UEBA
User and Entity Behavior Analytics
UEBA(ユーザー・エンティティ行動分析)とは
ひとことで
ユーザーや端末・サーバーなど(エンティティ)の普段の行動を学習し、そこから外れた異常な振る舞いを検知する仕組み。内部不正やアカウント乗っ取りの発見に有効。
たとえると
毎朝同じ時間に来て同じパンを買う常連客を、店員がよく知っているようなものです。その人が深夜に現れて、普段は買わない高額な商品を大量に買おうとしたら、「何かおかしい」と気づけます。決まったルールではなく、「その人らしさ」との違いで異常を見つけます。
現場ではこう使う
経理部の社員のアカウントが、深夜3時に、普段は一度もアクセスしない開発サーバーから大量のファイルをダウンロードしました。既知の攻撃パターンには当てはまりませんでしたが、UEBAが「普段の行動からの大きな逸脱」としてリスクスコアを引き上げ、アラートを出しました。調査の結果、このアカウントの認証情報が盗まれていたことがわかりました。
試験のポイント
EXAM POINT「ベースライン(普段の行動)からの逸脱」「内部不正」「乗っ取られたアカウント」「機械学習で振る舞いを分析」と出てきたらUEBAです。既知のパターンと照合するシグネチャ型の検知では見つけにくい、正規のアカウントを使った不審な行動を捉えられる点が強みです。SIEMの機能の一部として組み込まれていることも多いと押さえておきましょう。
混同しやすい用語との違い
- SIEMログを集約し、主に相関ルールで検知する。UEBAはユーザーごとの「普段との違い」を学習して検知する
- EDR端末の中の挙動を監視し、隔離などの対応も行う。UEBAはユーザーやエンティティ単位で行動を横断的に分析する
- Impossible Travel短時間に物理的にありえない距離を移動したログイン。UEBAが検知する代表的な異常の一つ