Сигнатуры бессильны: как UEBA ловит атаки, которых нет в правилах

1311
Сигнатуры бессильны: как UEBA ловит атаки, которых нет в правилах


Автор: Роман Душков, директор по международному развитию Security Vision

Кибербезопасность в современных реалиях становится критически важной задачей для компаний любого размера. Злоумышленники постоянно совершенствуют свои методы, а нехватка опытных специалистов усугубляет ситуацию. Стандартные решения защиты, построенные на статических правилах и сигнатурах, всё чаще проигрывают новым, нестандартным угрозам. Здесь на сцену выходят системы User and Entity Behavior Analytics (UEBA) – они применяют поведенческий анализ, а Security Vision UEBA дополнительно использует корреляционные правила и статистические методы, чтобы находить аномалии в действиях пользователей и различных систем. Разберём, каким образом UEBA противостоит нетипичным атакам, и рассмотрим реальные кейсы и сценарии выявления угроз на базе этого продукта.

Ключевые возможности UEBA

Принцип работы UEBA строится на мониторинге поведения пользователей и всевозможных сущностей – будь то системы, устройства, приложения, учётные записи или процессы. Машинное обучение и математические модели позволяют системе создать эталонные профили нормального поведения, а затем сопоставлять с ними текущую активность, вычисляя потенциально опасные отклонения.

Что умеет UEBA:

  1. Приоритизация обнаружений. Система автоматически сортирует события по степени критичности, разгружая SOC-аналитиков и позволяя им фокусироваться на действительно серьёзных угрозах.
  2. Выявление угроз. Обнаруживает сложные многоступенчатые атаки: от кражи учётных данных до действий инсайдеров и внешних вторжений.
  3. Расследование инцидентов. Собирая разрозненные события в единую картину с учётом контекста, UEBA значительно сокращает время на анализ инцидентов.
  4. Реагирование на инциденты. Детальная информация о затронутых активах позволяет принимать точечные и оперативные меры противодействия.

Типовые сценарии обнаружения атак

Кража учётных данных

Хищение учётных записей пользователей – одна из самых массовых угроз. Фишинговые рассылки, pass-the-hash, перебор паролей – арсенал злоумышленников широк. Вспомним случай с Uber в 2016 году: хакеры через фишинг заполучили доступ к учётным данным и проникли во внутреннюю систему. UEBA засекает подобные аномалии – вход с непривычного IP, обращение к информации, которую сотрудник никогда раньше не запрашивал.

Атаки на привилегированных пользователей

Учётки администраторов и операторов БД – лакомый кусок для атакующих из-за расширенных прав доступа к критичным ресурсам. Показательный пример – атака через SolarWinds в 2021 году, когда злоумышленники, завладев привилегированными учётками, свободно перемещались по корпоративной сети. UEBA ловит такие атаки на несоответствии поведения: привилегированный пользователь внезапно обращается к несвойственным ему системам или выполняет нетипичные команды.

Целевые атаки на топ-менеджмент

Генеральные и финансовые директора регулярно становятся мишенью для хищения коммерческой тайны или мошеннических схем. В 2018 году злоумышленники через фишинг убеждали руководителей одобрять многомиллионные транзакции. UEBA мониторит активность высокопоставленных сотрудников и поднимает тревогу при подозрительных действиях – ночных входах в систему, попытках перевести крупные суммы на незнакомые счета.

Угрозы от инсайдеров

Действия собственных сотрудников – пожалуй, самый трудноуловимый тип атак. В 2017 году работник Bupa, воспользовавшись легитимным доступом, выкрал и продал персональные данные клиентов. UEBA выявляет инсайдеров через анализ поведенческих паттернов: массовое скачивание файлов, попытки отправить данные на внешние ресурсы – всё, что выходит за рамки обычных рабочих операций.

UEBA в расследовании и приоритизации инцидентов

Блокировки учётных записей

Заблокированная учётка – частый инцидент, причины которого могут быть как банальными (ошибка пользователя), так и серьёзными (подбор пароля). В больших компаниях разбор таких случаев отнимает массу времени. UEBA быстро определяет природу блокировки – случайная ошибка или признак компрометации.

Появление новых учётных записей

Создание дополнительных учёток – классический приём для закрепления в системе после первичного проникновения. При взломе Target в 2013 году атакующие именно так обеспечили себе долгосрочное присутствие в сети. UEBA отслеживает процессы создания новых учётных записей и сигнализирует о подозрительной активности.

Общие учётные записи

Когда несколько сотрудников работают под одной учёткой – это прямое нарушение политик безопасности, грозящее утечками. В инциденте с Capital One в 2019 году хакеры проникли именно через такую общую учётную запись. UEBA выявляет факты совместного использования и позволяет пресекать подобные нарушения.

Технические сценарии атак, которые ловит UEBA

DLL Hijacking и DLL Sideloading

Подмена системных DLL-библиотек на вредоносные версии даёт атакующим контроль над системой. Яркий пример – атака на Kaseya в 2021 году, когда REvil через DLL Sideloading распространял шифровальщик. UEBA отслеживает загрузку нестандартных библиотек, особенно в контексте системных процессов.

Боковое перемещение через named pipes

Named pipes – популярный канал для скрытного перемещения по сети и эскалации привилегий. Cobalt Strike активно использует эту технику. UEBA, имея профили нормальной работы систем, быстро замечает появление нестандартных named pipes.

Обращения к подозрительным доменам

Pastebin, GitHub и подобные легитимные сервисы часто используются для хранения команд C&C. UEBA отслеживает обращения к редким или подозрительным доменам, особенно от пользователей, которые в обычной работе с такими ресурсами не взаимодействуют.

Итоги

В полной мере реализовать описанный подход к поведенческой аналитике и превратить обнаружение аномалий в эффективный процесс реагирования позволяет платформа Security Vision NG SOAR, в состав которой входит модуль UEBA. Анализируя поведение пользователей и активов, он строит индивидуальные профили и выявляет аномалии, включая компрометацию учетных данных, горизонтальное перемещение и инсайдерские угрозы. Встроенные механизмы приоритизации и граф расследований помогают аналитикам быстро находить корень проблемы, а возможности SOAR – запускать автоматические плейбуки для изоляции устройств или блокировки учетных записей.

User and Entity Behavior Analytics – мощный инструмент для выявления, анализа и нейтрализации современных киберугроз. В экосистеме Security Vision возможности UEBA многократно усиливаются за счёт интеграции с SOAR-платформой. Поведенческий анализ, в отличие от сигнатурного подхода, эффективно ловит нетипичные атаки – от кражи учётных данных до действий инсайдеров. Реальные кейсы – DLL Hijacking, боковые перемещения через named pipes – наглядно демонстрируют, почему UEBA должен стать неотъемлемой частью современной стратегии кибербезопасности. В условиях непрерывной эволюции угроз именно поведенческая аналитика становится надёжным щитом для корпоративной инфраструктуры.

SecurityVision UEBA
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
АНТИПОВ
0 : 1
ПРАВДА VS НАГЛОСТЬ
ПРАВ
Быть правым —
самый бесполезный актив
Умные проигрывают наглым. Логика сливается инстинктам толпы. Статусу и бюджетам плевать на ваши факты.
АНТИПОВ РЕЖЕТ БЕЗ НАРКОЗА
реклама

Security Vision

Security Vision — ведущая российская компания-разработчик, специализирующаяся на создании платформ для автоматизации кибербезопасности, управления рисками и соответствия требованиям. Наши решения позволяют бизнесу не просто реагировать на угрозы, а управлять защитой проактивно, прозрачно и с предсказуемой эффективностью.

Рекламодатель
«Позитив Текнолоджиз»
ИНН: 7718668887
ptsecurity.com↗
Реклама «Позитив Текнолоджиз»