Im sich ständig wandelnden Kampf gegen Datenverlust, Datenschutzverletzungen und Datendiebstahl im 21. Jahrhundert setzen Unternehmen weltweit auf zahlreiche Lösungen, Dienste und Software für Cybersicherheit, um ihre Daten vor Bedrohungen zu schützen.
Eine solche Lösung sind Verhaltensanalysen, genauer gesagt User and Entity Behavior Analytics (UEBA). UEBA nutzt Algorithmen und maschinelles Lernen, um anomales Verhalten nicht nur von Benutzern innerhalb eines bestimmten Netzwerks zu verfolgen, sondern auch von den Routern, Servern und Endpunkten, aus denen dieses Netzwerk besteht. UEBA wird schon seit einiger Zeit immer wichtiger, und ein Marktdatenprognosebericht von 2022 prognostiziert, dass der globale Markt von 890,7 Millionen US-Dollar im Jahr 2019 auf 1,1 Milliarden US-Dollar bis 2025 wachsen wird. UEBA wird außerdem zunehmend zu einer Funktion zentraler Produkte für Cybersicherheit wie SIEM und EDR und wächst somit auf eine Weise, die eigenständige Marktkennzahlen nicht vollständig erfassen.
So beeindruckend diese Zahlen auch sein mögen, sie beantworten nicht die Frage, ob UEBA tatsächlich wie versprochen funktioniert, um Bedrohungen für die Cybersicherheit abzuwehren. Und was ist mit anderen Methoden der Verhaltensanalyse in der Cybersicherheit? Wie viel können diese leisten? Das sind einige der Fragen, die wir heute hoffentlich beantworten werden.
Möchten Sie die passende UEBA-Lösung für sich finden? Die besten Tools für User and Entity Behavior Analytics (UEBA) ansehen
Was sind Verhaltensanalysen?
Der Name mag zwar an psychologische oder soziologische Analysen denken lassen, doch die Ursprünge der Verhaltensanalyse liegen nicht in der Wissenschaft, sondern in der Geschäftswelt und der Statistik. Verhaltensanalyse ist im Wesentlichen ein Teilbereich der Geschäftsanalytik, also die wiederholte Untersuchung der bisherigen Geschäftsentwicklung, um Erkenntnisse für Entscheidungen zu gewinnen.
Es gibt verschiedene Möglichkeiten, eine solche Untersuchung durchzuführen. Ob man die Leistung direkter Wettbewerber untersucht, mithilfe prädiktiver Analysen ermittelt, was die Zukunft für die eigene Branche bereithalten könnte, oder die Leistung von Mitarbeitern analysiert und auf dieser Grundlage Optimierungsentscheidungen trifft: Es geht stets darum, Daten aufzunehmen und für fundiertere Entscheidungen zu nutzen.
Verhaltensanalysen kombinieren maschinelles Lernen und Big-Data-Analysen gezielt, um Verhaltensdaten von Benutzern aufzunehmen und auf dieser Grundlage Trends, Anomalien und Muster zu erkennen. „Benutzer“ können in diesem Fall Ihre Mitarbeiter, Ihre Kunden oder einfach alle Personen sein, die regelmäßig genug direkt mit Ihrem Unternehmen und dessen Daten interagieren, um Muster zu erzeugen.
Ein häufiger Anwendungsfall für Verhaltensanalysen sind E-Commerce- oder Medienplattformen. Vom Netflix-Algorithmus, der Ihnen auf Grundlage Ihrer bisherigen Auswahl Empfehlungen für die nächste Sendung liefert, bis hin zu einem Essenslieferdienst wie GrubHub oder DoorDash, der Ihnen basierend auf Ihrer Bestellhistorie restaurantspezifische Rabatte anbietet: Unternehmen nutzen Ihre bisherigen Aktivitäten auf ihren Plattformen auf vielfältige Weise, um Erkenntnisse und Prognosen zu gewinnen und Sie dazu zu bringen, weiterhin bei ihnen Geld auszugeben.
Möchten Sie erfahren, was maschinelles Lernen sonst noch in der Cybersicherheit leistet? Lesen Sie Hyperautomatisierung und die Zukunft der Cybersicherheit
Warum Verhaltensanalysen in der Cybersicherheit einsetzen?
Datenerfassung und -analyse können natürlich auch in der Cybersicherheit von Nutzen sein. Informationen gehören zu den mächtigsten Werkzeugen, die Benutzern und Unternehmen im Kampf gegen Datenschutzverletzungen, Leaks und Datenverlust zur Verfügung stehen.
Darüber hinaus eignen sich Verhaltensanalysen besonders gut für die Ziele der Cybersicherheitspläne vieler Unternehmen. Cyberkriminelle suchen, ähnlich wie Kriminelle in der realen Welt, bei einem Eindringen in ein Gebiet meist den Weg des geringsten Widerstands. In der Cybersicherheit hat sich dieser Weg des geringsten Widerstands immer wieder als das menschliche Element erwiesen, insbesondere Benutzerkonten mit ausreichenden Zugriffsrechten oder Anmeldedaten, damit der Cyberkriminelle seinen Plan ausführen kann.
Laut einer Studie aus dem Jahr 2020 des Ponemon Institute, die von IBM Security gesponsert wurde, waren 40 % der von der Studie als „bösartige Vorfälle“ bezeichneten Ereignisse auf gestohlene oder kompromittierte Zugangsdaten von Mitarbeitern oder Fehlkonfigurationen der Cloud zurückzuführen. Die Anmeldeinformationen kompromittierter Mitarbeiterkonten waren für Unternehmen außerdem der kostspieligste Infektionsvektor. Laut der Studie kosteten bösartige Vorfälle Unternehmen durchschnittlich 3,86 Millionen US-Dollar pro Datenschutzverletzung; wenn gestohlene Zugangsdaten im Spiel waren, stieg dieser Betrag jedoch auf 4,77 Millionen US-Dollar.
Indem Unternehmen das Benutzerverhalten sowie Anomalien in anderen Teilen eines Netzwerks, etwa auf Servern oder Routern, verfolgen, haben sie mehr Möglichkeiten, eine Datenschutzverletzung zu verhindern, bevor sie eintritt, und können einem Unternehmen möglicherweise Millionenbeträge ersparen. Das gehört zum üblichen Verkaufsargument führender Unternehmen im UEBA-Bereich wie Cynet, IBM, Splunk oder Microsoft. Doch wie bei jedem Angebot für Cybersicherheit ist die Technologie nicht narrensicher.
Funktioniert UEBA tatsächlich?
Viele Unternehmen bezeichnen ihr UEBA-Produkt als „präzise“. Das ist bei Software üblich, die maschinelles Lernen oder KI-Algorithmen für Klassifizierungszwecke nutzt. Wenn eine UEBA-Lösung beispielsweise an einem Tag bei 10 anomalen Vorkommnissen Alarm schlägt und sich auch nur eines davon als Bedrohung für die Cybersicherheit herausstellt, könnte man der Lösung eine präzise Vorhersage potenzieller Bedrohungen bescheinigen. Genauigkeit ist zweifellos wichtig, aber für den Erfolg maschinellen Lernens nicht das einzige erforderliche Maß. Ebenso entscheidend ist die Präzision, also wie oft ein Modell echte positive Ergebnisse statt falsch positiver Ergebnisse erkennt.
Bei UEBA sind falsch negative Ergebnisse oder genauer gesagt das Ausbleiben falsch negativer Ergebnisse häufig die wichtigste Kennzahl überhaupt. Eine Reihe falsch positiver Ergebnisse zu erzeugen, also unpräzise zu sein, ist meist besser, als ein falsch negatives Ergebnis durchrutschen zu lassen und dadurch möglicherweise einen Schaden in Millionenhöhe zu verursachen. Wie gut vermeidet UEBA also falsch negative Ergebnisse? Die kurze Antwort lautet: „Das ist kompliziert.“
2019 führten Forscher der Southern Methodist University eine Studie durch, in der sie Verhaltensanalyse-Algorithmen auf den Netzwerkverkehr anwandten, um DDoS-Angriffe zu erkennen. Ihren Ergebnissen zufolge unterschied sich die Leistung dieser Algorithmen je nach Typ erheblich. Random Forest war der genaueste der untersuchten Algorithmentypen und erreichte sowohl bei der Genauigkeit als auch bei der Präzision 99 %. Naive Bayes erzielte dagegen eine enttäuschende Genauigkeit von 26 % und eine Präzision von 66 %.
Auch die Art der erkannten Anomalie wirkte sich auf die Leistung aus. Während die meisten Algorithmen Angriffe mit dem HULK-DDoS-Tool gut erkannten, konnte keiner von ihnen durch Bots erzeugte DDoS-Angriffe zuverlässig identifizieren. Das könnte allerdings teilweise an der kleinen Stichprobe von Bot-Angriffen liegen, auf die die Forscher Zugriff hatten.
Eine Studie aus dem Jahr 2018 des Institute of Electrical and Electronics Engineers (IEEE) weist auf eine konkrete Schwachstelle von UEBA hin:
„Der negative Aspekt des Einsatzes maschinellen Lernens in UEBA sind dieselben Nachteile, die maschinelles Lernen generell mit sich bringt. Maschinelles Lernen hat Schwierigkeiten im Umgang mit privilegierten Benutzern, Entwicklern und sachkundigen Insidern. Diese Benutzer stellen eine besondere Situation dar, da ihre beruflichen Aufgaben häufig unregelmäßige Verhaltensweisen erfordern. Dies erschwert es der statistischen Analyse, eine Grundlage für die Algorithmen zu erstellen. Ein weiterer Nachteil besteht darin, dass UEBA langfristige, ausgefeilte ‚Low-and-slow‘-Angriffe nicht erkennen kann, da sie keine täglichen Auswirkungen haben und dadurch praktisch nicht existent erscheinen.“
Mit anderen Worten: UEBA ist wie andere lösungsbasierte Ansätze des maschinellen Lernens dann am leistungsfähigsten, wenn die Aufgaben, die es erfüllen soll, einfach und vorhersehbar sind und leicht erkennbare Muster aufweisen. Benutzer, die in weniger vorhersehbaren Mustern arbeiten müssen, etwa Entwickler, Führungskräfte oder Fachexperten, stellen UEBA vor größere Herausforderungen.
David Movshovitz, Mitgründer und CTO des israelischen Cybersicherheitsunternehmens RevealSecurity, sagte gegenüber eSecurity Planet:
„Bei klassischem UEBA versucht man, jede Operation für sich zu betrachten … Man versucht, statistische Größen wie ‚die durchschnittliche Anzahl der von Ihnen versendeten E-Mails‘ zu erlernen … Wir behaupten, dass dieser Durchschnitt zwar eine mathematische Größe ist, aus Sicht des tatsächlichen Verhaltens aber keine Bedeutung hat … Wenn ich darf, würde ich ein Beispiel geben. Ich würde über mich als CTO sprechen. Es gibt Tage, an denen ich mit der Vorbereitung einer Präsentation beschäftigt bin. Dann versende ich sehr wenige E-Mails und arbeite hauptsächlich mit [Microsoft] Office. An anderen Tagen arbeite ich an einem Fehler im Produkt; dann versende ich nur selten E-Mails, fasse keine Dateien an und arbeite ausschließlich am System und den Protokollen, die ich analysiere …“
Allerdings sollte erwähnt werden, dass Movshovitz UEBA zugunsten des eigenen Produkts seines Unternehmens zur Verhaltensanalyse ablehnt. Dieses verfolgt Cybersicherheitsbedrohungen nach eigenen Angaben besser, indem es sogenannte „Benutzerreisen“ erstellt. Benutzerreisen verfolgen im Wesentlichen die Abfolge von Benutzeraktionen und sollen dadurch ein genaueres Bild potenzieller Bedrohungen für die Cybersicherheit liefern. Das steht im Gegensatz zu UEBA, das normalerweise jede Benutzeraktion als eigenen Datenpunkt auf einer Zeitachse behandelt.
Auf die Bitte um Daten zur Untermauerung der Behauptung des Unternehmens, die Leistung sei überlegen, antwortete Movshovitz:
„Das ist keine theoretische Behauptung. Wir haben funktionierende Systeme bei Kunden im Einsatz – in Geschäftsanwendungen, lokal, in kundenspezifischen Anwendungen und als SaaS – und ich kann Ihnen Zahlen nennen. Wir überwachen beispielsweise eine Salesforce-Anwendung bei einem der großen Versicherungsunternehmen in Israel. Da wir diese Profile übereinanderlegen, erzeugen wir etwa eine Warnung pro Woche oder sogar nur alle zwei Wochen … Wir überwachen Microsoft-365-Benutzer bei einer sehr großen Bank in Europa … und erzeugen etwa 10–12 Warnungen pro Woche, also ungefähr ein- bis zweimal am Tag.“
Obwohl RevealSecurity keine Daten zur Untermauerung seines Ansatzes vorlegte, sind Movshovitz’ Kritikpunkte an UEBA durchaus berechtigt. Bei bestimmten Bedrohungsarten wie DDoS-Angriffen ist UEBA zwar gut in der Erkennung. Je stärker es sich jedoch mit echten menschlichen Benutzern befasst, deren Aktivitäten im Netzwerk von Tag zu Tag stark variieren können, desto weniger effektiv wird es. Für manche Unternehmenstypen ist das kein Problem. Für andere kann es ein vollständiger Ausschlussgrund sein.
Im Grunde kann UEBA funktionieren, aber nicht unbedingt als universelle Lösung für Ihre Anforderungen an die Erkennung von Bedrohungen für die Cybersicherheit. Wie andere KI-Produkte für den Umgang mit Menschen, etwa Chatbots, hat es Schwierigkeiten, aussagekräftige Erkenntnisse zu liefern, wenn es mit Situationen außerhalb seiner erwarteten Datensätze konfrontiert wird – Situationen, die menschliche Benutzer nur allzu oft erzeugen. Der Einsatz von UEBA zusammen mit anderen Lösungen und Fachpersonal kann es jedoch unter den richtigen Bedingungen zu einem relativ effektiven Werkzeug machen.
Möchten Sie mehr über einige der besten verfügbaren Lösungen für Cybersicherheit erfahren? Werfen Sie einen Blick auf die Cybersecurity Product Awards 2022 von eSecurity Planet
Sollten Sie Verhaltensanalysen einsetzen?
Die ethischen Aspekte von Verhaltensanalysen in der Cybersicherheit verdienen eine Diskussion. UEBA kann mit einigen der gleichen Problemen wie andere Lösungen für Cybersicherheit, etwa Mitarbeiterüberwachung, konfrontiert sein; durch den Einsatz von KI und maschinellem Lernen als Bestandteil des Produkts werden diese Probleme noch verstärkt.
Zunächst zum Aspekt der Cybersicherheit: Es stellt sich die Frage, welche Daten Ihre UEBA-Lösung erfasst. Wenn es sich lediglich um Daten handelt, die während der Arbeitszeit des Benutzers oder bei der Nutzung von Unternehmenshardware und -software gesammelt werden, ist das wahrscheinlich unproblematisch, solange Sie den Benutzer im Voraus eindeutig über die Überwachung informieren. Transparenz ist bei der Erfassung von Benutzerdaten entscheidend. Wenn der Benutzer genau weiß, welche Daten erfasst werden und wofür sie verwendet werden, lässt sich leichter Vertrauen aufbauen.
Wenden wir uns nun den ethischen Problemen zu, die KI und maschinelles Lernen speziell mit sich bringen können. Dieses Zitat aus einem ScienceDirect-Artikel aus dem Jahr 2021 über ethische Richtlinien in einem hypothetischen KI-Versicherungssystem fasst es treffend zusammen: „Das KI-System wird häufig als eigenständiges technisches System oder sogar als Blackbox behandelt. Das stellt ein nahezu unlösbares Problem dar, weil es so kompliziert und daher schwer zu erklären ist.“
Das sogenannte „Blackbox“-Problem ist im KI-Bereich weit verbreitet und für UEBA sowie damit verbundene Produkte unmittelbar relevant. Tatsächlich erklärte Doron Hendler, Mitgründer und CEO von RevealSecurity, in einem Interview mit IsraelDefense aus dem Jahr 2021, der Traum seines Unternehmens für das Produkt bestehe darin, „eine Blackbox zu haben, in die man seine Protokolle hochladen und Antworten erhalten kann“.
Blackbox-Lösungen lassen sich in der Cybersicherheit nur schwer effektiv einsetzen. Benutzer können zwar meist die Eingaben und Ausgaben einer Blackbox einsehen, doch die internen Prozesse bleiben verborgen, und diese Intransparenz beeinträchtigt die Vertrauenswürdigkeit des Produkts. Ein Sicherheitsanbieter möchte die in einer Blackbox-Lösung enthaltenen proprietären Informationen und geistigen Eigentumsrechte zwar zu Recht schützen. Transparenz ist jedoch oft der beste Weg, um Mitarbeitern, Kunden und allen anderen Personen, die mit Ihrem Netzwerk interagieren, zu versichern, dass Ihre Technologie für Cybersicherheit nicht möglicherweise dazu eingesetzt wird, die Menschen zu missbrauchen, die sie überwachen soll. Das ist auch für Kunden in einem Markt am besten, in dem einige Berichte zeigen, dass 90 % der Käufer nicht die versprochenen Ergebnisse erzielen.
Tipps zur Implementierung von Verhaltensanalysen in der Cybersicherheit
Um zu verstehen, wie man Verhaltensanalysen in der Cybersicherheit implementiert, sollte man zunächst die Unterschiede zwischen UEBA und einer anderen beliebten Analyseform verstehen: der Kohortenanalyse.
Auf den ersten Blick kann die Kohortenanalyse UEBA sehr ähnlich sehen. Sie übernimmt Daten aus der Nutzung eines Produkts oder Dienstes, etwa einer Streaming- oder E-Commerce-Plattform, und ordnet diese Daten anhand gemeinsamer Merkmale in eine Reihe von Gruppen ein. Diese als Kohorten bezeichneten Gruppen werden normalerweise anhand ihres gemeinsamen Merkmals über einen bestimmten Zeitraum hinweg gemessen – etwa danach, zu welcher Tageszeit Netflix-Benutzer im Alter von 18 bis 49 Jahren eher Serien als Filme ansehen.
Die wichtigsten Unterschiede zwischen Kohortenanalyse und UEBA sind zweifacher Natur. Erstens wird die Kohortenanalyse typischerweise in Marketing und Werbung eingesetzt, und ihr Erfolg oder Misserfolg wird ein Unternehmen nicht vollständig zugrunde richten. Im Gegensatz dazu ist UEBA in der Cybersicherheit entscheidender für das Überleben eines Unternehmens, da es hoffentlich schädliche Datenschutzverletzungen verhindert.
Zweitens analysiert UEBA Daten tendenziell etwas granularer. UEBA konzentriert sich darauf, Anomalien zu erkennen und Muster zu verfolgen, die nicht den statistisch erwarteten Mustern entsprechen, die für das System festgelegt wurden. Es könnte Dinge also anhand bestimmter Merkmale wie der Anmeldezeit oder der in einer bestimmten Anwendung verbrachten Zeit gruppieren.
Für die Implementierung ist die Datenerfassung entscheidend, um UEBA effektiv einzusetzen. Die Kombination mit Big-Data-Analysen kann eine hervorragende Möglichkeit sein, die Fähigkeiten von UEBA zu erweitern. UEBA nutzt maschinelles Lernen und KI, um die bereitgestellten Datensätze zu verarbeiten und zu analysieren. Je mehr Daten es erhält, desto besser kann es Muster und Anomalien erkennen, die sonst möglicherweise unbemerkt blieben – ähnlich wie SIEM-Systeme, die damit begonnen haben, Protokoll- und Sicherheitsdaten in Data Lakes zu speichern.
Stellen Sie anschließend sicher, dass Experten für maschinelles Lernen und Cybersicherheit gemeinsam an der Verwaltung Ihrer UEBA-Lösung arbeiten. Unabhängig davon, ob es sich um eine von einem großen Unternehmen erworbene Plattform oder eines der zahlreichen hervorragenden Open-Source-Tools für maschinelles Lernen handelt: Um den größtmöglichen Nutzen aus UEBA zu ziehen, sollten Sie sicherstellen, dass die besten verfügbaren Fachleute daran arbeiten und es kontinuierlich optimieren.
Seien Sie schließlich flexibel. Cyberkriminelle versuchen naturgemäß, einer Erkennung so gut wie möglich zu entgehen. Wie alle guten Kriminellen entwickeln sie ihre Methoden ständig weiter und suchen nach neuen Schwachstellen, die sie ausnutzen können. Deshalb ist es wichtig, Ihre Erkennungs- und Analysemethoden bei Bedarf immer wieder anzupassen, um Hackern möglichst weit voraus zu sein. Sorgen Sie dafür, dass UEBA durch andere Lösungen für Cybersicherheit und Fachleute unterstützt wird, damit Ihre Daten so sicher wie möglich sind.
Suchen Sie weitere Ressourcen zur Cybersicherheit? Sehen Sie sich die besten Lösungen für Endpoint Detection & Response (EDR) 2022





