تحليلات سلوك المستخدم

تحليل سلوك المستخدم ( UBA ) أو تحليل سلوك المستخدم والكيان ( UEBA ) [ 1 ] هو مفهوم تحليل سلوك المستخدمين، والجهات المعنية، والزوار، وما إلى ذلك، لغرض محدد. [ 2 ] يسمح هذا المفهوم لأدوات الأمن السيبراني ببناء ملف تعريف للنشاط الطبيعي لكل فرد، من خلال دراسة أنماط السلوك البشري ، ثم تسليط الضوء على الانحرافات عن هذا الملف (أو الحالات الشاذة) التي قد تشير إلى اختراق محتمل. [ 3 ] [ 4 ] [ 5 ]

الغرض من UBA

بحسب جونا تيل جونسون من شركة نيميرتس للأبحاث، فإنّ سبب استخدام تحليل سلوك المستخدم (UBA) يكمن في أنّ " أنظمة الأمان تُوفّر كمّاً هائلاً من المعلومات، ما يجعل من الصعب الكشف عن المعلومات التي تُشير فعلاً إلى احتمال وقوع هجوم حقيقي. تُساعد أدوات التحليل على فهم الكمّ الهائل من البيانات التي تجمعها أنظمة إدارة معلومات الأمان والأحداث ( SIEM) وأنظمة كشف ومنع التسلل ( IDS /IPS) وسجلات النظام وغيرها من الأدوات. تستخدم أدوات UBA نوعاً مُتخصصاً من تحليلات الأمان يُركّز على سلوك الأنظمة ومستخدميها. وقد تطوّرت تقنية UBA في البداية في مجال التسويق، لمساعدة الشركات على فهم أنماط شراء المستهلكين والتنبؤ بها . ولكن تبيّن أنّ UBA يُمكن أن تكون مفيدة للغاية في سياق الأمان أيضاً." [ 6 ]

التمييز بين البنك المركزي الأيرلندي (UBA) والبنك المركزي الأوروبي (UEBA)

يُوسّع الحرف E في تحليل سلوك المستخدم والكيان (UEBA) نطاق التحليل ليشمل أنشطة الكيانات التي تحدث ولكنها ليست بالضرورة مرتبطة بشكل مباشر بإجراءات المستخدم المحددة، ولكنها قد ترتبط مع ذلك بحدوث ثغرة أمنية أو استطلاع أو اختراق أو استغلال. [ 2 ]

صاغت شركة غارتنر مصطلح "UEBA" في عام 2015. يتتبع نظام UEBA نشاط الأجهزة والتطبيقات والخوادم والبيانات. وتنتج أنظمة UEBA بيانات أكثر وتوفر خيارات إعداد تقارير أكثر تعقيدًا من أنظمة UBA. [ 1 ]

الفرق مع نظام EDR

تختلف أدوات تحليل سلوك المستخدم والكيان (UEBA) عن قدرات الكشف والاستجابة لنقاط النهاية (EDR) في أن UEBA تركز على تحليل سلوك المستخدم، بينما تركز EDR على تحليل نقاط النهاية . [ 3 ] عادةً ما تعطي حلول الأمن السيبراني، مثل EDR وXDR، الأولوية للكشف عن التهديدات الخارجية والاستجابة لها بعد وقوع الحادث. أما حلول EUBA وIRM فتسعى إلى منع المخاطر المحتملة داخليًا من خلال تحليل سلوك الموظفين.

التحقق المستمر من الهوية في تحليلات سلوك المستخدم

تم اقتراح المصادقة المستمرة كشكل من أشكال تحليل سلوك المستخدم، حيث يتحقق النظام من الهوية طوال الجلسة النشطة بدلاً من التحقق منها عند تسجيل الدخول فقط. من خلال مراقبة السلوك أثناء الاستخدام، يقلل هذا النهج من مخاطر إساءة استخدام النظام بعد منح الوصول الأولي. وقد بحثت الدراسات في هذا المجال إشارات مثل حركات الفأرة، وتوقيت ضغطات المفاتيح، ونشاط الشبكة، وأنماط استخدام التطبيقات. يمكن لهذه الإشارات أن تُشكّل ملفات تعريف لاستخدام الحاسوب تظل ثابتة على مدى فترات طويلة وتختلف بين الأفراد، مما يسمح لنماذج التعلم الآلي بتحديد السلوك الذي ينحرف عن أنماط المستخدم المعتادة. [ 7 ] [ 8 ] قد تستخدم هذه الأنظمة أيضًا نماذج التعلم الآلي واكتشاف الحالات الشاذة لتحديد الجلسات المشبوهة بناءً على الانحرافات عن أنماط التفاعل العادية. [ 9 ]

تعتمد أنظمة التعلم الآلي للتحقق المستمر عادةً على بيانات طويلة الأجل، لأن السلوك اليومي يتغير على مدار ساعات أو أيام أو أسابيع. يجب أن تأخذ النماذج في الحسبان التغيرات الناتجة عن الإرهاق أو ضغط العمل أو الظروف البيئية. لهذا السبب، يميز الباحثون بين التقييمات غير المتصلة بالإنترنت، حيث تُختبر النماذج على مجموعات بيانات مُجمّعة مسبقًا، والتقييمات المتصلة بالإنترنت، التي تراقب السلوك في الوقت الفعلي وتلتقط التغيرات اليومية. يُنظر عادةً في التحقق المستمر في البيئات التي يُتوقع فيها مستوى معين من المراقبة، حيث يكون مستوى الخصوصية المتوقع أقل، مثل بيئات الشركات. [ 7 ]

تناولت الدراسة نفسها أيضًا البنية الزمنية لسلوك استخدام الحاسوب. وباستخدام تحليل البيانات البديلة، وجد جيوفانيني وزملاؤه دورات قوية مدتها 24 ساعة في أنماط نشاط معظم المستخدمين، مما يشير إلى أن الروتين اليومي يُشكّل أنماط الاستخدام بطريقة قابلة للقياس، وأن هذه الأنماط تتضمن بنية تعتمد على الوقت وتغيرًا عشوائيًا. [ 7 ] وقد دفع هذا الباحثين إلى اقتراح أن فصل الأنماط الدورية عن عمليات النظام الخلفية قد يُسهم في تحسين استقرار النموذج. في الوقت نفسه، تعتمد العديد من التقييمات الحالية على عينات صغيرة نسبيًا وجهاز واحد فقط لكل مستخدم، وتُبرز الدراسات الحديثة الحاجة إلى مجموعات بيانات أكبر وأكثر تنوعًا لفهم التغير السلوكي طويل الأجل ولتقييم متانة تقنيات المصادقة المستمرة بشكل صحيح. [ 7 ]

أشارت الدراسات اللاحقة في هذا المجال إلى أن بعض الخصائص المستخدمة في المصادقة المستمرة لا تعكس بالضرورة السلوك البشري بشكل مباشر. ففي الأنظمة التي تجمع بيانات حول العمليات الجارية، والنطاقات المتصلة، وتوقيت ضغطات المفاتيح، وحركة الفأرة، ونشاط الويب، تأتي العديد من أقوى الخصائص التنبؤية من أنماط استخدام الشبكة والتطبيقات، وليس من الحركة البشرية. غالبًا ما تعكس هذه الخصائص تكوين الجهاز أو بيئة الشبكة، وقد تؤدي أحيانًا إلى تمييز النماذج للأجهزة بدلًا من المستخدمين. وقد تم التأكيد على هذا القلق في دراسات حديثة حول تحيز الأجهزة، والتي تُظهر أن نماذج المصادقة قد تتعلم، دون قصد، خصائص خاصة بالأجهزة أو المستشعرات بدلًا من السمات السلوكية. [ 10 ] ولأن هذه الخصائص البيئية والمرتبطة بالأجهزة قد تبدو مميزة فقط ضمن بيئة محددة، يؤكد الباحثون عادةً على أهمية دمج الإشارات السلوكية البشرية، مثل توقيت ضغطات المفاتيح أو حركة الفأرة، واستخدام مجموعات بيانات تتضمن أجهزة متعددة لكل مستخدم وفترات مراقبة أطول في العالم الحقيقي.

انظر أيضاً

مراجع

  1. 1 2 "ما هو تحليل سلوك المستخدم (والكيان) (UBA أو UEBA)؟" . الأمن . تم الاسترجاع في 5 مايو 2023 .
  2. 1 2 مايك تشابل، جيمس مايكل ستيوارت، داريل جيبسون (يونيو 2021). (ISC)2 دليل الدراسة الرسمي لشهادة أخصائي أمن نظم المعلومات المعتمد (CISSP ) (الطبعة التاسعة ). وايلي. ص 49. ISBN   978-1-119-78623-8.{{cite book}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  3. 1 2 مايك تشابل، جيمس مايكل ستيوارت، داريل جيبسون (يونيو 2021). (ISC)2 CISSP دليل الدراسة الرسمي لشهادة أخصائي أمن نظم المعلومات المعتمد (الطبعة التاسعة ). وايلي. ص 1009. ISBN   978-1-119-78623-8.{{cite book}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  4. دليل السوق لتحليلات سلوك المستخدم
  5. البحث عن تحليلات البيانات: هل نظام إدارة معلومات الأمان والأحداث (SIEM) الخاص بك على قائمة الأنظمة المهددة بالانقراض؟
  6. يمكن لأدوات تحليل سلوك المستخدم إحباط الهجمات الأمنية
  7. 1 2 3 4 جيوفانيني، لويز؛ سيشين، فابريسيو؛ سيلفا، ميريلا (2022). "النماذج الثنائية عبر الإنترنت واعدة في تمييز أنماط استخدام الحاسوب المتسقة زمنيًا" . معاملات IEEE في القياسات الحيوية والسلوك وعلم الهوية . 4 (3): 412-423 . doi : 10.1109/TBIOM.2022.3179206 .
  8. "معاملات IEEE في القياسات الحيوية والسلوك وعلم الهوية" . معاملات IEEE في القياسات الحيوية والسلوك وعلم الهوية . 2018. doi : 10.1109/TBIOM.2018.2829840 .
  9. "تصنيف الروبوتات السلوكية للكشف المتقدم عن الاحتيال" . داتا دوم . تم الاطلاع عليه في 18 مايو 2024 .
  10. ستراغابيدي، جوزيبي؛ فيرا-رودريغيز، روبن؛ تولوسانا، روبن؛ موراليس، أيثامي (2023). "BehavePassDB: قاعدة بيانات عامة للقياسات الحيوية السلوكية المتنقلة وتقييم المعايير" . التعرف على الأنماط . 134 109089. doi : 10.1016/j.patcog.2022.109089 .