UEBA : apprendre le normal, attraper l'étrange
L'antivirus recherche les signatures de ce qui est connu comme malveillant. Mais une vraie attaque ressemble généralement à une activité légitime qui dévie de la norme — un compte administrateur qui se connecte à 3 h du matin, un appareil qui contacte une adresse à laquelle il n'a jamais parlé. L'UEBA ne recherche pas « le mauvais » ; il apprend ce qui est normal pour chaque appareil, et alerte sur la déviation.
Comment ça marche — 5 étapes
1. Collecte. Le battement de cœur de l'agent transporte déjà des faits comportementaux : processus, exécutions automatiques, pairs publics, ports en écoute. 2. Historisation. Le Worker extrait les faits et les ajoute à une série temporelle (device_telemetry) — c'est la pierre angulaire sur laquelle tout le reste repose. 3. Apprentissage. Une fenêtre d'apprentissage (14 jours par défaut) construit un profil pour chaque appareil : processus connus, pairs connus, comptes de connexion, heures d'activité typiques. 4. Détection. Chaque battement de cœur est comparé au profil, et les déviations deviennent des anomalies dotées d'une gravité. 5. Réponse. Les anomalies alimentent le panneau d'alertes, avec la possibilité d'un confinement automatique via le canal de contrôle.
Exemples d'anomalies que nous attrapons
- Premier contact avec une IP publique à laquelle l'appareil n'a jamais parlé (info→moyen).
- Un pair figurant sur une liste C2 — recoupé avec le flux Feodo (critique).
- Un nouveau processus non signé / un processus s'exécutant depuis temp/appdata (moyen→élevé).
- Une nouvelle persistance — un bond du nombre d'exécutions automatiques / une nouvelle tâche planifiée (élevé).
- Un nouveau port en écoute (moyen).
- Connexion hors heures / un nouveau compte / une hausse des échecs de connexion (élevé).
Pourquoi l'étiquetage MITRE compte
Chaque anomalie est étiquetée avec une technique ATT&CK — ainsi, au lieu de « quelque chose d'étrange s'est produit », vous obtenez « T1053 — Scheduled Task/Job (persistance) ». Cela transforme une alerte isolée en un élément d'une histoire d'attaque que vous pouvez investiguer, documenter et signaler (y compris aux fins de l'Amendement 13).