Вернемся к работе администратора на критичных серверах. Необычное время подключения и обращения к редко используемым ресурсам могут привлечь внимание модуля UBA. Попытка отключить аудит может быть распознана по готовой сигнатуре из библиотеки. Движок применяет правила к событиям, поддерживает их корреляцию и запускает предусмотренные политикой меры реагирования.
В этой связке каждый элемент решает свою задачу. Движок обеспечивает обработку событий и исполнение правил. Библиотека предоставляет подготовленные сценарии обнаружения. UBA помогает увидеть нетипичную активность, для которой отдельное правило может отсутствовать. За счет их сочетания ИБ-команда получает больше оснований для оценки происходящего внутри сессии.
Как результат - меньше самостоятельной работы для ИБ-специалиста по созданию типовых сигнатур и возможность начать реагирование раньше, чем опасный сценарий завершится. При этом результат зависит от выбранных правил, настроек политик и того, какие ресурсы и сессии находятся под контролем.
Больше подробностей о функциональности Avanpost SmartPAM на
странице продукта