El análisis de comportamiento de usuarios y entidades (UEBA) ayuda a reducir los riesgos al identificar comportamientos atípicos y sospechosos.
Después de leer este artículo podrás:
Contenido relacionado
Detección de amenazas
SIEM
¿Qué es una amenaza interna?
Seguridad de los puntos de conexión
¿Qué es ZTNA?
Suscríbete a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar el enlace del artículo
El análisis de comportamiento de usuarios y entidades (UEBA) es un conjunto de capacidades de ciberseguridad que emplea análisis de datos y aprendizaje automático (ML) para detectar comportamientos inusuales y potencialmente peligrosos de usuarios, dispositivos y otras entidades. Acuñado por Gartner en 2015, el término amplía el concepto de análisis del comportamiento del usuario (UBA), añadiendo el comportamiento de los dispositivos y entidades, que pueden ir desde servidores y enrutadores hasta teléfonos inteligentes y dispositivos de Internet de las cosas (IoT).
UEBA determina el comportamiento típico del usuario y del dispositivo, identifica las desviaciones de ese comportamiento y puntúa las desviaciones según su riesgo de seguridad. Así, por ejemplo, un empleado podría iniciar sesión en el correo electrónico en la nube todas las mañanas a las 8:00 a.m. PT desde San Francisco. Si ese mismo empleado inicia sesión en una base de datos de clientes de Londres solo unas horas después, y empieza a descargar grandes cantidades de información confidencial y privada, UEBA identificaría esto como un comportamiento anómalo y potencialmente de alto riesgo.
Al examinar una amplia gama de comportamientos y destacar las divergencias de lo habitual, UEBA puede desempeñar un papel fundamental en los esfuerzos de detección de amenazas y gestión de riesgos de una organización. UEBA puede aumentar las capacidades de seguridad existentes, usar un modelo de seguridad Zero Trust y ayudar a las organizaciones a mantener el cumplimiento de los requisitos normativos.
Las capacidades de UEBA primero establecen una línea de base para el comportamiento típico de los usuarios y dispositivos al observar una amplia gama de datos, tales como:
Esos datos pueden provenir de una variedad de plataformas o herramientas, que incluyen: puertas de enlace web seguras, servicios de acceso a la red Zero Trust, servicios de prevención de pérdida de datos (DLP), firewalls, enrutadores, VPN, soluciones de gestión de identidad y acceso (IAM), sistemas de detección y prevención de la intrusión (IDPS), software antivirus y bases de datos de autenticación, entre otras fuentes. Estos servicios y soluciones de seguridad pueden formar parte de plataformas de perímetro de servicio de acceso seguro (SASE) y de perímetro de servicio de seguridad (SSE).
Las capacidades de aprendizaje automático aprenden de los datos ingeridos continuamente y refinan la línea de base del comportamiento a lo largo del tiempo (Cloudflare utiliza un enfoque similar para la gestión de bots, midiendo el comportamiento típico en una aplicación web y luego comparando las nuevas interacciones con esa línea de base para identificar el bot).
Al recopilar y analizar datos, los modelos UEBA pueden detectar cualquier comportamiento que se desvíe de los patrones normales o de las políticas de seguridad de una organización. Por ejemplo, estas capacidades se darían cuenta si un usuario inicia sesión desde una ubicación diferente a la normal, en un momento atípico. Este comportamiento podría indicar que se han robado las credenciales de un empleado.
Cuando las capacidades de UEBA identifican cualquier comportamiento inusual o sospechoso, asignan una puntuación de riesgo del usuario basada en el riesgo que el comportamiento representa para la organización. Unos pocos intentos fallidos de inicio de sesión durante la jornada laboral podrían recibir una puntuación baja, probablemente un usuario olvidó una contraseña. Sin embargo, otras desviaciones en el comportamiento podrían indicar un riesgo de cuenta, infracciones de las políticas de la empresa o una fuga de datos. Algunos ejemplos de comportamientos de riesgo que podrían poner en marcha acciones de mitigación de riesgos relacionadas con la UEBA son:
UEBA puede admitir varios casos de uso tácticos y estratégicos.
La implementación de UEBA puede beneficiar a las organizaciones de muchas maneras.
Aunque la implementación de UEBA tiene muchos beneficios potenciales, las organizaciones también deben ser conscientes de los posibles inconvenientes. Por ejemplo:
Las capacidades de UEBA complementan las soluciones de gestión de eventos e información de seguridad (SIEM) al ofrecer:
La combinación de las capacidades de SIEM y UEBA puede mejorar la visibilidad de la seguridad y fortalecer la capacidad de una organización para identificar y detener las amenazas, al mismo tiempo que mantiene el cumplimiento. Varias soluciones SIEM incorporan capacidades UEBA. Varias soluciones SIEM incorporan capacidades UEBA.
Las soluciones UEBA y de respuesta de detección del punto final (EDR) tienen varias similitudes. Ambas supervisan una serie de puntos finales, incluidos ordenadores de sobremesa, portátiles, teléfonos inteligentes y dispositivos IoT. Además, las soluciones EDR, como UEBA, pueden utilizar análisis de comportamiento y aprendizaje automático para detectar comportamientos atípicos y sospechosos.
Sin embargo, UEBA también puede complementar y ampliar la funcionalidad de las soluciones EDR analizando los comportamientos de los usuarios de punto final.
UEBA es un componente clave de Cloudflare for Unified Risk Posture, una suite de capacidades en la que convergen soluciones de seguridad SASE y aplicación web y API (WAAP) a través de una única plataforma.
Cloudflare permite a las empresas implementar la evaluación, el intercambio y la aplicación automatizados y dinámicos de la postura de riesgo en toda su superficie de ataque en expansión, a la vez que reduce la complejidad de la gestión.
Obtenga más información sobre Cloudflare for Unified Risk Posture.