蠻橫咒的受害者表面上行為看起來一切正常,但實際上他的行為已經完全被其他人控制了。唯一能意識到他已經失去自主意識的,大概只有相當親近的家人、朋友。
有些時候,員工私自使用 AI 建立的影子 IT 工具,所有行為都在模擬使用者操作,真的難以透過 CASB 或 EDR 找到時。就需要用上另一個稱為 UEBA(User and Entity Behavior Analytics,使用者與實體行為分析)的秘密武器,這是現代資安防禦中非常核心的一種「以AI與大數據為基礎」的智慧偵測技術。
UEBA 的運作很像人類的直覺,先透過日常生活中長期收集的資訊,默默觀察使用者或特定實體(如伺服器、電腦等)的行為,並根據這些資訊建立基準模型。有了基準模型,了解使用者或實體的行為模式後,接著就會持續的觀察,並判斷使用者或實體的行為,與原本觀察到的基準值有多少的差異。當與基準值差異太大的異常行為出現,且風險分數超過一定的閥值時,系統就會提出告警。
例如使用者本來集中在特定時間操作業務,有一天開始,突然很固定的每 10 分鐘就更新一次資訊,這種時候就很有可能是使用者在電腦上,進行了某種影子 IT 行為來取代原本的人工作業。
另外,對於化整為零型的攻擊模式,例如少量但持續進行的機敏資料竊取行為等,也往往需要依靠 UEBA 這樣的工具才有機會盡早發現。
總結來說,CASB 可以幫企業防堵外部未知網站連線,EDR 幫企業偵測端點上的明顯惡意行為。而 UEBA 則是透過長期觀察,來揪出表面上看似正常,但其實已經偏離日常業務的異常行為。