你对 User Behavior Analytics (UBA)了解多少?这是一种新兴解决方案,可帮助在整个 IT 环境中发现日益增长的恶意且滥用的内部人员活动,否则这些活动可能会被忽视。
本文详细介绍了保护 IT 基础设施中最关键资产的主要挑战,并提供成功实施 UBA 的最佳实践。
确保现代 IT 环境安全所面临的挑战:
- 企业缺乏对关键 IT 系统中员工活动和应用程序使用情况的可视性。查看我们最近关于影子 IT 的信息图。
- 传统的防御策略通常聚焦于网络边界,因此无法识别网络内部正在进行的内部威胁或正在发生的攻击。
- 安全团队往往会被每天生成的大量审计日志淹没,从而增加错过重要操作的风险。
- 大多数传统的安全应用程序(例如 SIEM 解决方案)使用起来都很耗时。
精选相关内容:
最佳实践:
1. 确定用户行为现有的数据来源,包括日志、数据仓库、网络流量数据等。你拥有的数据越多,就越好。
2. 将来自其他监控系统的数据进行整合,例如高级威胁管理以及人力资源客户关系管理(CRM)系统。
3. 启用 Active Directory 审计 以跟踪您的关键系统中谁在做什么。
4. 为所有包含敏感信息的系统启用审计,包括文件服务器、SharePoint、SQL 服务器等。
5. 如果您在使用 SaaS 应用程序,请启用访问和用户活动日志记录。
6. 跟踪账户创建和账户登录情况,因为此类活动可能揭示账户接管和其他攻击。
7. 在电子邮件服务器上启用日记(journaling),并使用 e-discovery 软件进行邮件流量分析。
8. 定期 审查有效权限 并落实最小特权模型。
9. 通过网页过滤软件跟踪并控制用户的互联网流量。
10. 为你的 UBA 解决方案提供上述提到的所有数据。微调其规则、告警、报告和阈值,以减少噪音以及误报异常。
11. 定期审查有关异常活动的 UBA 报告,并及时调查事件。
此 security analytics 功能可帮助你发现可能危及混合云 IT 环境的威胁,从而保护最重要的资产。
在《SysAdmin Magazine》的7月期刊中,我们的专家分享了面向IT从业者的最佳实践,教您如何识别内部威胁的潜在危险。您可以免费下载该内容 在这里 免费。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。