2024-01-18 企業宜部署UEBA資安方案

更新於 發佈於 閱讀時間約 2 分鐘

隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(User and entity behavior analytic, UEBA)的可行性。

在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中向來是企業最頭痛的問題。過去的年代,我們可能會使用作業系統的群組原則Global Policy、資料外洩防護Data Loss Protection(DLP)去防護。

但是這些都是原則性、被動形式的防護,在現今日新月異的科技面前,很容易掛萬漏一。舉例說數年前,我也曾經見過有客戶的封鎖USB接口的原則,對於使用microUSB接線駁Android手機然後插入SDcard的抄寫行為是無法防御的。

UEBA是結合了原則性、日常行為與異動比較,再透過機器學習去分析這個行為究竟有沒有對公司造成潛在威脅。簡單說就是因不同時間、不同使用者的習慣去了解這個行為是否異常。

raw-image



Sources: https://learn.microsoft.com/zh-tw/azure/sentinel/anomalies-reference#ueba-anomalies

舉例說,一個每天在香港時區0900-1800上班的同事,忽然間出現在0100於美國遠端登入公司內部伺服器存取。假若群組原則是容許該名同事使用公司遠端登入,就不會出現任何警示,但在UEBA的情況下則會被視為異常並發出警示。

反過來,如果另一名經常出差員工也有類似登入的行徑,則UEBA會結合分析他過往的登入紀錄、去過的地方和時間,也就未必會被認為是異常。當然,趟若他上1小時還在香港登入,下1小時就在美國出現了,這也不可能是正常的行為。

粗略地說,UEBA會結合以下的基準去分析:

  • 地理位置、合理移動時間和存取IP等資料
  • 時間和頻率(使用者歷程記錄)
  • 相較於企業其他員工的行為
  • 相較於企業業務的需要行為

在筆者之前處理過的事件,也看過一些是銷售同事在不合理大批存取公司的內部資料。短時間內於某個檔案伺服器的指定文件匣裡下載大量的文件,這和他以前的日常業務行為有很明顯的異常。

如果套用群組原則,因為他是有權限存取的,當然沒有問題。但在UEBA分析,卻會發出警示給管理員及相關管理層,揭發這位同事是準備在離職前將客戶的資料副本拿走。

現在雲端環境越來越普及,平板手機納入辦公器材、遙距辦公環境也令資安的防護不能只限制於OS的群組原則或是實體DLP就足以應付。

筆者會建議大企業應考慮引入UEBA等先進方案以保障公司的資料安全和機密性。

avatar-img
20會員
92內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在當今數位化和資訊化程度越來越高的環境下,企業面臨的資安挑戰也日益嚴峻。資料外洩不僅可能造成重大財務損失,還可能觸犯法律法規,影響企業的聲譽和運營。因此,選擇合適的防毒軟體對於企業來說至關重要。本文將探討企業在選擇防毒軟體時需要考慮的關鍵因素,以及如何避免因資料外洩而觸法的問題。
在數位化日益深入的今天,駭客網路攻擊成為了各種組織和個人面臨的嚴重挑戰。本文將探討駭客網路攻擊的種類、影響及其防範策略,幫助讀者更好地理解和應對這一重要的安全問題。 什麼是駭客網路攻擊? 駭客網路攻擊是指未經授權的個人或組織通過技術手段,針對計算機系統、網路基礎設施或數據進行的攻擊行為。攻擊者可
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
今天上班的時候有一位阿姨客人,他問我是不是來打工的,看起來很像才高中,我只好回她我已經畢業很久了... 一直以來不論什麼時期都是一樣,國小的時候被以為還在幼稚園,國中的時侯看起像國小、高中的時候看起來像國中、大學的時候看起來像高中,現在都快30了也是被以為還在念書,今天的阿姨居然說我看起來像才高中
Thumbnail
通常跌深都會遇到反彈走勢,自動交易最怕的就是還沒停利就反轉向下,交易策略都有觸發到,帳上都有賺到錢,但最後都因為反轉向下太快造成停損出場,這就是自動交易在設定停損與停利的重點之一,但我的交易策略早就已經回測過,著重點就是不要預設立場想要去干預自動交易,就是好好的執行交易策略就對了。
Thumbnail
今天台積電利多消息出來後ADR大漲,明天又不知道要破多少皮了..
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在當今數位化和資訊化程度越來越高的環境下,企業面臨的資安挑戰也日益嚴峻。資料外洩不僅可能造成重大財務損失,還可能觸犯法律法規,影響企業的聲譽和運營。因此,選擇合適的防毒軟體對於企業來說至關重要。本文將探討企業在選擇防毒軟體時需要考慮的關鍵因素,以及如何避免因資料外洩而觸法的問題。
在數位化日益深入的今天,駭客網路攻擊成為了各種組織和個人面臨的嚴重挑戰。本文將探討駭客網路攻擊的種類、影響及其防範策略,幫助讀者更好地理解和應對這一重要的安全問題。 什麼是駭客網路攻擊? 駭客網路攻擊是指未經授權的個人或組織通過技術手段,針對計算機系統、網路基礎設施或數據進行的攻擊行為。攻擊者可
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
今天上班的時候有一位阿姨客人,他問我是不是來打工的,看起來很像才高中,我只好回她我已經畢業很久了... 一直以來不論什麼時期都是一樣,國小的時候被以為還在幼稚園,國中的時侯看起像國小、高中的時候看起來像國中、大學的時候看起來像高中,現在都快30了也是被以為還在念書,今天的阿姨居然說我看起來像才高中
Thumbnail
通常跌深都會遇到反彈走勢,自動交易最怕的就是還沒停利就反轉向下,交易策略都有觸發到,帳上都有賺到錢,但最後都因為反轉向下太快造成停損出場,這就是自動交易在設定停損與停利的重點之一,但我的交易策略早就已經回測過,著重點就是不要預設立場想要去干預自動交易,就是好好的執行交易策略就對了。
Thumbnail
今天台積電利多消息出來後ADR大漲,明天又不知道要破多少皮了..
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......