Security Operations

UEBA

Anomalien erkennen, ohne die Belegschaft zu überwachen

Verhaltensanalyse ist das schärfste Werkzeug gegen kompromittierte Konten und Innentäter, und zugleich das heikelste: Sie wertet aus, was Menschen tun. UEBA in isidaten ist deshalb um die Governance herum gebaut. Das Modul bleibt gesperrt, bis eine Rechtsgrundlage dokumentiert ist. Betriebsvereinbarungs-Profile legen mandantenweit fest, welche Detektoren laufen, worauf sich Auswertungen beziehen und wie lange die Lernphase dauert. Personenbezug ist pseudonymisiert, und jede Aufdeckung wird auditiert. Auf diesem Fundament arbeitet die Analytik: Baselines je Identität und Entität, Detektoren für Anomalien, Risk-Scoring mit Eskalation und Forensik für den bestätigten Verdacht.

DSGVO
Funktionen

Ihre Vorteile

1

Governance vor Analytik

Aktivierungssperre bis zur dokumentierten Rechtsgrundlage und Betriebsvereinbarungs-Profile mit Detektor-Schaltern: Mitbestimmung ist eingebaut, nicht nachgerüstet.

2

Pseudonym arbeiten, auditiert aufdecken

Analysten sehen Pseudonyme statt Namen. Erst ein begründeter Verdacht rechtfertigt die Aufdeckung, und jede wird protokolliert.

3

Baselines, Detektoren, Risk-Score

Das Verhalten von Identitäten und Entitäten wird auf Basis der SIEM-Ereignisse gelernt; Abweichungen erhöhen den Risk-Score, bis zur Eskalation als Vorfall.

Funktionsumfang

Alle Fähigkeiten im Überblick

  • Aktivierungssperre bis zur dokumentierten Rechtsgrundlage
  • Betriebsvereinbarungs-Profile: Detektor-Schalter, Auswertungs-Scope, Lernphase
  • Pseudonymisierung mit auditierter Aufdeckung
  • Baselines je Identität & Entität (SIEM-Basis)
  • Anomalie-Detektoren & Risk-Scoring mit Eskalation
  • Forensik-Sicht für bestätigten Verdacht
  • Detektor Massen-Verschlüsselung: Schreib-, Umbenennungs- und Löschwellen auf Freigaben
  • Drei Regeln: bekannte Erpresser-Endungen, Umbenennungswelle mit Endungswechsel, Baseline-Ausreißer
  • Alarmiert bewusst auch in der Lernphase, weil der Schaden in Minuten entsteht
  • Karte „Betroffene Dateien" an der Anomalie, Nutzerprofile maskiert bis zur berechtigten Aufdeckung
  • Datei-Aktivitätswache als Agent-Aufgabe auf dem Dateiserver, verdichtet je Intervall
  • MITRE-Zuordnung T1486, bei hohem Löschanteil zusätzlich T1485
Ergebnis

Verhaltensanalyse, die Betriebsrat und Datenschutzbeauftragte mittragen können, weil ihre Bedingungen im Modul stecken statt im Anhang.

UEBA live erleben

Vereinbaren Sie eine unverbindliche Demo – wir zeigen Ihnen das Modul an Ihren eigenen Anwendungsfällen.