iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
AI Security

影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道系列 第 17 篇

看穿蠻橫咒的受害者:透過 UEBA 行為分析,揪出行為走樣的影子代理人

  • 分享至 

  • xImage
  •  

蠻橫咒的受害者表面上行為看起來一切正常,但實際上他的行為已經完全被其他人控制了。唯一能意識到他已經失去自主意識的,大概只有相當親近的家人、朋友。

有些時候,員工私自使用 AI 建立的影子 IT 工具,所有行為都在模擬使用者操作,真的難以透過 CASB 或 EDR 找到時。就需要用上另一個稱為 UEBA(User and Entity Behavior Analytics,使用者與實體行為分析)的秘密武器,這是現代資安防禦中非常核心的一種「以AI與大數據為基礎」的智慧偵測技術。

UEBA 的運作很像人類的直覺,先透過日常生活中長期收集的資訊,默默觀察使用者或特定實體(如伺服器、電腦等)的行為,並根據這些資訊建立基準模型。有了基準模型,了解使用者或實體的行為模式後,接著就會持續的觀察,並判斷使用者或實體的行為,與原本觀察到的基準值有多少的差異。當與基準值差異太大的異常行為出現,且風險分數超過一定的閥值時,系統就會提出告警。

例如使用者本來集中在特定時間操作業務,有一天開始,突然很固定的每 10 分鐘就更新一次資訊,這種時候就很有可能是使用者在電腦上,進行了某種影子 IT 行為來取代原本的人工作業。

另外,對於化整為零型的攻擊模式,例如少量但持續進行的機敏資料竊取行為等,也往往需要依靠 UEBA 這樣的工具才有機會盡早發現。

總結來說,CASB 可以幫企業防堵外部未知網站連線,EDR 幫企業偵測端點上的明顯惡意行為。而 UEBA 則是透過長期觀察,來揪出表面上看似正常,但其實已經偏離日常業務的異常行為。


上一篇
魔法部的檢測魔咒:透過 EDR 與瀏覽器外掛監控端點上的影子 AI 動作
系列文
影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言