
Автор: Роман Душков, директор по международному развитию Security Vision
Кибербезопасность в современных реалиях становится критически важной задачей для компаний любого размера. Злоумышленники постоянно совершенствуют свои методы, а нехватка опытных специалистов усугубляет ситуацию. Стандартные решения защиты, построенные на статических правилах и сигнатурах, всё чаще проигрывают новым, нестандартным угрозам. Здесь на сцену выходят системы User and Entity Behavior Analytics (UEBA) – они применяют поведенческий анализ, а Security Vision UEBA дополнительно использует корреляционные правила и статистические методы, чтобы находить аномалии в действиях пользователей и различных систем. Разберём, каким образом UEBA противостоит нетипичным атакам, и рассмотрим реальные кейсы и сценарии выявления угроз на базе этого продукта.
Ключевые возможности UEBA
Принцип работы UEBA строится на мониторинге поведения пользователей и всевозможных сущностей – будь то системы, устройства, приложения, учётные записи или процессы. Машинное обучение и математические модели позволяют системе создать эталонные профили нормального поведения, а затем сопоставлять с ними текущую активность, вычисляя потенциально опасные отклонения.
Что умеет UEBA:
- Приоритизация обнаружений. Система автоматически сортирует события по степени критичности, разгружая SOC-аналитиков и позволяя им фокусироваться на действительно серьёзных угрозах.
- Выявление угроз. Обнаруживает сложные многоступенчатые атаки: от кражи учётных данных до действий инсайдеров и внешних вторжений.
- Расследование инцидентов. Собирая разрозненные события в единую картину с учётом контекста, UEBA значительно сокращает время на анализ инцидентов.
- Реагирование на инциденты. Детальная информация о затронутых активах позволяет принимать точечные и оперативные меры противодействия.
Типовые сценарии обнаружения атак
Кража учётных данных
Хищение учётных записей пользователей – одна из самых массовых угроз. Фишинговые рассылки, pass-the-hash, перебор паролей – арсенал злоумышленников широк. Вспомним случай с Uber в 2016 году: хакеры через фишинг заполучили доступ к учётным данным и проникли во внутреннюю систему. UEBA засекает подобные аномалии – вход с непривычного IP, обращение к информации, которую сотрудник никогда раньше не запрашивал.
Атаки на привилегированных пользователей
Учётки администраторов и операторов БД – лакомый кусок для атакующих из-за расширенных прав доступа к критичным ресурсам. Показательный пример – атака через SolarWinds в 2021 году, когда злоумышленники, завладев привилегированными учётками, свободно перемещались по корпоративной сети. UEBA ловит такие атаки на несоответствии поведения: привилегированный пользователь внезапно обращается к несвойственным ему системам или выполняет нетипичные команды.
Целевые атаки на топ-менеджмент
Генеральные и финансовые директора регулярно становятся мишенью для хищения коммерческой тайны или мошеннических схем. В 2018 году злоумышленники через фишинг убеждали руководителей одобрять многомиллионные транзакции. UEBA мониторит активность высокопоставленных сотрудников и поднимает тревогу при подозрительных действиях – ночных входах в систему, попытках перевести крупные суммы на незнакомые счета.
Угрозы от инсайдеров
Действия собственных сотрудников – пожалуй, самый трудноуловимый тип атак. В 2017 году работник Bupa, воспользовавшись легитимным доступом, выкрал и продал персональные данные клиентов. UEBA выявляет инсайдеров через анализ поведенческих паттернов: массовое скачивание файлов, попытки отправить данные на внешние ресурсы – всё, что выходит за рамки обычных рабочих операций.
UEBA в расследовании и приоритизации инцидентов
Блокировки учётных записей
Заблокированная учётка – частый инцидент, причины которого могут быть как банальными (ошибка пользователя), так и серьёзными (подбор пароля). В больших компаниях разбор таких случаев отнимает массу времени. UEBA быстро определяет природу блокировки – случайная ошибка или признак компрометации.
Появление новых учётных записей
Создание дополнительных учёток – классический приём для закрепления в системе после первичного проникновения. При взломе Target в 2013 году атакующие именно так обеспечили себе долгосрочное присутствие в сети. UEBA отслеживает процессы создания новых учётных записей и сигнализирует о подозрительной активности.
Общие учётные записи
Когда несколько сотрудников работают под одной учёткой – это прямое нарушение политик безопасности, грозящее утечками. В инциденте с Capital One в 2019 году хакеры проникли именно через такую общую учётную запись. UEBA выявляет факты совместного использования и позволяет пресекать подобные нарушения.
Технические сценарии атак, которые ловит UEBA
DLL Hijacking и DLL Sideloading
Подмена системных DLL-библиотек на вредоносные версии даёт атакующим контроль над системой. Яркий пример – атака на Kaseya в 2021 году, когда REvil через DLL Sideloading распространял шифровальщик. UEBA отслеживает загрузку нестандартных библиотек, особенно в контексте системных процессов.
Боковое перемещение через named pipes
Named pipes – популярный канал для скрытного перемещения по сети и эскалации привилегий. Cobalt Strike активно использует эту технику. UEBA, имея профили нормальной работы систем, быстро замечает появление нестандартных named pipes.
Обращения к подозрительным доменам
Pastebin, GitHub и подобные легитимные сервисы часто используются для хранения команд C&C. UEBA отслеживает обращения к редким или подозрительным доменам, особенно от пользователей, которые в обычной работе с такими ресурсами не взаимодействуют.
Итоги
В полной мере реализовать описанный подход к поведенческой аналитике и превратить обнаружение аномалий в эффективный процесс реагирования позволяет платформа Security Vision NG SOAR, в состав которой входит модуль UEBA. Анализируя поведение пользователей и активов, он строит индивидуальные профили и выявляет аномалии, включая компрометацию учетных данных, горизонтальное перемещение и инсайдерские угрозы. Встроенные механизмы приоритизации и граф расследований помогают аналитикам быстро находить корень проблемы, а возможности SOAR – запускать автоматические плейбуки для изоляции устройств или блокировки учетных записей.
User and Entity Behavior Analytics – мощный инструмент для выявления, анализа и нейтрализации современных киберугроз. В экосистеме Security Vision возможности UEBA многократно усиливаются за счёт интеграции с SOAR-платформой. Поведенческий анализ, в отличие от сигнатурного подхода, эффективно ловит нетипичные атаки – от кражи учётных данных до действий инсайдеров. Реальные кейсы – DLL Hijacking, боковые перемещения через named pipes – наглядно демонстрируют, почему UEBA должен стать неотъемлемой частью современной стратегии кибербезопасности. В условиях непрерывной эволюции угроз именно поведенческая аналитика становится надёжным щитом для корпоративной инфраструктуры.