Analyse des Benutzerverhaltens mit ADAudit Plus

Benutzer-spezifische Referenzwerte auf Basis von maschinellem Lernen

ADAudit Plus erstellt für jeden einzelnen Benutzer eine dynamische Verhaltens-Baseline und nicht domänenweite Durchschnittswerte. Abweichungen bei der Anmeldezeit, dem Aktivitätsvolumen oder dem Ressourcenzugriff werden anhand des individuellen Musters des jeweiligen Benutzers markiert.

Erkennung von Privilegienmissbrauch

Erhalten Sie Benachrichtigungen, wenn ein ungewöhnliches (und möglicherweise unbefugtes) Volumen an Benutzerverwaltungsaktivitäten auftritt. Sie können zudem Privilegien nachverfolgen, die zum ersten Mal genutzt werden, um Aktionen zu identifizieren, die vom normalen Tätigkeitsbereich eines privilegierten Benutzers abweichen.

Erkennung von Anmeldeanomalien

Herkömmliche Sicherheitstools stützen sich auf statische Regeln oder Passwörter. Erlangt ein Angreifer einen gültigen Benutzernamen und ein gültiges Passwort, erscheint er als legitimer Benutzer. UBA konzentriert sich darauf, wie das Konto genutzt wird, und nicht nur auf die Anmeldedaten, mit denen darauf zugegriffen wird. Daher werden solche Anmeldungen als Anomalien markiert, wenn sie von den festgelegten Basiswerten abweichen.

Echtzeit-Warnmeldungen mit automatisierter Reaktion

Wenn ein Verhaltensschwellenwert überschritten oder ein Angriff erkannt wird, benachrichtigt ADAudit Plus Ihr Team sofort und kann ohne manuellen Eingriff automatisch ein Ticket in unterstützten ITSM-Tools erstellen. Dies ist besonders nützlich bei risikoreichen Aktionen wie anomalen Anmeldungen, massenhaften Datenänderungen und Ähnlichem.

Identifizierung hyperaktiver Konten

Der Algorithmus für maschinelles Lernen überwacht und filtert Konten, die mit ungewöhnlich hoher Dateizugriffs- oder Prozessaktivität in Verbindung stehen, und isoliert kompromittierte Benutzerkonten umgehend.

Über 30 spezielle UBA-Berichte

Jeder UBA-Bericht zielt auf eine bestimmte Anomaliekategorie ab: ungewöhnliche Anmeldezeiten, Anstiege bei Anmeldefehlern, erstmaliger Zugriff auf einen Host, ungewöhnliches Volumen an Dateilöschungen. Jeder Bericht bietet Ihnen einen gezielten Ausgangspunkt für die Untersuchung.

Wie User Behavior Analytics-Software bei der Erkennung von Bedrohungen hilft

User Behavior Analytics (UBA)-Software wendet statistische Modellierung und maschinelles Lernen auf die Aktivitätsdaten an, die von Benutzern in einer IT-Umgebung generiert werden. Anstatt nach bestimmten Signaturen zu suchen, erstellt ein UBA-Tool für jeden Benutzer eine Basislinie, die definiert, was als normal gilt, und gibt eine Warnung aus, wenn die beobachtete Aktivität erheblich von dieser Basislinie abweicht. Dies ermöglicht es Unternehmen, Bedrohungen zu erkennen, die durch Regeln allein übersehen werden: den Insider, der über Wochen hinweg langsam Daten abzieht, das kompromittierte Konto, das erstmals zu einer ungewöhnlichen Uhrzeit auftaucht, oder den Angreifer, der die Perimeter-Sicherheit bereits umgangen hat und sich lateral durch Ihr Netzwerk bewegt.

ADAudit Plus wendet dies direkt auf Active Directory an, wo sich die meisten identitätsbasierten Angriffe abspielen. Das Produkt erfasst Windows-Sicherheitsereignisdaten von Domänencontrollern, Mitgliedsservern, Workstations und Dateiservern und wendet anschließend maschinelles Lernen an, um Verhaltensanomalien bei Anmeldeaktivitäten, Benutzerverwaltungsaktionen, Sperrmustern, Prozessausführung und Dateioperationen zu erkennen. Da ADAudit Plus speziell für AD-Umgebungen entwickelt wurde, sind seine Basiswerte und Erkennungsmechanismen auf die spezifischen Verhaltensmuster abgestimmt, die für IT-Administratoren und Sicherheitsteams in Windows-Infrastrukturen von Bedeutung sind.

Was ADAudit Plus überwacht und als Basiswerte erfasst

ADAudit Plus erstellt benutzer- und hostbezogene Basiswerte in sechs Verhaltensdomänen. Jeder Basiswert spiegelt das individuelle Muster für dieses Konto oder diesen Host wider, nicht einen Domänen-Durchschnitt.

Verhaltensbereich Was ADAudit Plus als Referenzwerte erfasst und in Berichten ausweist
Anmeldeaktivität Normale Anmeldezeiten, typisches Fehleraufkommen und übliche Quellrechner pro Benutzer; Abweichungen lösen Anomalieberichte aus
Benutzerverwaltungsaktionen Umfang und Zeitpunkt von Kontoverwaltungsereignissen pro Administrator; Spitzenwerte über der individuellen Basislinie werden markiert
Muster bei Kontosperrungen Häufigkeit und Zeitpunkt von Sperrungen auf Domänenebene; ungewöhnliche Häufigkeiten oder Sperrungen außerhalb der Geschäftszeiten werden angezeigt
Dateiaktivitäten Umfang von Lese-, Schreib-, Änderungs- und Löschvorgängen pro Benutzer; plötzliche Spitzenwerte deuten auf potenzielle Datenexfiltration oder Ransomware hin
Prozessausführung Die Basislinie der auf jedem überwachten Host ausgeführten Prozesse; erstmalig ausgeführte Prozesse werden zur Überprüfung markiert
Fernzugriff Die Gruppe von Hosts, auf die jeder Benutzer normalerweise per Fernzugriff zugreift; ein erstmaliger Fernzugriff auf einen Host löst eine Warnmeldung aus
Inaktive Administratorkonten Administratorkonten, die in einem bestimmten Zeitraum keine Aktionen durchgeführt haben
Usual Activity Volume based on User report showing the learned baseline activity volume per user with threshold lines, used to identify when a user's event count crosses their individual normal range

Anomales Benutzerverhalten mit maschinellem Lernen erkennen

ADAudit Plus verwaltet 31 spezielle UBA-Berichte, die jeweils eine bestimmte Anomaliekategorie abdecken. Wenn die Aktivität eines Benutzers den durch seine individuelle Baseline festgelegten Schwellenwert überschreitet, erscheint das Ereignis im entsprechenden Bericht mit vollständigem Kontext, um es zu untersuchen oder zu verwerfen.

  • Ein Anstieg der Anmeldefehler über die individuelle Baseline eines Benutzers hinaus, Anmeldeversuche außerhalb der festgelegten Arbeitszeiten und andere Aktionen, die eine Untersuchung rechtfertigen, werden gemeldet.
  • Wenn ein Benutzer auf einen Host zugreift, auf den er zuvor noch nie zugegriffen hat, wird dies in einem speziellen Bericht als Anzeichen für eine laterale Bewegung erfasst.
  • Ein plötzlicher Anstieg von Dateiveränderungen über die Basislinie eines Benutzers hinaus wird markiert – einer der stärksten Indikatoren für Ransomware, die aus Windows-Ereignisdaten gewonnen werden können.
  • Ungewöhnliche Mengen an Dateilöschungen, erhöhte Anzahl an fehlgeschlagenen Dateizugriffen und Dateiaktivitäten außerhalb der normalen Arbeitszeiten werden jeweils in separaten Berichten erfasst, damit verschiedene Bedrohungsszenarien nicht in einer einzigen Warnmeldung zusammengefasst werden.
Unusual Logon Activity Time report listing users whose logon events occurred outside their established hours baseline, with the flagged logon time, host, and deviation from their normal activity window

Aktive AD-Angriffe erkennen, nicht nur Anomalien

Zur Ergänzung der auf maschinellem Lernen basierenden Bedrohungserkennung verfügt ADAudit Plus über integrierte Funktionen zur Erkennung bekannter Bedrohungen. Ein Attack Surface Analyzer in ADAudit Plus erkennt mehr als 25 Active-Directory-Angriffstechniken namentlich, darunter Kerberoasting, Golden-Ticket-Angriffe, DCSync, Pass-the-Hash, Pass-the-Ticket, RID-Hijacking, DCShadow und Skeleton Key.

Das Verhalten privilegierter Benutzer überwachen

Privilegierte Konten erfordern eine genauere Verhaltensüberwachung als Standardbenutzerkonten. Kompromittierte Administrator-Anmeldedaten, ein böswilliger Insider mit erweiterten Zugriffsrechten oder ein Techniker, der über seine Rolle hinausgehende Berechtigungen angesammelt hat – all dies führt zu Verhaltensmustern, die sich von denen eines rechtmäßig agierenden Administrators im Tagesgeschäft unterscheiden.

  • ADAudit Plus legt für die Aktivitäten privilegierter Benutzer separate Basiswerte fest und erfasst dabei das Volumen und den Zeitpunkt von Verwaltungsaktionen in den Bereichen Benutzerverwaltung, Gruppenverwaltung, GPO-Änderungen und Berechtigungsanpassungen.
  • Es kennzeichnet Administratoren, deren Aktivitäten im Bereich der Kontoverwaltung über ihre individuelle Basislinie hinausgehen – ein Hinweis darauf, dass entweder kompromittierte Anmeldedaten verwendet werden oder dass ein Prozess zur Automatisierung von Änderungen fehlgeschlagen ist.
  • Administratoraktivitäten, die zu ungewöhnlichen Zeiten stattfinden, werden nachverfolgt, um potenzielle Anzeichen für eine Kompromittierung des Kontos oder des Benutzers schnell zu erkennen.
  • Die erstmalige Nutzung einer Berechtigung wird erfasst, um zu erkennen, wann ein Konto zum ersten Mal ein Recht ausübt, über das es verfügt, das es aber zuvor noch nie genutzt hat. Dies ist einer der deutlichsten Indikatoren für den Missbrauch von Berechtigungen.

Echtzeit-Warnmeldungen erhalten und die Reaktion auf Vorfälle automatisieren

Das Erkennen einer Anomalie oder eines Angriffs ist nur dann sinnvoll, wenn die richtigen Personen schnell genug davon erfahren, um handeln zu können. ADAudit Plus wird mit über 50 vorkonfigurierten Warnprofilen ausgeliefert, die die Verhaltens- und Angriffsszenarien abdecken, die am ehesten sofortige Aufmerksamkeit erfordern.

Wenn eine Warnmeldung ausgelöst wird, kann ADAudit Plus automatisch ein Ticket in unterstützten ITSM-Tools erstellen, sodass der Vorfall mit vollständigem Kontext und ohne manuelle Weiterleitung protokolliert und zugewiesen wird.

Warum native Tools zu kurz greifen

Windows-Sicherheitsereignisprotokolle enthalten die Rohdaten, auf denen UBA basiert. Das Problem ist, dass sie für die Erfassung und nicht für die Analyse konzipiert sind. Mehrere strukturelle Einschränkungen machen native Tools für Verhaltensanalysen in nennenswertem Umfang unbrauchbar.

  • Sicherheitsereignisprotokolle werden lokal auf jedem Domänencontroller gespeichert. In einer Umgebung mit mehreren Domänencontrollern erfordert die Korrelation der Aktivitäten eines einzelnen Benutzers das Abrufen der Protokolle von jedem Controller einzeln; es gibt keine native konsolidierte Ansicht.
  • Die Ereignisanzeige bietet keine Funktionen zur Erstellung von Basiswerten. Sie vermerkt zwar, dass 47 fehlgeschlagene Anmeldeversuche stattgefunden haben, gibt jedoch keinen Aufschluss darüber, ob dies für diesen Benutzer normal ist oder eine signifikante Abweichung von seinem üblichen Verhaltensmuster darstellt.
  • PowerShell kann Protokolle über mehrere Domänencontroller hinweg aggregieren, doch das Erstellen und Pflegen der Skripte, die erforderlich sind, um das benutzerspezifische Verhalten als Basislinie zu erfassen, Abweichungen zu erkennen und konsistente Berichte zu erstellen, stellt einen erheblichen laufenden technischen Aufwand dar – und ist keine Funktion zur Sicherheitsüberwachung.
  • Native Tools verfügen weder über ein Konzept für Entitäts-Basislinien für Hosts noch über eine Erkennung von Erstzugriffen und auch nicht über eine Korrelation zwischen Identitätsaktivitäten vor Ort und in der Cloud.

ADAudit Plus ersetzt diesen manuellen, fragmentierten Arbeitsablauf durch eine speziell entwickelte UBA-Engine. Basiswerte werden automatisch erstellt, Anomalien werden in speziellen Berichten sichtbar gemacht, und benannte Angriffstechniken werden erkannt und mit forensischen Zeitachsen dargestellt. Dieselben Daten, die die Verhaltenserkennung antreiben, fließen in Ihre Compliance-Berichte ein – alles über eine einzige Konsole.

4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden

Weitgehend anerkannt

ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.

Einfache Bereitstellung

Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.

Wettbewerbsfähige Preisgestaltung

ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.

Einheitliche Übersicht

ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.

 

Häufig gestellte Fragen

UBA-Software wendet maschinelles Lernen auf Benutzeraktivitätsdaten an, um Verhaltens-Baselines zu erstellen und Abweichungen zu kennzeichnen. Anstatt bekannte Signaturen abzugleichen, deckt sie Bedrohungen auf, die von Regeln übersehen werden: kompromittierte Konten, die sich zu ungewöhnlichen Zeiten authentifizieren, Insider, die schrittweise Daten abziehen, und Angreifer, die sich nach Umgehung der Perimeter-Sicherheit lateral ausbreiten.

Ein UBA-Tool erfasst Windows-Sicherheitsereignisdaten von Domänencontrollern, Mitgliedsservern und Workstations und erstellt daraus eine benutzerspezifische Verhaltensbasislinie. Bei Abweichungen, wie beispielsweise einer ungewöhnlichen Anmeldezeit, einem sprunghaften Anstieg fehlgeschlagener Authentifizierungen oder einem erstmaligen Zugriff auf einen Host, wird die Abweichung in einem speziellen Anomaliebericht zur Untersuchung angezeigt.

UBA erkennt Insider-Bedrohungen, kompromittierte Konten und aktive Angriffstechniken, die signaturbasierte Tools übersehen. ADAudit Plus bietet spezielle Anomalieberichte zu Abweichungen bei der Anmeldung, Anstieg der Dateiaktivitäten, Privilegienerweiterung und erstmaligen Zugriffsereignissen.

UBA erkennt Insider-Bedrohungen, indem es eine benutzerspezifische Verhaltensbasislinie erstellt und bei Abweichungen Alarm auslöst: ungewöhnliche Anmeldezeiten, Anstiege bei der Dateilöschung, erstmaliger Zugriff auf eine sensible Ressource oder ein plötzlicher Anstieg der Administratoraktivitäten. In ADAudit Plus werden diese Anomalien durch 31 spezielle UBA-Berichte mit Echtzeit-Benachrichtigungen sichtbar gemacht.

Ja. Der Attack Surface Analyzer erkennt mehr als 25 benannte Active-Directory-Angriffstechniken, darunter Kerberoasting, Golden Ticket, DCSync, Pass-the-Hash und RID-Hijacking, sowie mehr als 15 Netzwerkangriffe und mehr als 20 Prozessangriffe. Jede Erkennung umfasst eine forensische Zeitleiste, die die Aktivitäten vor, während und nach dem Vorfall abdeckt.