孤立森林 实现_浅谈UEBA基本实现步骤

本文介绍了UEBA(用户和实体行为分析)的实现步骤,包括数据采集、信息识别、行为刻画、关联分析、行为建模和异常检测。数据采集涉及日志和网络流量方式,信息识别提取关键元素,行为刻画建立用户行为画像,关联分析多维度剖析安全事件,行为建模建立个体和群组基线,异常检测通过机器学习算法发现偏离正常的行为。UEBA以数据驱动为核心,提升安全运营水平。
摘要由CSDN通过智能技术生成

点击蓝字|关注我们

自2015年Gartner将UBA正式更名为UEBA之后,经过近几年的发展,UEBA的有效性已经在如数据泄露、内部威胁、账号失陷、主机失陷等典型的场景中得到了应用和验证,在此不赘述。本文将对UEBA的实现过程做简要介绍,不涉及任何场景。从全息来看,完成UEBA的落地实施需要具备6个步骤:

数据采集

信息识别

行为刻画

关联分析

行为建模

异常检测

NO.1

数据采集

数据采集是第一步,也是基础。不同的数据采集方式获得数据类型和颗粒度也不尽相同。目前有两种典型的采集方式:日志(这里将代理方式也划分到日志方式)和网络流量。

日志方式

根据设备和应用系统提供商预先提供的数据格式、颗粒度和内容等的相关规则,产生日志数据,同理安装代理方式也产生各种日志数据,并将日志数据发送到日志探针。

日志方式随着日志数据内容由少到多、颗粒度由粗到精细的过程,占用的资源会急剧增加,此时会给设备和应用系统带来一定的风险。所以在实施日志采集方式时,通常产生的日志数据都是最小集合和粗颗粒度的,而这对于以数据驱动为核心的UEBA来说,最终的效果会大打折扣。

网络流量方式

一般是通过交换机镜像功能,将网络流量复制一份,发送到流量采集器。网络流量方式就是真实和实时的网络流量,包含更加全面的信息。同时,又具有无感知和零风

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值