网易首页 > 网易号 > 正文 申请入驻

7款流行的用户行为分析(UEBA)工具及特点分析

0
分享至

为了应对不断创新的网络攻击手段、更好地保护企业的数据安全,用户和实体行为分析(UEBA)技术应运而生,它通过收集和分析来自各种来源的数据全面分析和检测内部人员的可疑行为,并提供行为基准、集成威胁情报和补救工作流程等功能。虽然UEBA这个安全类别的落地应用形态各异,但几项关键功能在整个行业具有高度的一致性,主要包括:

01

监测分析

企业必须监测安全基础设施中的网络、设备和应用程序。UEBA工具不断观察IT系统,并在网络流量和设备或应用程序的行为与预先配置的标准不一致时通知管理员。同时,利用机器学习识别用户行为,以确定它们是否符合典型操作的预定标准。如果UEBA工具确定用户的异常行为很危险,它会在仪表板上高亮显示该模式,供安全管理员查看。

02

确定警报的优先级

出现足够严重的异常时,UEBA工具会触发警报。由于这类工具长期研究典型的用户和应用程序模式,意外情况发生时它们会留意到。UEBA工具常确定警报的优先级——对风险级别进行排序,这样IT和安全人员可以决定优先处理哪个风险。

03

管理用户行为

UEBA解决方案监测用户权限,并确定特定用户的行为是否与分配给他们的权限相冲突。这有助于减少特权访问滥用,还可以暴露恶意的内部活动。UEBA解决方案还经常监测实体或资产(比如笔记本电脑或服务器),以确定它们的行为是否异常,是否需要隔离或关闭。

04

高级威胁识别

当UEBA工具监测系统并注意到异常时,它们通常会确定发生了什么类型的问题。这些威胁包括横向移动和数据泄露,UEBA解决方案还可以告诉用户威胁来自企业内部还是外部。这些信息对于帮助应对威胁攻击者非常有用,特别是当他们是内部员工时。

随着网络技术发展加快,攻击技术和恶意内部活动在越来越趋于隐蔽的同时,也呈现出多样化态势。因此,要真正实现用户行为全过程解析并不容易,企业用户需要进一步加强对UEBA技术的研究,并部署应用具有较高处理效率与检测质量的UEBA工具。本文收集整理了7款较热门的UEBA解决方案(详见下表),并对其应用特点进行了分析。

1、Rapid7 InsightIDR

Rapid7 InsightIDR是集SIEM和XDR功能于一体的威胁检测平台,可以持续参考正常的用户行为基线,查找已定义的攻陷指标。它旨在检测难以发现的威胁,比如冒充公司员工的攻击者或恶意内部人员企图泄露数据的活动。如果企业正在寻找一款综合的威胁防护安全解决方案,InsightIDR将是不错的选择,因为丰富的功能和出色的管理能力使其成为综合表现完善的整体UEBA应用方案。

主要特点

•将行为活动自动关联:InsightIDR能够将客户网络上的事件与这些事件背后的特定用户和实体关联起来。

•用户活动基准:该解决方案适应网络上的用户和实体,可以持续定义正常的活动行为。

•观察列表:通过InsightIDR仪表板监测,可以发现并重点关注可能构成高风险的用户。

•错误配置检测:InsightIDR使用可视化日志搜索和预构建合规卡来检测异常。

传送门:

https://www.rapid7.com/products/insightidr/

2、Microsoft Sentine

Microsoft Sentinel是一款云化的SIEM解决方案,同时也提供了可靠的UEBA功能。功能特性包括事件优先级确定、行为分类和事件时间轴管理等。除了这些功能之外,Sentinel还可以与微软的XDR产品Defender整合,是Azure云客户的理想选择之一。

主要特点

•广泛的数据收集能力:Sentinel可以从本地和多个云中的所有用户、设备、应用程序和基础设施提取行为相关的信息。

•横向移动检测:当Sentinel标记出可疑行为后,安全团队可以通过该方案查看到应用程序或服务之间潜在的横向移动情况。

•基于AI的威胁调查:相比手动搜索威胁,Sentinel具有强大的人工智能能力,可以帮助用户更快地探索威胁和寻找奇怪的行为。

•没有查询限制:由于是云原生工具,Sentinel避免了一些可能阻碍本地系统保护企业的资源限制。

传送门:

https://azure.microsoft.com/en-us/products/microsoft-sentinel

3、FortiSIEM

FortiSIEM是由网络安全厂商飞塔设计研发的综合性SIEM产品,其整合的UEBA功能全面包括了内部威胁识别、用户行为风险评分和受攻击账户检测等能力。FortiSIEM是一款强大的网络威胁防护解决方案,理论上说适用于任何企业,不过在实际应用时,它尤其适用于已经使用飞塔防火墙等设备的用户,因为通过与FortiGate设备集成,可以更加方便地共享数据。

主要特点

•检测异常端点行为:广泛的端点数据可以反映出受攻击的系统或账户,或者疏忽或恶意的内部人员。

•威胁情报:FortiSIEM支持提供CSV文件或支持STIC/TAXII标准1.0、1.1和2.0的威胁源。

•实时关联引擎:FortiSIEM可以动态运行数百条与用户活动相关联的监测规则。

•基于机器学习的检测:管理员可以通过机器学习,自动化查看异常行为和用户,无需自己来人工编写所有规则。

传送门:

https://www.fortinet.com/products/siem/fortisiem

4、LogRhythm SIEM

LogRhythm是一款提供了强大UEBA功能的新型SIEM平台,主要特点就是使用机器学习技术来检测内部威胁、蛮力攻击和管理滥用等异常情况。LogRhythm的文件完整性监测功能可以快速查询到不合规的文件访问。如果用户存储大量含有敏感数据的文件,不妨考虑部署应用LogRhythm。LogRhythm可能需要几个月的时间来进行全面定制。但是对于具有高级SIEM需求的专业安全运营团队来说,它是一个很好的UEBA解决方案。

主要特点:

•威胁情报集成:LogRhythm SIEM可以与目前主要的商业威胁源和开源威胁源集成。

•针对个别异常的评分机制:通过个别异常评分和汇总用户评分,用户可以优先确定哪些潜在威胁需要调查和缓解。

•自动威胁响应操作:LogRhythm可以通过自动实施威胁响应(比如文件隔离和URL阻止)帮助减少人员工作量。

•威胁分析模型:通过该模型,平台可以将用户身份对照自己的基准或所有被监测的身份进行威胁比对。

传送门:

https://logrhythm.com/products/logrhythm-siem/

5、Cynet 360 AutoXDR

Cynet 360 AutoXDR是一款应用广泛的威胁检测和响应平台,能够为企业提供单一的多租户平台化服务,将端点、用户和网络安全功能融合在一个完整的服务套件中。UEBA也属于该平台的网络安全能力范畴,提供了广泛的UBA特性及其他安全工具,因此它是适合大企业的不错选择,尤其适合希望快速增强网络威胁检测和响应能力的安全团队。

主要特点

•网络响应编排:剧本式的威胁处置操作可帮助团队处理受感染的主机、恶意文件、网络流量和受攻击的用户账户。

•CyOps:Cynet提供由专业SOC专家辅助的24/7 MDR服务,协助深入调查、主动威胁搜索和攻击报告。

•用户行为监测:Cynet查找表明用户账户受攻击的异常行为。

•风险级别识别:平台的UEBA功能使用全面的用户信息来确定用户的整体风险级别。

传送门:

https://www.cynet.com/cynet-360-for-compliance-frameworks/

6、Exabeam

Exabeam是一家安全运营服务提供商,UEBA是其主要服务功能之一,主要特点包括事件时间线管理、基于角色的访问控制以及常规性SIEM平台服务。Exabeam的最大特点就是可以与数百个第三方安全工具集成,并支持众多的数据源格式,包括Salesforce应用等非安全数据源,因此非常适合需要众多数据源的企业使用。

主要特点

•可以与SIEM系统集成:Exabeam允许客户将其UEBA解决方案与那些已经在使用的SIEM解决方案集成。

•其他预构建系统集成:除了SIEM外,Exabeam还与Microsoft 365、VMware ESXi、Salesforce和CrowdStrike等产品集成。

•异常行为分析能力:Exabeam结合来自多个产品的可疑信号以发现复杂的行为威胁。

•用户群体分类:Exabeam根据关系(比如同一个业务部门的内部用户)对用户和其他实体(比如设备)进行分类。

传送门:

https://www.exabeam.com/

7、Splunk UEBA

Splunk UBA是一款较为少见的独立用户行为分析产品,提供了团队监测、分析和检测用户威胁所需的各项功能。企业可以使用Splunk的威胁监测工作流程来改善当前的安全状况。这项技术将企业中海量的原始事件警报聚焦到几个最有可能发生的威胁。对于想要一个专门用于用户分析独立解决方案的团队,可以选择使用Splunk UEBA。

主要特点

•事件优先级确定:每个异常都有自己的风险评分,Splunk可以帮助团队优先响应最关键的问题。

•多重异常和威胁模型:这些Splunk模型专注于检测企业外部的威胁。

•高级威胁检测:该产品旨在检测账户接管、指挥和控制活动以及浏览器漏洞。

•数据泄露检测:Splunk可以搜寻从存储位置提取或传输敏感公司信息的活动。

传送门:

https://www.splunk.com/en_us/products/user-behavior-analytics.html

https://www.esecurityplanet.com/products/best-user-and-entity-behavior-analytics-ueba-tools/

合作电话:18311333376

合作微信:aqniu001

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
东莞:卢炽华主动投案

东莞:卢炽华主动投案

南方都市报
2026-06-02 09:41:55
马斯克的 xAI 招中文 AI 训练师:远程可兼职,时薪 300 元

马斯克的 xAI 招中文 AI 训练师:远程可兼职,时薪 300 元

云头条
2026-06-01 13:15:26
重磅!库里与中国品牌李宁签下10年合同:合作规格远超以往

重磅!库里与中国品牌李宁签下10年合同:合作规格远超以往

罗说NBA
2026-06-02 06:14:12
河南13人死亡车祸后 :当地不少拼车群解散,有客运站被重申“严禁超员”丨封面深镜

河南13人死亡车祸后 :当地不少拼车群解散,有客运站被重申“严禁超员”丨封面深镜

封面新闻
2026-06-01 19:10:28
杨迪回应爬山过程中朋友被救护车拉走,称“自己也快到极限”,提醒各位网友→

杨迪回应爬山过程中朋友被救护车拉走,称“自己也快到极限”,提醒各位网友→

封面新闻
2026-06-02 09:34:51
温州市公安局原副局长徐志宏,主动投案

温州市公安局原副局长徐志宏,主动投案

大风新闻
2026-06-01 21:37:00
杭州限狗令正式落地,养狗人月花上千,凭什么让不养狗的人买单?

杭州限狗令正式落地,养狗人月花上千,凭什么让不养狗的人买单?

奇思妙想草叶君
2026-06-01 19:40:34
上海瑞金研究:低密度胆固醇越低,癌症风险越高?控制到多少才好

上海瑞金研究:低密度胆固醇越低,癌症风险越高?控制到多少才好

健康科普365
2026-06-01 19:35:05
1.25亿重磅交易!巴萨与小蜘蛛谈妥5年合同,新赛季争冠阵容成型

1.25亿重磅交易!巴萨与小蜘蛛谈妥5年合同,新赛季争冠阵容成型

听我说球
2026-06-02 07:47:59
《007:初露锋芒》邦女郎幕后演员揭晓

《007:初露锋芒》邦女郎幕后演员揭晓

山月不知2
2026-06-02 06:33:27
一位母亲没能送出的儿童节礼物:离婚诉讼期间生父当街抢走两岁孩子,被拘留15日仍不送还

一位母亲没能送出的儿童节礼物:离婚诉讼期间生父当街抢走两岁孩子,被拘留15日仍不送还

红星新闻
2026-06-02 00:50:25
从0-2到3-3!土伦杯日本队爆冷,亚洲3队仅中国队赢球

从0-2到3-3!土伦杯日本队爆冷,亚洲3队仅中国队赢球

何老师呀
2026-06-02 00:42:32
给阿嬷的情书,新加坡官媒连批三天,最后承认:这东西,真挡不住

给阿嬷的情书,新加坡官媒连批三天,最后承认:这东西,真挡不住

娱说瑜悦
2026-05-30 17:03:54
市场监管形同虚设!大量有毒根茎作物流入市场,蒜薹、土豆全程灌毒,农户自己不吃

市场监管形同虚设!大量有毒根茎作物流入市场,蒜薹、土豆全程灌毒,农户自己不吃

极目新闻
2026-05-24 21:12:36
女海王谈三男事件:女法学高材生同时谈3男友,地域错开、时间拆分,全程互不打扰,全员被蒙在鼓里,全部收获彩礼买房买车。

女海王谈三男事件:女法学高材生同时谈3男友,地域错开、时间拆分,全程互不打扰,全员被蒙在鼓里,全部收获彩礼买房买车。

贴小君
2026-06-01 22:42:46
成人网红邦妮自曝恶心计划:6月办尿淋派对,粉丝可尿她发生关系

成人网红邦妮自曝恶心计划:6月办尿淋派对,粉丝可尿她发生关系

赴一场山海啊
2026-06-01 00:27:25
太讽刺了!女方提出28.8万元彩礼要求,男子送来一瓣蒜和百元现金

太讽刺了!女方提出28.8万元彩礼要求,男子送来一瓣蒜和百元现金

火山詩话
2026-06-02 07:25:54
足坛最被低估巨星!K77两年狂揽8冠,缔造巴黎王朝!

足坛最被低估巨星!K77两年狂揽8冠,缔造巴黎王朝!

田先生篮球
2026-06-01 09:31:07
12306压力来了!女子提“高铁火车同性优先邻座”,多数男性支持

12306压力来了!女子提“高铁火车同性优先邻座”,多数男性支持

火山詩话
2026-06-01 16:19:00
四川再回应稻城亚丁占省道!并非违规占地,原因曝光,新华社怒批

四川再回应稻城亚丁占省道!并非违规占地,原因曝光,新华社怒批

悠悠说世界
2026-06-01 23:01:46
2026-06-02 10:52:49
安全牛 incentive-icons
安全牛
信息安全新媒体
4649文章数 5976关注度
往期回顾 全部

科技要闻

英伟达RTX Spark 很猛,但首批机型不便宜

头条要闻

牛弹琴:伊朗突然发飙 特朗普急了打电话痛骂以色列

头条要闻

牛弹琴:伊朗突然发飙 特朗普急了打电话痛骂以色列

体育要闻

1米74的业余联赛替补,在英超踢中卫

娱乐要闻

奚梦瑶何猷君婚礼曝光 深情热吻甜蜜

财经要闻

锂电“资源墙”高筑 全球性长期博弈开始

汽车要闻

星途神秘新车轮廓曝光 又一款性能SUV要来了?

态度原创

游戏
时尚
家居
亲子
本地

《骑士之路》公布可恋爱对象再遭DEI人士围攻

安妮海瑟薇40岁后美出新高度, 开挂的关键原来是这个

家居要闻

自信舒展 高背座椅

亲子要闻

其实《小王子》里面,藏着大量育儿真相!

本地新闻

用剪纸的方式,打开江苏扬州

无障碍浏览 进入关怀版