İç Tehditler Neden Gözden Kaçıyor?
- Yetkili Erişim: Tehditler yetkili hesaplardan gelir, normal faaliyetle karışır.
- Alışılmış Davranış: Günlük işleri taklit ederek gizlenir.
- Karmaşık Saldırılar: Küçük, uzun süreli adımlarla ilerler.
- Güvenlik Araçlarının Sınırı: Klasik sistemler iç tehditleri zor fark eder.
- Veri Yoğunluğu: Kritik olaylar diğer uyarılar arasında kaybolur.
- İnsan Faktörü: Güvenlik ekipleri bazı şüpheli davranışları gözden kaçırabilir.
UEBA Nasıl Çalışır?
UEBA (Kullanıcı ve Varlık Davranış Analitiği), kullanıcılar ve bağlı varlıklar üzerindeki şüpheli ve anormal etkinlikleri tespit etmek için veri toplama, analiz, modelleme ve uyarı süreçlerini bir araya getiren bir güvenlik çözümüdür. İşleyişi temel olarak şu adımlardan oluşur:
- Veri Toplama: Ağ, sunucu, uygulama, uç nokta ve İK sistemlerinden kullanıcı ve varlık verileri toplanır.
- Normal Davranış Profili: Her kullanıcı ve varlığın tipik davranış kalıpları oluşturulur.
- Anormallik Tespiti: Normal profilden sapmalar gerçek zamanlı olarak izlenir ve risk puanı atanır.
- Uyarılar ve Önceliklendirme: Risk seviyesine göre güvenlik ekiplerine uyarılar gönderilir; otomatik aksiyonlar alınabilir.
- Sürekli Öğrenme: Sistem, davranış değişikliklerini öğrenir, profilleri günceller ve tespit doğruluğunu artırır.
Makine Öğrenmesi UEBA’ya Ne Katar?
Makine öğrenmesi, UEBA sistemlerine kullanıcılar ve varlıklar için normal davranış kalıplarını otomatik olarak öğrenme, sapmaları ve anormallikleri insan müdahalesine gerek kalmadan tespit etme, her olayı risk seviyesine göre puanlayarak önceliklendirme, davranış değişikliklerine uyum sağlayarak yanlış pozitifleri azaltma ve karmaşık içeriden veya çok adımlı saldırıları büyük veri hacimlerinde bile fark etme yeteneği kazandırarak, güvenlik ekiplerinin kritik tehditlere odaklanmasını ve siber saldırılara karşı daha etkili bir savunma yapmasını sağlar.
UEBA’nın Kurumlara Sağladığı Katma Değer
- Erken Tehdit Tespiti: Anomalilerle saldırılar erkenden fark edilir.
- Risk Yönetimi: Tehditler risk puanına göre önceliklendirilir.
- Yanlış Pozitifleri Azaltma: Gereksiz uyarılar minimize edilir.
- İçeriden Tehdit Savunması: Yetkili hesaplardaki kötü niyetli faaliyetler tespit edilir.
- Sürekli Öğrenme: Sistem zamanla davranışları öğrenir ve güncel kalır.
- Entegre Güvenlik: SIEM, EDR, XDR ve IAM ile birlikte çalışır.
- İş Sürekliliği: Veri kaybı ve operasyonel kesintiler önlenir.
UEBA nedir? İç tehdit tespitinde kullanım