Articulo de referencia

Análisis del comportamiento del usuario

El análisis del comportamiento del usuario ( UBA ) o el análisis del comportamiento de usuarios y entidades ( UEBA ), [ 1 ] es el concepto de analizar el comportamiento de usuar...

El análisis del comportamiento del usuario ( UBA ) o el análisis del comportamiento de usuarios y entidades ( UEBA ), [ 1 ] es el concepto de analizar el comportamiento de usuarios, sujetos, visitantes, etc., con un propósito específico. [ 2 ] Permite que las herramientas de ciberseguridad construyan un perfil de la actividad normal de cada individuo, observando patrones de comportamiento humano y luego resaltando desviaciones de ese perfil (o anomalías) que pueden indicar una posible vulneración. [ 3 ] [ 4 ] [ 5 ]

Propósito de UBA

Según Johna Till Johnson de Nemertes Research, la razón para usar UBA es que " los sistemas de seguridad proporcionan tanta información que resulta difícil descubrir información que realmente indique un potencial de ataque real. Las herramientas de análisis ayudan a dar sentido a la gran cantidad de datos que recopilan SIEM , IDS /IPS, registros del sistema y otras herramientas. Las herramientas UBA utilizan un tipo especializado de análisis de seguridad que se centra en el comportamiento de los sistemas y las personas que los utilizan. La tecnología UBA evolucionó inicialmente en el campo del marketing para ayudar a las empresas a comprender y predecir los patrones de compra de los consumidores . Pero, como se ha demostrado, UBA también puede ser extraordinariamente útil en el contexto de la seguridad". [ 6 ]

Distinción entre UBA y UEBA

La E en UEBA extiende el análisis para incluir actividades de entidades que tienen lugar pero que no están necesariamente vinculadas o ligadas directamente a las acciones específicas de un usuario, pero que aún pueden correlacionarse con una vulnerabilidad, reconocimiento, brecha de intrusión o ocurrencia de explotación. [ 2 ]

El término "UEBA" fue acuñado por Gartner en 2015. UEBA rastrea la actividad de dispositivos, aplicaciones, servidores y datos. Los sistemas UEBA producen más datos y ofrecen opciones de informes más complejas que los sistemas UBA. [ 1 ]

Diferencia con EDR

Las herramientas UEBA se diferencian de las capacidades de detección y respuesta en el punto final (EDR) en que UEBA se centra en el análisis del comportamiento del usuario, mientras que EDR se centra en el análisis del punto final . [ 3 ] Las soluciones de ciberseguridad, como EDR y XDR, suelen priorizar la detección y respuesta a amenazas externas una vez que se ha producido un incidente. Las soluciones EUBA e IRM buscan prevenir riesgos potenciales internamente mediante el análisis del comportamiento de los empleados.

Autenticación continua en el análisis del comportamiento del usuario

Se ha propuesto la autenticación continua como una forma de análisis del comportamiento del usuario en la que un sistema verifica la identidad durante toda una sesión activa, en lugar de solo al iniciar sesión. Al monitorizar el comportamiento durante el uso, este enfoque reduce el riesgo de abuso del sistema una vez concedido el acceso inicial. La investigación en este ámbito ha examinado señales como los movimientos del ratón, la sincronización de las pulsaciones de teclas, la actividad de la red y los patrones de uso de las aplicaciones. Estas señales pueden formar perfiles de uso del ordenador que se mantienen consistentes durante largos periodos y difieren entre individuos, lo que permite a los modelos de aprendizaje automático detectar comportamientos que se desvían de los patrones típicos del usuario. [ 7 ] [ 8 ] Dichos sistemas también pueden utilizar modelos de aprendizaje automático y detección de anomalías para identificar sesiones sospechosas basándose en desviaciones de los patrones de interacción habituales. [ 9 ]

Los sistemas de aprendizaje automático para la autenticación continua suelen basarse en datos a largo plazo, ya que el comportamiento cotidiano varía a lo largo de horas, días o semanas. Los modelos deben tener en cuenta los cambios provocados por la fatiga, la carga de trabajo o el contexto ambiental. Por ello, los investigadores distinguen entre las evaluaciones offline, donde los modelos se prueban con conjuntos de datos recopilados previamente, y las evaluaciones online, que observan el comportamiento en tiempo real y capturan la variabilidad diaria. La autenticación continua se suele considerar en entornos donde ya se espera cierto grado de monitorización y donde la expectativa de privacidad es menor, como en el ámbito corporativo. [ 7 ]

El mismo estudio también examinó la estructura temporal del comportamiento de uso de computadoras. Mediante el análisis de datos sustitutos, Giovanini et al. encontraron ciclos de 24 horas bien definidos en los patrones de actividad de la mayoría de los usuarios, lo que indica que las rutinas diarias dan forma a los perfiles de uso de manera medible y que estos perfiles contienen tanto una estructura dependiente del tiempo como una variación aleatoria. [ 7 ] Esto ha llevado a los investigadores a sugerir que separar los patrones periódicos de los procesos del sistema en segundo plano puede ayudar a mejorar la estabilidad del modelo. Al mismo tiempo, muchas evaluaciones existentes se basan en muestras relativamente pequeñas y solo un dispositivo por usuario, y trabajos más recientes destacan la necesidad de conjuntos de datos más grandes y diversos para comprender el cambio de comportamiento a largo plazo y evaluar adecuadamente la robustez de las técnicas de autenticación continua. [ 7 ]

Trabajos posteriores en este ámbito han señalado que no todas las características utilizadas en la autenticación continua reflejan necesariamente el comportamiento humano de forma directa. En sistemas que recopilan datos sobre procesos en ejecución, dominios contactados, tiempos de pulsación de teclas, movimiento del ratón y actividad web, muchas de las características predictivas más sólidas provienen de patrones de uso de la red y las aplicaciones, en lugar de movimientos generados por humanos. Estas características suelen reflejar la configuración del dispositivo o el entorno de red y, en ocasiones, pueden provocar que los modelos distingan dispositivos en lugar de usuarios. Esta preocupación se ha destacado en estudios recientes sobre el sesgo del dispositivo, que muestran que los modelos de autenticación pueden aprender involuntariamente características específicas del hardware o del sensor, en lugar de rasgos de comportamiento. [ 10 ] Dado que estas características ambientales y vinculadas al dispositivo pueden parecer distintivas solo dentro de un entorno específico, los investigadores suelen enfatizar la importancia de incorporar señales de comportamiento impulsadas por humanos, como tiempos de pulsación de teclas o movimiento del ratón, y de utilizar conjuntos de datos que incluyan múltiples dispositivos por usuario y períodos de observación más largos en el mundo real.

Véase también

Referencias

  1. 1 2 "¿Qué es el análisis del comportamiento del usuario (y de la entidad) (UBA o UEBA)?" . Seguridad . Consultado el 5 de mayo de 2023 .
  2. 1 2 Mike Chapple, James Michael Stewart, Darril Gibson (junio de 2021). (ISC)2 CISSP Certified Information Systems Security Professional Guía de estudio oficial (9.ª ed.). Wiley. pág. 49. ISBN   978-1-119-78623-8.{{cite book}}: CS1 maint: varios nombres: lista de autores ( enlace )
  3. 1 2 Mike Chapple, James Michael Stewart, Darril Gibson (junio de 2021). (ISC)2 CISSP Certified Information Systems Security Professional Guía de estudio oficial (9.ª ed.). Wiley. pág. 1009. ISBN   978-1-119-78623-8.{{cite book}}: CS1 maint: varios nombres: lista de autores ( enlace )
  4. Guía de mercado para el análisis del comportamiento del usuario
  5. La búsqueda de análisis de datos: ¿Está su SIEM en peligro de extinción?
  6. Las herramientas de análisis del comportamiento del usuario pueden frustrar los ataques de seguridad.
  7. 1 2 3 4 Giovanini, Luiz; Ceschin, Fabrício; Silva, Mirela (2022). "Los modelos binarios en línea son prometedores para distinguir perfiles de uso de computadoras temporalmente consistentes" . IEEE Transactions on Biometrics, Behavior, and Identity Science . 4 (3): 412– 423. doi : 10.1109/TBIOM.2022.3179206 .
  8. "Transacciones IEEE sobre Biometría, Comportamiento y Ciencia de la Identidad" . Transacciones IEEE sobre Biometría, Comportamiento y Ciencia de la Identidad . 2018. doi : 10.1109/TBIOM.2018.2829840 .
  9. "Clasificación de bots de comportamiento para la detección avanzada de fraude" . DataDome . Consultado el 18 de mayo de 2024 .
  10. Stragapede, Giuseppe; Vera-Rodriguez, Ruben; Tolosana, Ruben; Morales, Aythami (2023). "BehavePassDB: base de datos pública para biometría conductual móvil y evaluación comparativa" . Pattern Recognition . 134 109089. doi : 10.1016/j.patcog.2022.109089 .
  • Los fundamentos de UBA