UEBA: تعلَّم ما هو طبيعي، والتقط ما هو غريب
يبحث مضاد الفيروسات عن تواقيع الخبيث المعروف. لكن الهجوم الحقيقي يبدو عادةً كنشاط شرعي ينحرف عن المألوف — حساب مسؤول يدخل الساعة الثالثة فجرًا، جهاز يتصل بعنوان لم يتحدث إليه قط. لا يبحث UEBA عن "الخبيث"؛ بل يتعلّم ما هو طبيعي لكل جهاز، ويُنبّه على الانحراف.
كيف يعمل — 5 خطوات
1. الجمع. نبضة الوكيل تحمل أصلًا حقائق سلوكية: العمليات، بدء التشغيل التلقائي، الأقران العامّون، المنافذ المستمعة. 2. الأرشفة. يستخرج الـ Worker الحقائق ويُلحقها بسلسلة زمنية (device_telemetry) — وهذا حجر الزاوية الذي يقوم عليه كل شيء آخر. 3. التعلّم. تبني نافذة تعلّم (14 يومًا افتراضيًا) ملفًّا لكل جهاز: العمليات المعروفة، الأقران المعروفون، حسابات الدخول، ساعات النشاط النموذجية. 4. الكشف. تُقارَن كل نبضة بالملف، وتصبح الانحرافات شذوذًا ذا خطورة. 5. الاستجابة. يُغذّى الشذوذ في لوحة التنبيهات، مع إمكانية احتواء تلقائي عبر قناة التحكّم.
أمثلة على الشذوذ الذي نلتقطه
- أول اتصال بعنوان IP عام لم يتحدث إليه الجهاز قط (معلومة←متوسط).
- نظير في قائمة C2 — مُقاطَع مع تغذية Feodo (حرج).
- عملية جديدة غير موقّعة / عملية تعمل من temp/appdata (متوسط←عالٍ).
- ثبات جديد — قفزة في عدد عناصر بدء التشغيل التلقائي / مهمة مجدوَلة جديدة (عالٍ).
- منفذ مستمِع جديد (متوسط).
- دخول خارج ساعات العمل / حساب جديد / ارتفاع في إخفاقات الدخول (عالٍ).
لماذا يهمّ وسم MITRE
كل شذوذ موسوم بتقنية ATT&CK — فبدلًا من "حدث شيء غريب"، تحصل على "T1053 — مهمة/وظيفة مجدوَلة (ثبات)". هذا يحوّل تنبيهًا منفردًا إلى جزء من قصة هجوم يمكنك التحقيق فيها وتوثيقها والإبلاغ عنها (بما في ذلك لأغراض التعديل 13).