Detecção de anomalias com agrupamento dinâmico de pares

Equipado com o agrupamento dinâmico de pares, Armed with dynamic peer grouping,
o Log360 ajuda a criar uma política de segurança mais estrita

 
 
 
 
 
 
Detected

O que é agrupamento dinâmico de pares?

O agrupamento dinâmico de pares é um recurso dentro da análise comportamental que fortalece as capacidades de detecção de anomalias e pontuação de riscos de uma solução SIEM. É o processo de agrupar usuários em uma rede com base nos comportamentos que eles exibem e estabelecer uma linha de base para o grupo. Essa linha de base é usada como referência para detectar anomalias.

Em palavras mais simples, os grupos dinâmicos de pares fornece contexto aos eventos dos usuários da rede, ajudando a detectar ameaças com maior precisão.

Criação de grupos dinâmicos de pares no Log360

O Log360 cria grupos de pares para cada um dos relatórios contidos no módulo UEBA. Esses grupos são baseados em tempo, contagem e anomalias. Qualquer evento de um usuário é avaliado com base nos clusters dos quais o usuário faz parte e a pontuação de risco UEBA é ajustada de acordo. Se a pontuação ultrapassar um threshold predefinido, um alerta de alto risco é emitido.

Vantagens de incluir o agrupamento dinâmico de pares no seu UEBA

  • Melhoria na precisão da detecção de anomalias
  • Redução no número de falsos positivos
  • Atualizações periódicas nos clusters para considerar mudanças graduais no comportamento dos usuários
Dynamic-peer-grouping-img1.png

Vamos ver o agrupamento dinâmico de pares em ação.

O usuário John faz o login entre 9h e 9h15, mas seu horário usual é entre 6h e 6h15.

O recurso UEBA do Log360 considera essa diferença no horário como uma anomalia e, consequentemente, uma pontuação de alto risco é gerada.

Dynamic-peer-grouping-img2.png

É aqui que o agrupamento dinâmico de pares entra em cena.

Como a equipe faria o login regularmente por volta do mesmo horário, John faria parte de um cluster com outros membros da equipe. Além disso, quando esse evento diferente é analisado no contexto do horário de login de outros membros desse grupo de pares, é menos provável que seja considerado uma ameaça. Em casos como esse, a pontuação de risco é reduzida com base em algoritmos de machine learning (ML).

Dynamic-peer-grouping-img3.png

Em outro caso, Maria faz login entre 9h e 9h15, o que não está de acordo com seu horário usual de login, que é entre 6h e 6h15.

Mais uma vez, esse comportamento é sinalizado como uma anomalia pelo recurso UEBA do Log360 e uma pontuação de risco é gerada de acordo. Quando esse comportamento não está alinhado com o grupo de pares do usuário, ocorre o aumento na pontuação de risco desse evento para sinalizar um alerta.

Dynamic-peer-grouping-img4.png

É assim que o grupo dinâmico de pares no Log360 funciona e ajuda a detectar com precisão anomalias de eventos de usuários que ocorrem na rede em tempo real, abrindo caminho para um sistema de defesa contra ameaças robusto e eficaz.