Расследование
Поведенческая модель

Поведенческая модель

Интерфейс раздела Поведенческая модель

Раздел "Поведенческая модель" предназначен для анализа поведенческих аномалий пользователей баз данных. Система автоматически отслеживает отклонения от типичного поведения и формирует события безопасности.

Доступ к разделу: Расследования → Поведенческая модель.

Описание

Поведенческая модель использует алгоритмы машинного обучения для построения профиля типичного поведения каждого пользователя БД. При обнаружении отклонений от нормы система генерирует события, которые могут указывать на:

  • Компрометацию учетной записи
  • Несанкционированный доступ
  • Аномальную активность
  • Нарушение политик безопасности

Графики

График событий

График событий поведенческой модели

Временной график отображает количество поведенческих событий за выбранный период. Позволяет визуально оценить динамику аномалий и выявить всплески активности.

Период отображения:

  • Выпадающий список позволяет выбрать период: День, Неделя, Месяц

Топ-10 событий

Топ-10 событий

Круговая диаграмма показывает распределение событий по типам. Типы событий:

СобытиеОписание
Неактивная УЗАктивность от учетной записи, которая долго не использовалась
Частые запросы к ПДнНеобычно частые обращения к персональным данным
Новый ПДн-объектОбращение к новому объекту с персональными данными
Вне рабочих часовАктивность вне установленного рабочего времени
Всплеск запросовАномальное увеличение количества запросов
Неудачные входыМножественные неудачные попытки аутентификации
Новый хостПодключение с нового IP-адреса или хоста
Утечка данныхПодозрение на утечку данных
Высокий уровень ошибокАномально высокий уровень ошибок в запросах
Активность в выходныеАктивность в нерабочие дни
Необычное соотношение ч/зНеобычное соотношение чтения и записи
Сложные запросыВыполнение необычно сложных запросов
Необычная длина сессииАномальная продолжительность сессии
Всплеск сессийАномальное увеличение количества сессий
Новое приложениеПодключение с ранее неизвестного приложения

Топ-10 пользователей

Топ-10 пользователей

Круговая диаграмма показывает пользователей с наибольшим количеством поведенческих событий. Помогает быстро идентифицировать учетные записи, требующие внимания.


Фильтрация

Фильтры поведенческой модели

Панель фильтров позволяет находить события по различным критериям:

ФильтрОписание
Сервер БДФильтрация по IP-адресу или имени сервера
Экземпляр БДФильтрация по экземпляру базы данных
ПортФильтрация по порту подключения
Пользователь БДФильтрация по имени пользователя
СобытиеФильтрация по типу события
УликиПоиск по связанным уликам
Дата событияВременной диапазон (от — до)

Кнопки управления:

  • Очистить — сброс примененных фильтров
  • Применить — активация установленных критериев

Таблица событий

Таблица событий поведенческой модели

Таблица содержит детальную информацию о каждом событии:

КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра базы данных
ПортПорт подключения
Пользователь БДИмя пользователя, вызвавшего событие
СобытиеТип поведенческого события
Дата событияДата и время события
КоличествоКоличество срабатываний
УликиДополнительная информация (приложение, хост и др.)

Типы событий в таблице

ТипЦветОписание
НОВОЕ ПРИЛОЖЕНИЕОранжевыйПодключение с нового приложения
ЧАСТЫЕ ЗАПРОСЫ К ПДНКрасныйАномально частые запросы к персональным данным
НЕАКТИВНАЯ УЗСинийАктивность от неактивной учетной записи
ВСПЛЕСК СЕССИЙЖелтыйРезкое увеличение количества сессий

Экспорт данных

Для экспорта событий доступны форматы:

  • CSV — экспорт в CSV-файл
  • PDF — экспорт в PDF-документ

Профиль поведенческой модели

Профиль поведенческой модели

При клике на строку в таблице событий открывается детальный профиль поведенческой модели для выбранной учетной записи.

Основная информация

ПолеОписание
Пользователь БДИмя пользователя базы данных
Сервер БДIP-адрес сервера
Экземпляр БДИмя экземпляра базы данных
ПортПорт подключения
Стандартное рабочее времяТипичное время активности (например, "Круглосуточно")
АктивностьСредняя активность пользователя (запросов в час)

Терминалы в каталоге

Список терминалов (хостов), с которых пользователь подключается к базе данных. Отображаются идентификаторы терминалов. Ссылка "Смотреть больше" открывает полный список.

Топ приложений

Список приложений, которые пользователь использует для подключения к БД:

  • Клиенты баз данных (например, sqlplus)
  • Скрипты и утилиты (например, python)
  • Другие приложения

Используемые ПДн объекты

Объекты с персональными данными, к которым обращается пользователь. Для каждого объекта отображается количество запросов.

Типы аномалий за 30 дней

Круговая диаграмма показывает распределение типов аномалий для данного пользователя за последние 30 дней:

  • Неактивная УЗ
  • Всплеск сессий
  • Частые запросы к ПДн
  • Новое приложение
  • Новый хост
  • Новый ПДн-объект

Количество аномалий за 30 дней

Временной график отображает динамику количества аномалий по дням за последние 30 дней. Позволяет выявить периоды повышенной аномальной активности.

Последние аномалии по учетной записи

Таблица с последними событиями для данного пользователя. Содержит те же колонки, что и основная таблица событий:

  • Сервер БД
  • Экземпляр БД
  • Порт
  • Пользователь БД
  • Событие
  • Дата события
  • Количество
  • Улики

Поведенческая модель обучается на исторических данных и со временем повышает точность обнаружения аномалий.