpassung von Regeln, Prozessen und Ressourcen anhand gemessener Betriebsergebnisse..
Funktionsweise und Einordnung
User and Entity Behavior Analytics verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.
Bedeutung in der Praxis
Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.
Verwandte Begriffe
- VerhaltensanalyseBehavioral AnalyticsAnalysiert Nutzer- und Systemverhalten, um verdächtige Abweichungen zu erkennen.: Analysiert Nutzer- und Systemverhalten, um verdächtige Abweichungen zu erkennen.
- AnomalieerkennungAnomaly DetectionErkennt ungewöhnliche Muster, die auf Angriffe oder Fehlkonfigurationen hindeuten können.: Erkennt ungewöhnliche Muster, die auf Angriffe oder Fehlkonfigurationen hindeuten können.
- Identitätsbedrohungserkennung und -reaktionIdentity Threat Detection and ResponseErkennung und Behandlung von Angriffen auf Identitäten, Konten und Authentisierungssysteme.: Erkennung und Behandlung von Angriffen auf Identitäten, Konten und Authentisierungssysteme.
- ErkennungsentwicklungDetection EngineeringSystematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.: Systematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.