淺析UEBA

UEBA算是一個(gè)新興事物了牙勘,2014年之前很少會(huì)被提到论泛,但它發(fā)展的速度很快揩尸,從國際廠商看,一些領(lǐng)先的UEBA廠商憑借檢測能力上的優(yōu)勢屁奏,已經(jīng)在嘗試顛覆原有市場格局岩榆,這類產(chǎn)品必將會(huì)帶來深遠(yuǎn)的影響。但在國內(nèi)看,似乎并沒有引起足夠的重視勇边,并且經(jīng)常聽到一些UEBA是做用戶畫像解決業(yè)務(wù)風(fēng)險(xiǎn)的問題犹撒,還有UEBA最重要的技術(shù)是機(jī)器學(xué)習(xí)等等說法。聽的多了粒褒,就忍不住想說說自己看到的识颊、理解的UEBA,畢竟沒有實(shí)際在做這樣一個(gè)產(chǎn)品怀浆,錯(cuò)誤難免但也希望能給大家一些可供參考的信息谊囚。

UEBA的價(jià)值

UEBA 已經(jīng)有一些成熟度比較高的產(chǎn)品:Exabeam、Gurucul执赡、Interset镰踏、Niara、Securonix沙合、Splunk(2015年收購Caspida)等奠伪。

從這些產(chǎn)品看,希望為客戶解決的問題是比較一致的首懈,包括:

  • 賬號失陷檢測
  • 主機(jī)失陷檢測
  • 數(shù)據(jù)泄漏檢測
  • 內(nèi)部用戶濫用
  • 提供事件調(diào)查的上下文

毫無疑問绊率,這些威脅雖然不包括業(yè)務(wù)風(fēng)控相關(guān)的擼羊毛、刷單等(至于為什么沒有涉及業(yè)務(wù)風(fēng)險(xiǎn)究履,就是另一個(gè)大的技術(shù)話題滤否,這里就不涉及了),但都是企業(yè)最關(guān)注的風(fēng)險(xiǎn)最仑。并且從最終產(chǎn)品上看藐俺,UEBA廠商確實(shí)通過技術(shù)的繼承和創(chuàng)新是提供了較理想的解決方案,因此在國際市場能夠快速成長就不足為奇了泥彤。就如Exabeam創(chuàng)立于2013年欲芹,到現(xiàn)在已經(jīng)完成了B輪數(shù)千萬美元的融資,其中的投資方就包括Cisco吟吝,不知它最終是否會(huì)被Cisco收入囊中菱父,成為另一個(gè)強(qiáng)勁的動(dòng)力引擎?我們下面就以Exabeam為例剑逃,了解一下UEBA的相關(guān)主要技術(shù)點(diǎn)浙宜。

UEBA和機(jī)器學(xué)習(xí)

UEBA 在一定程度上屬于數(shù)據(jù)驅(qū)動(dòng)的安全分析類產(chǎn)品,因此很多人會(huì)自然而然的認(rèn)為機(jī)器學(xué)習(xí)是UEBA中最核心的技術(shù)炕贵,而廠商從市場營銷宣傳上也是很愿意迎合這樣的想象梆奈。不可否認(rèn)所有的UEBA產(chǎn)品在一定程度上都使用了機(jī)器學(xué)習(xí)(包括監(jiān)督學(xué)習(xí)和非監(jiān)督學(xué)習(xí)),但如果說這就是UEBA成功的關(guān)鍵称开,就失之簡單了。
UEBA 能被成功的部署、使用鳖轰,有效的提升安全運(yùn)營水平清酥,其前提之一就是更廣泛的數(shù)據(jù)收集,跨越傳統(tǒng)的SIEM/SOC產(chǎn)品蕴侣,UEBA產(chǎn)品在設(shè)計(jì)中就考慮了更多數(shù)據(jù)源焰轻,除了包括IT系統(tǒng)可能提供的EDR數(shù)據(jù)歇终、AD數(shù)據(jù)以及業(yè)務(wù)應(yīng)用數(shù)據(jù)礼仗,同時(shí)也包括了很多非IT的數(shù)據(jù):ERP(相關(guān)企業(yè)?)箱残、組織結(jié)構(gòu)狞膘、工作職責(zé)揩懒、差旅等。有更多的數(shù)據(jù)挽封,是其成功的條件之一已球。
同樣的UEBA廠商也看到了單純的數(shù)據(jù)驅(qū)動(dòng)不能完成一個(gè)完整的產(chǎn)品,如Exabeam 辅愿,就倡導(dǎo)并建立了一種數(shù)據(jù)驅(qū)動(dòng)+專家驅(qū)動(dòng)的混合系統(tǒng)智亮,在Exabeam看來,單純的數(shù)據(jù)驅(qū)動(dòng)有下列的問題:

  1. 很難有一種情況点待,在學(xué)習(xí)之初就能得到需要的所有數(shù)據(jù)阔蛉,每當(dāng)有新的數(shù)據(jù)源都需要重新學(xué)習(xí),這無疑是不可想象的工程災(zāi)難癞埠;
  2. 需要考慮隨時(shí)增加新的features這個(gè)不可能避免的情況状原,這樣情況下如何快速部署和開發(fā)?
  3. 最后燕差,也是個(gè)人認(rèn)為最重要的遭笋,機(jī)器學(xué)習(xí)得到的結(jié)果是黑盒,不能滿足用戶要求進(jìn)行解釋徒探、說明的需求瓦呼,這種情況下,最終用戶可能難以進(jìn)行事件的判別和響應(yīng)工作测暗。

因此它設(shè)計(jì)了一個(gè)更合理的技術(shù)架構(gòu)央串,如下圖所示(來源:Exabeam):

這樣一個(gè)混合系統(tǒng),其異常發(fā)現(xiàn)不是只依賴于機(jī)器學(xué)習(xí)碗啄,而是同時(shí)依靠統(tǒng)計(jì)以及特征的方法质和,一些通過機(jī)器學(xué)習(xí)可以輸出明確結(jié)果的內(nèi)容在這個(gè)階段會(huì)也會(huì)體現(xiàn)出來,如DGA域名發(fā)現(xiàn)等稚字;統(tǒng)計(jì)的方法會(huì)更經(jīng)常出現(xiàn)饲宿,如某用戶賬號第一次訪問一個(gè)文件夾厦酬、用戶訪問的文件數(shù)量異常等。但這些發(fā)現(xiàn)的異常不會(huì)產(chǎn)生直接給客戶的報(bào)警瘫想,而是成為機(jī)器學(xué)習(xí)使用的原材料:features仗阅,在這些features基礎(chǔ)上,再利用機(jī)器學(xué)習(xí)(包括貝葉斯方法)国夜,快速的確定不同features組合對應(yīng)的風(fēng)險(xiǎn)值减噪,而風(fēng)險(xiǎn)值大于一定范圍才會(huì)成為需要用戶關(guān)注的事件。這種方法车吹,在數(shù)據(jù)和機(jī)器學(xué)習(xí)中間筹裕,有一個(gè)異常發(fā)現(xiàn)的過程及中間產(chǎn)物,利用專家領(lǐng)域的知識窄驹,簡化了機(jī)器學(xué)習(xí)的方面的工作朝卒,同時(shí)提升了系統(tǒng)靈活性,進(jìn)而可以快速部署馒吴、快速完成學(xué)習(xí)過程扎运。

就舉某用戶賬號第一次訪問一個(gè)文件夾這種情況為例,它就需要同時(shí)去看其它features饮戳,來判定是否是高風(fēng)險(xiǎn)事件:這個(gè)用戶所屬的不同分類中(這里也應(yīng)該隱藏了一部分機(jī)器學(xué)習(xí))豪治,是否普遍存在這樣的情況;這種訪問新文件夾的概率在用戶組織內(nèi)是高概率事件等扯罐。

這樣一種結(jié)合了專家知識负拟、數(shù)據(jù)的力量和機(jī)器學(xué)習(xí)魔法的系統(tǒng),才能夠針對不同用戶環(huán)境提供對應(yīng)的風(fēng)險(xiǎn)發(fā)現(xiàn)能力歹河,同時(shí)支持彈性掩浙、快速的用戶部署。UEBA走到這步應(yīng)該是一個(gè)較成熟的產(chǎn)品了秸歧,而機(jī)器學(xué)習(xí)在其中也有了成功的應(yīng)用厨姚,不再是一個(gè)探索和嘗試。

UEBA和SIEM

UEBA是數(shù)據(jù)的一個(gè)統(tǒng)一匯集點(diǎn)键菱,這個(gè)位置原來是屬于SIEM的谬墙,那么這兩個(gè)產(chǎn)品會(huì)產(chǎn)生怎樣的碰撞呢?不同的廠商有不同的路经备,Splunk通過收購獲得了UEBA產(chǎn)品拭抬,就和已有的企業(yè)安全APP組成一個(gè)完整的方案進(jìn)行緊密配合,而Exabeam通過分化更多的功能產(chǎn)品侵蒙,如日志管理造虎、事件響應(yīng),企圖覆蓋原有的SIEM產(chǎn)品市場纷闺。無論哪種角度看算凿,一致的是UEBA聚焦在解決客戶重大關(guān)切的痛點(diǎn)份蝴,利用領(lǐng)先、實(shí)用的技術(shù)組合方案澎媒,使其成為一個(gè)顛覆的力量搞乏。也許過不了多久波桩,傳統(tǒng)的SIEM就會(huì)被安全運(yùn)營者丟到角落戒努,而UEBA將成為一個(gè)新寵,或者說镐躲,最終UEBA會(huì)結(jié)合SIEM實(shí)用化的功能储玫,拋棄賦予SIEM的不現(xiàn)實(shí)期望,成為真正意義上的 新一代SIEM萤皂,一切靜待歷史的發(fā)展撒穷,你我也許都有機(jī)會(huì)成為這個(gè)過程中一個(gè)個(gè)的小齒輪。

最后裆熙,有一點(diǎn)感慨端礼,UEBA、威脅情報(bào)是兩個(gè)比較新的領(lǐng)域入录,大家一起看著國內(nèi)外在差不多的起跑線上出發(fā)蛤奥,但逐漸的,我們落到了后面僚稿,現(xiàn)今在我看來都有至少一年的差距了凡桥。原因是什么呢,文化蚀同、投資缅刽、產(chǎn)業(yè)環(huán)境、人蠢络?這也許是一個(gè)比UEBA產(chǎn)品更有趣的話題衰猛。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市刹孔,隨后出現(xiàn)的幾起案子啡省,更是在濱河造成了極大的恐慌,老刑警劉巖芦疏,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件冕杠,死亡現(xiàn)場離奇詭異,居然都是意外死亡酸茴,警方通過查閱死者的電腦和手機(jī)分预,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來薪捍,“玉大人笼痹,你說我怎么就攤上這事配喳。” “怎么了凳干?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵晴裹,是天一觀的道長。 經(jīng)常有香客問我救赐,道長涧团,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任经磅,我火速辦了婚禮泌绣,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘预厌。我一直安慰自己阿迈,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布轧叽。 她就那樣靜靜地躺著苗沧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪炭晒。 梳的紋絲不亂的頭發(fā)上待逞,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天,我揣著相機(jī)與錄音腰埂,去河邊找鬼飒焦。 笑死,一個(gè)胖子當(dāng)著我的面吹牛屿笼,可吹牛的內(nèi)容都是我干的牺荠。 我是一名探鬼主播,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼驴一,長吁一口氣:“原來是場噩夢啊……” “哼休雌!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起肝断,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤杈曲,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后胸懈,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體担扑,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年趣钱,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了涌献。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 37,997評論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡首有,死狀恐怖燕垃,靈堂內(nèi)的尸體忽然破棺而出枢劝,到底是詐尸還是另有隱情,我是刑警寧澤卜壕,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布您旁,位于F島的核電站,受9級特大地震影響轴捎,放射性物質(zhì)發(fā)生泄漏鹤盒。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一轮蜕、第九天 我趴在偏房一處隱蔽的房頂上張望昨悼。 院中可真熱鬧,春花似錦跃洛、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至穴张,卻和暖如春细燎,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背皂甘。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工玻驻, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人偿枕。 一個(gè)月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓璧瞬,卻偏偏與公主長得像,于是被迫代替她去往敵國和親渐夸。 傳聞我的和親對象是個(gè)殘疾皇子嗤锉,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容