Doogree
Verteidigung · Anomalieerkennung

UEBA: Das Normale lernen, das Ungewöhnliche fangen

02.07.2026 · ~6 Min. Lesezeit
UEBAAnomalieerkennungMITRE ATT&CKEDR

Antivirus sucht nach Signaturen von bekanntem Schadverhalten. Aber ein echter Angriff sieht meist aus wie legitime Aktivität, die von der Norm abweicht — ein Admin-Konto, das sich um 3 Uhr morgens anmeldet, ein Gerät, das eine Adresse kontaktiert, mit der es nie gesprochen hat. UEBA sucht nicht nach „schlecht"; es lernt, was für jedes Gerät normal ist, und alarmiert bei der Abweichung.

Wie es funktioniert — 5 Schritte

1. Erfassung. Der Heartbeat des Agenten trägt bereits Verhaltensfakten: Prozesse, Autostarts, öffentliche Peers, lauschende Ports. 2. Historisierung. Der Worker extrahiert die Fakten und hängt sie an eine Zeitreihe an (device_telemetry) — das ist der Grundstein, auf dem alles andere ruht. 3. Lernen. Ein Lernfenster (standardmäßig 14 Tage) baut ein Profil für jedes Gerät auf: bekannte Prozesse, bekannte Peers, Anmeldekonten, typische Aktivitätszeiten. 4. Erkennung. Jeder Heartbeat wird mit dem Profil verglichen, und Abweichungen werden zu Anomalien mit einem Schweregrad. 5. Reaktion. Die Anomalien fließen in das Alarmpanel ein, mit der Option zur automatischen Eindämmung über den Steuerkanal.

Bis das Profil ausgereift ist — keine Alarme. Jedes Gerät hat ein learning_until: Während des Lernens lernen wir, wir machen keinen Lärm. Das ist es, was die Flut von Fehlalarmen verhindert, die EDRs zugrunde richtet.

Beispiele für Anomalien, die wir fangen

Warum die MITRE-Kennzeichnung wichtig ist

Jede Anomalie wird mit einer ATT&CK-Technik gekennzeichnet — sodass man statt „etwas Ungewöhnliches ist passiert" ein „T1053 — Scheduled Task/Job (Persistenz)" erhält. Das verwandelt einen einzelnen Alarm in Teil einer Angriffsgeschichte, die man untersuchen, dokumentieren und melden kann (auch für die Zwecke von Novelle 13).

Warum das dem Antivirus allein überlegen ist: AV stoppt bekannte Malware. UEBA fängt, was der AV entgeht — Missbrauch legitimer Werkzeuge, laterale Bewegung und Rechteausweitung. Zusammen mit YARA-Jagd und automatischer Behebung ist es ein EDR-Lite, das auf demselben einzigen Agenten läuft, den Sie bereits installiert haben.

← Zurück zum Blog · So funktioniert es →