用户行为分析产品白皮书v1.2(DOC33页).doc
《用户行为分析产品白皮书v1.2(DOC33页).doc》由会员分享,可在线阅读,更多相关《用户行为分析产品白皮书v1.2(DOC33页).doc(32页珍藏版)》请在三一办公上搜索。
1、建设文明安全和高效的互联网 建设文明健康安全高效的互联网用户行为分析系统(UBA)产品白皮书北京网康科技有限公司2017年 2月版权声明北京网康科技有限公司2014版权所有,保留一切权力。本文件中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属北京网康科技有限公司(以下简称网康科技)所有,受到有关产权及版权法保护。未经网康科技书面许可不得擅自拷贝、传播、复制、泄露或复写本文档的全部或部分内容。信息更新本文档仅用于为最终用户提供信息,并且随时可由网康科技更改或撤回。免责条款根据适用法律的许可范围,网康科技按“原样”提供本文档而不承担任何形式的担保,包括(但不限
2、于)任何隐含的适销性、特殊目的适用性或无侵害性。在任何情况下,网康科技都不会对最终用户或任何第三方因使用本文档造成的任何直接或间接损失或损坏负责,即使网康科技明确得知这些损失或损坏,这些损坏包括(但不限于)利润损失、业务中断、信誉或数据丢失。期望读者期望了解本产品主要技术特性的用户、企业管理人员、系统管理员、网络管理员等。本文档假设您对下面的知识有一定的了解:n AD服务器n 基本的数据分析能力n Windows操作系统目 录目 录31内部威胁给企业管理带来的挑战41.1内部威胁和大数据技术41.2用户面临的问题41.3网康UBA帮您解决内部威胁42产品形态52.1硬件平台52.2软件系统53
3、功能介绍63.1分析总览63.1.1TOP风险用户73.1.2连接最多的IP地址83.1.3关注用户93.1.4TOP风险部门93.1.5最近的风险事件103.1.6TOP地区分布103.2云应用-员工与事件113.2.1用户列表113.2.2用户分析123.2.3事件列表143.2.4主机列表153.2.5外发文件163.3云应用-策略和导入173.3.1内置策略173.3.2日志导入183.3.3用户导入193.3.4对象配置223.4系统配置233.4.1系统部署23单机模式23集群模式243.4.2系统状态253.5账号管理264特点与优势274.1高度灵活的日志学习能力274.2强大
4、的数据模型构建能力284.3创新的流处理和批处理双引擎294.4灵活的组网扩容方案294.5人性化界面设计,易于操作管理294.6运行稳定可靠304.7独立的日志中心305产品的部署315.1单机部署315.2多节点部署316关于网康科技321 内部威胁给企业管理带来的挑战1.1 内部威胁和大数据技术大部分传统安全公司都定位于解决外部威胁问题,但是企业或组织的内部威胁问题更加严重,尤其在中国的大部分行业客户都是专网或内网,也更加在内部威胁投入较大。根据国外的机构调查,85%的数据泄露是来于内部威胁,75%的内部威胁事件没有对外报告出来,53%的企业认为内部威胁的危害要远大于外部威胁。根据国外对
5、于UBA(用户行为分析)的市场定义来看,主要针对内部威胁、金融欺诈和目标攻击,我们接下来描述的UBA主要针对内部威胁。内部威胁主要包含以下几种:1 内部金融欺诈,获取个人或小团体利益;2 知识产权窃取,有产权和无产权意识;3 内部间谍和内贼,窃取重要信息或资产;4 无意识泄露私有或敏感数据;5 不合规的内部行为,如访问未授权的信息、系统或网络。根据IDC的预测,基于大数据的安全分析技术,通过搜集来自多种数据源的信息安全数据,深入分析挖掘有价值的信息,对未知安全威胁做到提前响应,降低风险,实现最佳的安全防护,基于大数据的智能安全分析将成为安全领域的发展趋势。1.2 用户面临的问题在UBA的领域,
6、主要针对大企业、行业组织和高等教育进行问题描述:1. 对于大企业(包括互联网企业)或行业公司组织,客户主要问题是:a) 出现安全事件,需要很繁琐的在不同设备和日志中心来查询各种信息,并且用户信息不关联,人工关联较多,查询繁琐,处理安全事件效率较低。b) 当前较难提供基于事中的有效告警和快速分析,因为大部分告警误报率较高,比如DLP,比如IDS等,需要人工二次排查工作量较大。1.3 网康UBA帮您解决内部威胁对于内部安全威胁的泛滥?这是摆在企业管理者面前的一道难题。网康UEBA数据分析产品,提供灵活地策略管理,根据企业的个性需求量身定制,帮助企业“上好网,用好网”,实现企业安全、文明、健康、高效
7、的网络环境。网康用户行为分析系统(NetentSec User Behavior Analytics,简称NS UEBA)是北京网康科技有限公司推出的一款专业的用户实体行为分析产品,是面向企业用户的软硬件一体化的数据分析设备。用户行为数据化和基于大数据的智能行为分析。UEBA帮助用户防范信息泄露、避免商业欺诈、增强服务质量、提高工作效率。2 产品形态2.1 硬件平台网康UEBA采用软硬一体的服务器设备产品形态,与具有极高的稳定性与运行效率,可方便部署于网络机房机架中;并且具有高度的扩展性,全面满足不同用户规模的客户需求。网康UEBA硬件平台具有下列优势:l 高运行效率网康UEBA产品全面采用先
8、进的X86 64bit架构,配合Intel高性能处理器与芯片组,并且在全应用层功能开启时依然保持极高的处理能力与运行效率。由于使用基于服务器架构,因此具有更好的IO效率和设备稳定性。l 支持主机扩展网康UEBA支持主机节点的无限制扩容,以满足不同客户,不同数据量下的需求。即使已经部署了UEBA系统,也可以方便的扩容,对用户数据没有影响。2.2 软件系统网康UEBA软件系统具有下列优势:l 高可用性与稳定性网康UEBA操作系统由网康使操作系统、底层功能核心、用户界面三者具有高度的耦合性,保证了系统的高可用性与稳定性。此外,网康UEBA软件系统对硬件平台也进行了相应的优化,使产品的稳定性大大提高。
9、l 人性化操作网康UEBA操作模式采用B/S架构,用户可在远端利用浏览器登陆网康UEBA管理平台。此外,UEBA在设计时就极为重视用户体验,在界面设计上采用了互联网领域先进的用户体验设计思想,例如功能模块的多标签化、审计结果的图表可视化等。l 强大的日志解析和数据模型分析功能下一节重点描述。3 功能介绍3.1 分析总览分析总览页面是UEBA系统首页,成功登录系统之后的页面就是分析总览页面。也可点击菜单“分析总览”进入分析总览页面。分析总览包括9个子模块区域,具体见下图3.1分析总览。图 3.1 分析总览3.1.1 TOP风险用户TOP风险用户是展示UEBA系统中,风险分数最高的前10名用户。具
10、体如图3.1分析总览的区域4中。TOP风险用户,展示用户姓名,用户所属部门,用户职位以及用户的风险分数。若要查看用户的具体信息,钻取该用户姓名即可链接到该用户的用户分析页面。来查看用户的详细信息和名下所有的风险事件。钻取结果如下图3.2所示:图3.2 用户分析3.1.2 连接最多的IP地址“连接最多的IP地址”展示了用户访问最多的10个IP地址。如下图3.3所示。图中右侧的数字表示访问次数,点击数字可钻取到相应IP地址详细信息页面,显示出所有访问该地址的详细信息。如图3.4所示。图3.3 连接最多的IP地址 3.4 访问详情3.1.3 关注用户对于需要关注的用户,可将其加入关注用户列表。关注用
11、户在图3.1分析总览页面的区域5位置。区域5展示了关注用户的姓名、部门、职位和风险分数。关注用户可以执行新增、移除和钻取操作。3.1.4 TOP风险部门TOP风险部门展示出风险分数最高的前10个部门,具体如图3.1分析总览的区域8中。图中可以查看具体风险用户个数,其中橙色为高风险用户、黄色为中风险用户、灰色为低风险用户的比例。点击部门对应的直方图,页面跳转到用户列表页面,列示出该部门下所有的风险用户。3.1.5 最近的风险事件分析总览页面可以直接看到整个UEBA系统中,风险事件总数、高风险事件总数和最近一周风险事件总数。具体如图3.1分析总览的区域3中。其中“累计风险数”是当前系统中所有的风险
12、事件总和,“高风险事件”是风险分数高于25的事件数总和,“最近一周风险事件”是最近一周之内发生的风险事件总和。这3个数值都可以钻取,点击链接到事件列表页面,列示出对应的事件。具体如下图3.5所示:图3.5 事件列表3.1.6 TOP地区分布TOP风险地区,以地图着色的形式,展现各地区风险用户数量,具体如图3.1分析总览中区域9。TOP风险地区需要配置地理信息,配置方式可参考5-4对象配置章节。如果重现地区覆盖,可选定该地区,滑动鼠标滚轮,将地图放大进行查看。 点击地图中的某个地区可以看到该地区下风险分数最高的前5个用户。具体如下图3.6。图3.6 TOP地区分布在区域的左下方有3个颜色块,从高
13、到低,分别代表高风险、中风险和低风险地区。在TOP地区分布中,支持按照风险级别进行显示。如果只显示高风险地区,点击中风险和低风险颜色块,取消显示。3.2 云应用-员工与事件员工与事件可以显示出所有的风险用户、所有用户的详细信息,所有风险事件,用户访问过的主机,外发的文件等功能。在界面中包括用户列表、用户分析、事件列表、主机列表和外发文件。点击“云应用”下“员工与事件”菜单即可进入用户列表功能。具体如下图3.7。图3.7用户与分析3.2.1 用户列表用户列表列示了系统中所有的风险用户信息。界面中包括风险分数范围、当前用户分布和列表详情。界面如下图3.8所示:图3.8 用户列表 在用户列表页面的最
14、上面的区域中为用户分数轴,分数轴的最右端标出了系统中最高的风险分数,下面的两个刻度从左至右分别表示低风险和中风险分割点,中风险和高风险分割点。分数轴上面两个刻度,可以调节,分别表示显示的风险用户最小值和最大值。用户列表页面的中间部分是分布图,通过该图,我们能看出系统中高风险、中风险、低风险用户大致分布情况。将鼠标放置图中的颗粒上,可显示对应用户的风险信息,点击颗粒可进入用户的用户分析页面,显示出该用户的详细信息。具体可查看4-2章节用户分析。用户列表页面的下方区域为用户列表信息数据,列示出了所有风险用户。显示列包括用户姓名、部门、最早出现时间、最后出现时间、风险事件数和风险分数。默认情况下,按
15、照风险分数降序显示。点击任意用户姓名,页面可跳转到该用户的用户分析页面。 在列表详情的右上角有搜索输入框,支持对用户的搜索功能。3.2.2 用户分析用户分析页面主要显示了用户的详细信息。包括用户基本信息和用户风险趋势图和用户的异常事件列表。可以在输入框中属于用户姓名进行查找。下图为用户分析中用户信息,具体如下3.9所示:图3.9 用户信息图中显示了用户信息包括用户姓名、用户职位、用户所在的部门,用户最早出现异常事件的时间、用户最后异常事件的时间,风险分数以及账号信息、终端IP、位置和地区信息。在用户分析页面的中间区域为风险分数增长趋势图、事件分数分布图、事件类型分布图。在风险分数增长趋势图中,
16、将鼠标变放置悬浮点,页面显示出当前的风险分数,点击悬浮点,在下方详细信息区域中过滤出当天的风险事件。如下图所示3.10中。图3.10 风险分数增长趋势在事件分数分布图中,点击“加分块”,在下方的详细信息中,也能够过滤出区域对应时间段的风险事件。如下图所示3.11中。图3.11 事件分数分布图在事件类型分布图中,点击任一事件类型,在下方的详细列表中,也能够过滤出指定的事件类型。如下图3.12所示。图3.12事件类型分布图3.2.3 事件列表事件列表页面主要显示所有异常事件分布和异常事件列表。用户可以设定事件的显示条件,例如选择事件类型(终端相关、SSL VPN、上网行为管理、失陷主机检测、其他日
17、志),选择事件风险(高、中、低),选定事件范围(日、周、月、半年)。如下图3.13事件列表中,显示了事件类型为“上网行为管理”,事件风险为“中风险”的最近24小时之内的事件列表。图3.13事件列表事件列表页面的中间区域为事件类型分布图,事件类型分布图中可以看到每种事件类型所在的大致比例,将鼠标放置事件类型上,可以显示出该类型的事件总数。点击某个事件类型的区域,在下方的列表详情中过滤出该类型的事件。具体如下图3.14事件类型分布所示。图3.14 事件类型分布3.2.4 主机列表主机列表显示用户访问过的主机地址列表,上方区域“TOP目的IP”展示了用户访问最多的IP地址。以直方图的形式,按照访问次
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 用户 行为 分析 产品 白皮书 v1 DOC33

链接地址:https://www.31ppt.com/p-1812660.html