Gå til indhold
atlas

Anomalidetektion

Også kendt som: adfærdsbaseret detektion

At lære, hvordan normal aktivitet ser ud, og slå alarm, når noget afviger fra den, også selv om ingen regel beskriver angrebet.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En måde at finde trusler på ved at opbygge en model af normal adfærd for brugere, enheder eller netværkstrafik - ofte med maskinlæring - og markere hændelser, der afviger mere end en fastsat grænse fra den.

Forklaret enkelt

Som en bankassistent, der kender en fast kunde så godt, at hun straks lægger mærke til det, når han en søndag vil flytte hele sin opsparing til udlandet.

I praksis

En bogholder i en kommune har en konto, der normalt åbner nogle få filer om dagen, men som pludselig kopierer ti tusind filer en nat; ingen regel dækker det, men modellen markerer det, og SOC'en finder malware.

Hvorfor det betyder noget

Den kan fange nye angreb, som ingen endnu har skrevet en regel for, men usædvanligt er ikke det samme som skadeligt, så den giver mange falske alarmer, som mennesker må vurdere.

Teknisk uddybning

Dorothy Dennings artikel "An Intrusion-Detection Model" fra 1987, udviklet sideløbende med SRI's IDES-system, fastlagde den grundlæggende idé: vedligehold statistiske profiler for subjekter (brugere, maskiner, processer), der handler på objekter, og markér observationer, der afviger markant fra profilen. Den klassiske modsætning er misbrugs- eller signaturdetektion, der matcher kendte ondsindede mønstre. NIST SP 800-94 bruger betegnelserne anomalibaseret og signaturbaseret detektion og tilføjer stateful protokolanalyse som en tredje metode. Chandola, Banerjee og Kumars meget citerede oversigtsartikel fra 2009 skelner mellem punktanomalier (en enkelt afvigende værdi), kontekstuelle anomalier (normale i én sammenhæng og unormale i en anden, fx et login kl. 03.00) og kollektive anomalier (en sekvens, der kun er unormal som helhed, fx langsom, periodisk beaconing).

Teknikkerne spænder fra simpel statistik til maskinlæring. Baselines med middelværdi og standardafvigelse (z-scores), eksponentielt vægtede glidende gennemsnit og sæsonmodeller, der tager højde for ugedag og tidspunkt, er stadig arbejdshestene i SIEM-platforme. Blandt de usuperviserede metoder er isolation forest (Liu, Ting og Zhou, 2008), der vurderer punkter efter, hvor få tilfældige opdelinger der skal til for at isolere dem, local outlier factor, one-class SVM'er, klyngeanalyse og autoencodere, hvis rekonstruktionsfejl bruges som anomaliscore. Produkter til user and entity behaviour analytics (UEBA) anvender disse pr. identitet og pr. enhed og tilføjer sammenligning med peergrupper, så en bogholder sammenlignes med andre bogholdere frem for med hele organisationen.

Den centrale vanskelighed er base rate-fejlslutningen, som Axelsson (2000) analyserede for intrusion detection. Fordi reelt ondsindede hændelser er ekstremt sjældne, giver selv en detektor med meget lav falsk positiv-rate langt flere falske end ægte alarmer. Sommer og Paxson (2010) tilføjede, at anomalidetektion i netværk adskiller sig fra klassiske ML-domæner: fejl er dyre, den "normale" klasse er meget varieret og foranderlig, der er sjældent facit at træne på, og en markeret anomali kommer ofte uden en forklaring, som en analytiker kan handle på. Baselines driver også, når organisationer ændrer sig, og tålmodige angribere kan bevidst holde sig inden for de normale intervaller eller flytte baselinen gradvist, en form for forgiftning. En ny medarbejder, en kørsel ved kvartalsafslutning eller en migrering ser unormal ud uden at være ondsindet.

I praksis indsnævrer velfungerende installationer spørgsmålet: de modellerer specifikke, velforståede adfærdsmønstre (geografi ved login, mængden af udgående data, forholdet mellem forælder- og børneprocesser, brug af servicekonti), holder træningsperioden fri for kendte hændelser, dokumenterer baselinevindue og tærskler og sender anomalier videre som kontekst eller risikoscorer, der hæver prioriteten af relaterede regelbaserede alarmer, frem for som selvstændige alarmer. Anomalidetektion supplerer detektionsregler i stedet for at erstatte dem: regler giver præcis, forklarlig dækning af kendte teknikker, mens anomalimodeller giver en chance for at fange det ukendte mod en lavere præcision.

Relationer

Forveksl ikke med
Detektionsregel
Forårsager
Falsk positiv

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.