Dans la lutte sans cesse renouvelée contre la perte de données, les fuites de données et le vol de données au XXIe siècle, les organisations du monde entier se sont tournées vers de nombreuses solutions, services et logiciels de cybersécurité pour tenter de protéger leurs données contre les menaces.
L’une de ces solutions est l’analyse comportementale, plus précisément l’analyse du comportement des utilisateurs et des entités (UEBA). L’UEBA utilise des algorithmes et l’apprentissage automatique pour suivre les comportements anormaux, non seulement chez les utilisateurs d’un réseau donné, mais aussi au niveau des routeurs, serveurs et terminaux qui le composent. L’UEBA se développe depuis quelque temps déjà, et un rapport de 2022 Market Data Forecast prévoit que la taille de son marché mondial passera de 890,7 millions de dollars en 2019 à 1,1 milliard de dollars en 2025. L’UEBA devient également de plus en plus une fonctionnalité des produits de cybersécurité essentiels comme SIEM et EDR ; son développement est donc plus large que ne le laissent entendre les seuls chiffres du marché des solutions autonomes.
Aussi impressionnants que soient ces chiffres, ils ne répondent pas à la question de savoir si l’UEBA fonctionne réellement comme promis pour bloquer les menaces de cybersécurité. Et qu’en est-il des autres méthodes d’analyse comportementale en cybersécurité ? Dans quelle mesure peuvent-elles être utiles ? Ce sont donc quelques-unes des questions auxquelles nous espérons répondre aujourd’hui.
Vous cherchez la solution UEBA qui vous convient ? Découvrez les meilleurs outils d’analyse du comportement des utilisateurs et des entités (UEBA) pour 2022
Qu’est-ce que l’analyse comportementale ?
Malgré son nom, qui évoque des analyses psychologiques ou sociologiques, l’analyse comportementale ne trouve pas ses origines dans le monde universitaire, mais dans ceux des affaires et des statistiques. Il s’agit essentiellement d’un sous-genre de l’analytique métier : l’étude itérative des performances passées d’une entreprise afin d’en tirer des enseignements pour prendre des décisions.
Il existe plusieurs façons de mener ce type d’étude. Qu’il s’agisse d’examiner les performances de vos concurrents directs, d’utiliser l’analyse prédictive pour déterminer ce que l’avenir peut réserver à votre secteur ou d’analyser les performances des employés afin de prendre des décisions d’optimisation fondées sur ces informations, l’objectif est toujours d’exploiter les données pour prendre des décisions mieux éclairées.
L’analyse comportementale associe précisément l’apprentissage automatique et l’analytique des mégadonnées afin d’exploiter les données comportementales des utilisateurs et d’identifier, à partir de ces données, des tendances, des anomalies et des schémas. Dans ce cas, les « utilisateurs » peuvent être vos employés, vos clients ou toute personne qui interagit directement avec votre entreprise et ses données suffisamment régulièrement pour générer des schémas.
L’analyse comportementale est couramment utilisée sur les plateformes de commerce électronique ou de médias. De l’algorithme de Netflix qui vous recommande quoi regarder ensuite en fonction de ce que vous avez déjà regardé aux plateformes de livraison de repas comme GrubHub ou DoorDash, qui vous proposent des réductions propres à certains restaurants en fonction de votre historique de commandes, les entreprises exploitent de nombreuses façons votre activité passée sur leurs plateformes pour produire des informations et des prédictions et vous inciter à continuer à dépenser chez elles.
Vous voulez découvrir ce que l’apprentissage automatique fait d’autre en cybersécurité ? Lisez L’hyperautomatisation et l’avenir de la cybersécurité
Pourquoi utiliser l’analyse comportementale en cybersécurité ?
La collecte et l’analyse des données peuvent bien sûr aussi être bénéfiques en cybersécurité. L’information est l’un des outils les plus puissants dont disposent les utilisateurs et les entreprises pour lutter contre les fuites, les divulgations et les pertes de données.
En outre, l’analyse comportementale est particulièrement adaptée aux objectifs des plans de cybersécurité de nombreuses organisations. Comme les criminels du monde physique, les cybercriminels cherchent généralement le chemin qui offre le moins de résistance pour s’infiltrer quelque part. Dans le monde de la cybersécurité, ce chemin est constamment identifié comme étant le facteur humain, et plus précisément les comptes d’utilisateurs disposant de privilèges d’accès ou d’identifiants suffisants pour permettre au cybercriminel d’exécuter son plan.
Selon une étude de 2020 menée par le Ponemon Institute et financée par IBM Security, 40 % des « incidents malveillants » recensés dans l’étude étaient dus à des identifiants d’employés volés ou compromis, ou à des erreurs de configuration du cloud. Les informations de connexion de comptes d’employés compromis constituaient également le vecteur d’infection le plus coûteux pour les entreprises. En moyenne, les incidents malveillants coûtaient 3,86 millions de dollars par fuite selon l’étude, mais lorsque des identifiants volés étaient impliqués, ce chiffre atteignait 4,77 millions de dollars.
En suivant le comportement des utilisateurs ainsi que les anomalies au sein d’autres éléments du réseau, comme les serveurs ou les routeurs, les entreprises ont davantage de possibilités d’arrêter une fuite de données avant qu’elle ne se produise et, potentiellement, d’économiser des millions de dollars. C’est l’un des arguments commerciaux courants des grandes entreprises du secteur de l’UEBA, comme Cynet, IBM, Splunk ou Microsoft, mais comme toute solution de cybersécurité, cette technologie n’est pas infaillible.
L’UEBA est-elle réellement efficace ?
De nombreuses entreprises vantent la « précision » de leur produit UEBA. C’est courant pour les logiciels qui utilisent des algorithmes d’IA à des fins de classification. Par exemple, si une solution UEBA donne l’alerte sur 10 anomalies en une journée et que l’une d’entre elles seulement s’avère être une menace de cybersécurité, elle pourrait être décrite comme capable de prédire précisément les menaces potentielles. La précision est absolument importante, mais ce n’est pas la seule mesure nécessaire pour évaluer la réussite d’un système d’apprentissage automatique. La justesse, c’est-à-dire la fréquence à laquelle un modèle identifie de vrais positifs plutôt que de faux positifs, est tout aussi essentielle.
Dans le cas de l’UEBA, les faux négatifs — ou, plus exactement, leur absence — constituent souvent la mesure la plus importante de toutes. Il est souvent préférable de produire un certain nombre de faux positifs (d’être imprécis) que de laisser passer un faux négatif susceptible de faire perdre des millions à l’entreprise. Alors, dans quelle mesure l’UEBA évite-t-elle les faux négatifs ? La réponse courte est : « c’est compliqué ».
En 2019, des chercheurs de la Southern Methodist University ont mené une étude utilisant des algorithmes d’analyse comportementale sur le trafic réseau pour détecter les attaques DDoS. Selon leurs conclusions, les performances de ces algorithmes variaient énormément selon leur type. Random Forest était le type d’algorithme le plus précis parmi ceux étudiés, avec un score de 99 % en précision comme en justesse. À l’inverse, Naive Bayes affichait un piètre score de 26 % en précision et de 66 % en justesse.
Le type d’anomalie détectée influait également sur les performances. Si la plupart des algorithmes obtenaient de bons résultats face à l’outil DDoS HULK, aucun n’était capable d’identifier précisément les attaques DDoS générées par des bots. Cela peut toutefois s’expliquer en partie par la petite taille de l’échantillon d’attaques par bots auquel les chercheurs avaient accès.
Un article de 2018 publié par l’Institute of Electrical and Electronics Engineers (IEEE) met en évidence une faiblesse spécifique de l’UEBA :
« Le revers de l’utilisation de l’apprentissage automatique dans l’UEBA réside dans les mêmes inconvénients que ceux qu’il entraîne toujours. L’apprentissage automatique présente des limites lorsqu’il s’agit de gérer les utilisateurs privilégiés, les développeurs et les initiés compétents. Ces utilisateurs représentent une situation particulière, car leurs fonctions exigent souvent des comportements irréguliers. Cela complique la création d’une référence par l’analyse statistique pour les algorithmes. Autre inconvénient : l’UEBA ne peut pas signaler les attaques sophistiquées “à bas bruit et lentes” sur le long terme, car elles n’ont pas d’impact quotidien et deviennent comme inexistantes. »
Autrement dit, l’UEBA, comme les autres solutions fondées sur l’apprentissage automatique, est à son meilleur lorsque les tâches qu’elle doit accomplir sont simples et prévisibles et présentent des schémas faciles à identifier. Les utilisateurs qui doivent opérer selon des schémas plus difficiles à prévoir, comme les développeurs, les dirigeants ou les experts métier, lui donneront davantage de fil à retordre.
David Movshovitz, cofondateur et directeur technique de l’entreprise israélienne de cybersécurité RevealSecurity, a déclaré à eSecurity Planet :
« Dans l’UEBA classique, on essaie d’examiner chaque opération isolément… On essaie d’apprendre des quantités statistiques comme… “le nombre moyen d’e-mails que vous envoyez”… Nous affirmons que cette moyenne est une quantité mathématique, mais qu’elle n’a aucune signification du point de vue du comportement réel… Et si vous me le permettez, je vais donner un exemple. Je parlerais de moi-même en tant que directeur technique. Certains jours, je suis très occupé à préparer une présentation. J’envoie donc très peu d’e-mails et je travaille principalement avec [Microsoft] Office. D’autres jours, je travaille sur un bug du produit ; j’envoie alors rarement des e-mails, je ne touche pas aux fichiers et je travaille uniquement sur le système et les journaux, que j’analyse… »
Il convient toutefois de noter que Movshovitz délaisse l’UEBA au profit du propre produit d’analyse comportementale de son entreprise qui, selon cette dernière, suit mieux les menaces de cybersécurité en établissant ce qu’elle appelle des « parcours utilisateur ». Ces parcours suivent essentiellement l’enchaînement des actions de l’utilisateur afin de fournir ce qui serait une image plus précise des menaces potentielles pour la cybersécurité. Cela contraste avec l’UEBA, qui traite généralement chaque action de l’utilisateur comme un point de données individuel placé sur une chronologie.
Interrogé sur les données susceptibles d’étayer les affirmations de l’entreprise concernant ses performances supérieures, Movshovitz a répondu :
« Il ne s’agit pas d’une affirmation théorique. Nous avons des systèmes opérationnels sur les applications métier de nos clients, sur site, développées sur mesure et en mode SaaS, et je peux vous donner des chiffres. Par exemple, nous surveillons une application Salesforce chez l’une des grandes compagnies d’assurance d’Israël et, parce que nous superposons ces profils, nous générons environ une alerte par semaine, voire une alerte toutes les deux semaines… Nous surveillons les utilisateurs de Microsoft 365 d’une très grande banque européenne… et nous générons environ 10 à 12 alertes par semaine, soit environ une ou deux par jour. »
Bien que RevealSecurity n’ait pas fourni de données pour étayer son approche, les critiques de Movshovitz à l’égard de l’UEBA sont en partie fondées. Si cette technologie est efficace pour détecter certains types de menaces, comme les attaques DDoS, elle devient moins performante à mesure qu’elle traite des utilisateurs humains réels dont les activités sur le réseau peuvent varier énormément d’un jour à l’autre. Pour certains types d’entreprises, ce ne sera pas un problème. Pour d’autres, cela peut être rédhibitoire.
En substance, l’UEBA peut fonctionner, mais elle ne constituera pas nécessairement une solution universelle pour répondre à vos besoins de détection des menaces de cybersécurité. Comme d’autres produits d’IA destinés à interagir avec les humains, tels que les chatbots, elle peine à fournir des informations pertinentes lorsqu’elle est confrontée à des situations qui sortent des jeux de données prévus, ce qui arrive très souvent avec les utilisateurs humains. Cependant, utiliser l’UEBA conjointement avec d’autres solutions et avec des équipes expertes peut en faire un outil relativement efficace dans les bons scénarios.
Vous souhaitez en savoir plus sur certaines des meilleures solutions de cybersécurité disponibles ? Consultez les Cybersecurity Product Awards 2022 d’eSecurity Planet
Faut-il utiliser l’analyse comportementale ?
Les considérations éthiques entourant l’analyse comportementale en cybersécurité méritent également d’être examinées. L’UEBA peut rencontrer certains des mêmes problèmes que d’autres solutions de cybersécurité, comme la surveillance des employés, auxquels s’ajoutent ceux liés à l’utilisation de l’IA et de l’apprentissage automatique dans le produit.
Pour commencer par l’aspect cybersécurité, se pose la question des données recueillies par votre solution UEBA. S’il s’agit uniquement de données collectées pendant les heures de travail de l’utilisateur ou lorsqu’il utilise le matériel et les logiciels de l’entreprise, cela ne pose probablement pas de problème, à condition d’informer clairement l’utilisateur de cette surveillance au préalable. La transparence est essentielle dès lors que vous collectez des données utilisateur. Tant que l’utilisateur sait parfaitement quelles données sont collectées et à quelles fins elles sont utilisées, il est beaucoup plus facile d’instaurer une relation de confiance avec lui.
Abordons maintenant les problèmes éthiques que l’IA et l’apprentissage automatique peuvent spécifiquement introduire. Cette citation tirée d’un article de 2021 publié par ScienceDirect sur les recommandations éthiques dans le cadre d’un hypothétique système d’assurance fondé sur l’IA résume bien la situation : « Le système d’IA est souvent traité comme un système technique discret, voire comme une boîte noire, ce qui pose un problème presque insoluble parce qu’il est si complexe et donc difficile à expliquer. »
Le problème de la « boîte noire », comme on l’appelle, est courant dans le domaine de l’IA et concerne directement l’UEBA et les produits associés. De fait, le cofondateur et PDG de RevealSecurity, Doron Hendler, a déclaré dans une interview accordée à IsraelDefense en 2021 que le rêve de son entreprise pour son produit était « d’avoir une boîte noire dans laquelle on puisse téléverser ses journaux et recevoir des réponses ».
Les solutions en boîte noire sont difficiles à déployer efficacement en cybersécurité. Si les utilisateurs peuvent généralement voir les entrées et les sorties d’une boîte noire, les processus internes restent masqués, et cette opacité nuit à la fiabilité du produit. Un fournisseur de solutions de sécurité peut légitimement souhaiter protéger les informations exclusives et la propriété intellectuelle contenues dans une solution en boîte noire, mais la transparence est souvent le meilleur moyen de rassurer les employés, les clients et toutes les autres personnes qui interagissent avec votre réseau quant au fait que votre technologie de cybersécurité n’est pas potentiellement utilisée pour nuire aux personnes qu’elle est censée surveiller. C’est également préférable pour les clients sur un marché où certains rapports montrent que 90 % des acheteurs n’obtiennent pas les résultats qui leur ont été promis.
Conseils pour mettre en œuvre l’analyse comportementale en cybersécurité
Pour comprendre comment mettre en œuvre l’analyse comportementale en cybersécurité, il est judicieux de commencer par comprendre en quoi l’UEBA se distingue d’une autre forme d’analytique populaire : l’analyse par cohorte.
L’analyse par cohorte peut, au premier abord, sembler très proche de l’UEBA. Elle exploite les données d’utilisation d’un produit ou d’un service, comme une plateforme de streaming ou de commerce électronique, et organise ces données en une série de groupes fondés sur des caractéristiques communes. Appelés cohortes, ces groupes sont généralement mesurés selon leur caractéristique commune sur une période donnée, par exemple l’heure à laquelle les utilisateurs de Netflix âgés de 18 à 49 ans ont tendance à regarder des séries télévisées par rapport à celle à laquelle ils regardent des films.
Les différences essentielles entre l’analyse par cohorte et l’UEBA sont de deux ordres. Premièrement, l’analyse par cohorte est généralement utilisée dans les domaines du marketing et de la publicité, et sa réussite ou son échec ne mettra pas entièrement une entreprise en péril. À l’inverse, l’utilisation de l’UEBA en cybersécurité la rend plus essentielle à la survie de l’entreprise, puisqu’elle peut contribuer à prévenir des fuites de données préjudiciables.
Deuxièmement, l’UEBA tend à analyser les données de manière un peu plus granulaire. Elle se concentre sur la détection des anomalies et le suivi des schémas qui ne correspondent pas aux schémas statistiquement attendus qui lui sont attribués. Elle peut donc regrouper les éléments selon des caractéristiques précises, comme l’heure de connexion ou le temps passé dans une application donnée.
En matière de mise en œuvre, la collecte des données est essentielle pour exploiter efficacement l’UEBA. L’associer à l’analytique des mégadonnées peut être un excellent moyen d’accroître ses capacités. L’UEBA s’appuie sur l’apprentissage automatique et l’IA pour traiter et analyser les jeux de données qui lui sont fournis ; plus elle dispose de données, mieux elle peut repérer les schémas et les anomalies qui passeraient autrement inaperçus, à l’instar des systèmes SIEM qui ont commencé à stocker les journaux et les données de sécurité dans des lacs de données.
Ensuite, veillez à ce que des experts de l’apprentissage automatique et de la cybersécurité travaillent ensemble pour gérer votre solution UEBA. Qu’il s’agisse d’une plateforme achetée auprès d’un grand éditeur ou de l’un des nombreux excellents outils open source d’apprentissage automatique disponibles, le meilleur moyen de maximiser les bénéfices de l’UEBA consiste à confier sa gestion et son optimisation aux meilleures personnes que vous pourrez trouver.
Enfin, faites preuve de souplesse. Les cybercriminels cherchent naturellement à éviter la détection autant que possible et, comme tous les bons criminels, ils font constamment évoluer leurs méthodes et recherchent de nouvelles vulnérabilités à exploiter. Il est donc important d’être prêt à revoir vos méthodes de détection et d’analyse chaque fois que nécessaire afin de garder autant d’avance que possible sur les pirates. Veillez à ce que l’UEBA soit soutenue par d’autres solutions de cybersécurité et par des experts, afin de garantir la meilleure protection possible de vos données.
Vous cherchez d’autres ressources sur la cybersécurité ? Découvrez les meilleures solutions de détection et de réponse sur les terminaux (EDR) en 2022





