Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

User Behavior Analytics:你应该立即开始的最佳实践

User Behavior Analytics:你应该立即开始的最佳实践

Aug 26, 2025

User Behavior Analytics (UBA) 通过检测传统周界防御常常忽略的 内部威胁 和异常活动来增强安全性。有效实施需要在关键系统中收集日志与活动数据、与其他监控工具进行集成,并强制执行最小权限访问。经过精细调优的告警、对异常情况的定期复核以及及时的调查,有助于降低误报并加强对混合 IT 环境中敏感资产的保护。

你对 User Behavior Analytics (UBA)了解多少?这是一种新兴解决方案,可帮助在整个 IT 环境中发现日益增长的恶意且滥用的内部人员活动,否则这些活动可能会被忽视。

本文详细介绍了保护 IT 基础设施中最关键资产的主要挑战,并提供成功实施 UBA 的最佳实践。

确保现代 IT 环境安全所面临的挑战:

  • 企业缺乏对关键 IT 系统中员工活动和应用程序使用情况的可视性。查看我们最近关于影子 IT 的信息图。
  • 传统的防御策略通常聚焦于网络边界,因此无法识别网络内部正在进行的内部威胁或正在发生的攻击。
  • 安全团队往往会被每天生成的大量审计日志淹没,从而增加错过重要操作的风险。
  • 大多数传统的安全应用程序(例如 SIEM 解决方案)使用起来都很耗时。

最佳实践:

1. 确定用户行为现有的数据来源,包括日志、数据仓库、网络流量数据等。你拥有的数据越多,就越好。

2. 将来自其他监控系统的数据进行整合,例如高级威胁管理以及人力资源客户关系管理(CRM)系统。

3. 启用 Active Directory 审计 以跟踪您的关键系统中谁在做什么。

4. 为所有包含敏感信息的系统启用审计,包括文件服务器、SharePoint、SQL 服务器等。

5. 如果您在使用 SaaS 应用程序,请启用访问和用户活动日志记录。

6. 跟踪账户创建和账户登录情况,因为此类活动可能揭示账户接管和其他攻击。

7. 在电子邮件服务器上启用日记(journaling),并使用 e-discovery 软件进行邮件流量分析。

8. 定期 审查有效权限 并落实最小特权模型。

9. 通过网页过滤软件跟踪并控制用户的互联网流量。

10. 为你的 UBA 解决方案提供上述提到的所有数据。微调其规则、告警、报告和阈值,以减少噪音以及误报异常。

11. 定期审查有关异常活动的 UBA 报告,并及时调查事件。

security analytics 功能可帮助你发现可能危及混合云 IT 环境的威胁,从而保护最重要的资产。

在《SysAdmin Magazine》的7月期刊中,我们的专家分享了面向IT从业者的最佳实践,教您如何识别内部威胁的潜在危险。您可以免费下载该内容 在这里 免费。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。