ユーザー行動分析(UBA)またはユーザーおよびエンティティ行動分析(UEBA)[ 1 ]は、特定の目的のためにユーザー、対象、訪問者などの行動を分析する概念です。[ 2 ]サイバーセキュリティツールは、人間の行動パターンを調べることで各個人の通常の活動のプロファイルを作成し、潜在的な侵害を示す可能性のあるそのプロファイルからの逸脱(または異常)を強調表示することができます。[ 3 ] [ 4 ] [ 5 ]
Nemertes ResearchのJohna Till Johnson氏によると、UBAを使用する理由は、「セキュリティシステムは非常に多くの情報を提供するため、実際の攻撃の可能性を真に示唆する情報を見つけるのが難しい」からである。分析ツールは、SIEM、IDS /IPS、システムログ、その他のツールが収集する膨大な量のデータを理解するのに役立つ。UBAツールは、システムとその使用者の動作に焦点を当てた特殊なタイプのセキュリティ分析を使用する。UBAテクノロジーは、企業が消費者の購買パターンを理解し予測するのに役立つマーケティング分野で最初に発展した。しかし、実際には、UBAはセキュリティのコンテキストでも非常に役立つ可能性があることが判明した。」[ 6 ]
UEBAのEは、分析を拡張して、必ずしもユーザーの特定のアクションに直接リンクまたは関連付けられているわけではないが、脆弱性、偵察、侵入侵害、またはエクスプロイトの発生と相関する可能性のあるエンティティのアクティビティを含めるようにする。[ 2 ]
「UEBA」という用語は、 2015年にガートナーによって造語されました。UEBAは、デバイス、アプリケーション、サーバー、およびデータの活動を追跡します。UEBAシステムは、UBAシステムよりも多くのデータを生成し、より複雑なレポートオプションを提供します。[ 1 ]
UEBAツールは、エンドポイント検出および対応(EDR)機能とは異なり、UEBAはユーザーの行動を分析対象とするのに対し、EDRはエンドポイントを分析対象としています。[ 3 ] EDRやXDRなどのサイバーセキュリティソリューションは、通常、インシデントが発生した後に外部の脅威の検出と対応を優先します。EUBAおよびIRMソリューションは、従業員の行動を分析することで、内部の潜在的なリスクを防止することを目的としています。
継続的認証は、ログイン時だけでなくアクティブなセッション全体を通してシステムが本人確認を行うユーザー行動分析の一形態として提案されています。使用中の行動を監視することで、このアプローチは最初のアクセスが許可された後のシステム悪用のリスクを軽減します。この分野の研究では、マウスの動き、キーストロークのタイミング、ネットワークアクティビティ、アプリケーションの使用パターンなどの信号が調査されています。これらの信号は、長期間にわたって一貫性を保ち、個人によって異なるコンピュータ使用プロファイルを形成することができ、機械学習モデルがユーザーの典型的なパターンから逸脱する行動をフラグ付けすることを可能にします。[ 7 ] [ 8 ]このようなシステムは、機械学習モデルと異常検出を使用して、通常のインタラクションパターンからの逸脱に基づいて疑わしいセッションを特定することもあります。[ 9 ]
継続的認証のための機械学習システムは、日常的な行動が数時間、数日、数週間にわたって変化するため、通常は長期データに依存します。モデルは、疲労、作業負荷、または環境的状況によって引き起こされる変化を考慮する必要があります。そのため、研究者は、モデルを事前に収集したデータセットでテストするオフライン評価と、リアルタイムで行動を観察し、日々の変動を捉えるオンライン評価を区別しています。継続的認証は通常、ある程度の監視がすでに想定されており、プライバシーに対する期待が低い環境、例えば企業環境などで検討されます。[ 7 ]
同研究では、コンピュータ使用行動の時間構造も調査した。代理データ解析を用いて、Giovanini らは、ほとんどのユーザーの活動パターンに強い 24 時間周期があることを発見し、日常のルーティンが測定可能な方法で使用プロファイルを形成し、これらのプロファイルには時間依存構造とランダムな変動の両方が含まれていることを示した。[ 7 ]このことから、研究者らは、周期的なパターンをバックグラウンドのシステムプロセスから分離することで、モデルの安定性を向上させることができると示唆している。同時に、既存の評価の多くは比較的小さなサンプルとユーザー 1 台につき 1 台のデバイスに依存しており、より最近の研究では、長期的な行動変化を理解し、継続的認証技術の堅牢性を適切に評価するためには、より大規模で多様なデータセットが必要であることが強調されている。[ 7 ]
この分野のフォローアップ研究では、継続的認証で使用されるすべての機能が必ずしも人間の行動を直接反映するとは限らないことが指摘されています。実行中のプロセス、アクセスしたドメイン、キーストロークのタイミング、マウスの動き、Webアクティビティに関するデータを収集するシステムでは、最も強力な予測機能の多くは、人間が生成した動きではなく、ネットワークとアプリケーションの使用パターンから得られます。これらの特性は、デバイス構成やネットワーク環境を反映していることが多く、モデルがユーザーではなくデバイスを区別してしまう原因となることがあります。この懸念は、デバイスバイアスに関する最近の研究で強調されており、認証モデルが行動特性ではなく、ハードウェアまたはセンサー固有の特性を意図せず学習してしまう可能性があることが示されています。[ 10 ]このような環境やデバイスに関連する機能は、特定の環境でのみ特徴的であるように見える可能性があるため、研究者は、キーストロークのタイミングやマウスの動きなどの人間が駆動する行動シグナルを組み込むこと、およびユーザーごとに複数のデバイスとより長い実世界の観察期間を含むデータセットを使用することの重要性を一般的に強調しています。
{{cite book}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite book}}: CS1 maint: 複数の名前: 著者リスト (リンク)