Поведенческий анализ пользователей (UEBA): как отличить сотрудника от злоумышленника с его паролем
Традиционные средства защиты хорошо справляются с одной задачей: проверить правильность пароля. Но что делать если пароль правильный — просто его использует не тот человек?
По данным BI.ZONE, в первом квартале 2026 года 54% атак на корпоративную инфраструктуру реализованы через легитимные учётные данные. Злоумышленник зашёл с правильным паролем — в правильную систему — и делал всё то что должен делать этот пользователь. Периметровая защита здесь бессильна.
Это именно та задача для которой создавался поведенческий анализ пользователей.
Что такое UEBA и как это работает
UEBA (User and Entity Behavior Analytics) — технология которая строит профиль нормальной активности каждого пользователя на основе исторических данных, а затем непрерывно сравнивает текущее поведение с этим профилем.
Логика простая. Если Иван Петров всегда входит в систему с одного IP в рабочие часы, открывает 3–5 паролей в день и никогда не трогает папку «Серверная инфраструктура» — то вход с нового IP в 03:15 с последующим просмотром 40 паролей из этой папки это аномалия. Даже если пароль был введён правильно.
UEBA не пытается угадать намерения. Она просто измеряет отклонение от нормы и сигнализирует о нём.
Для работы UEBA нужны данные о поведении пользователей. И именно здесь журнал событий корпоративного менеджера паролей становится одним из ключевых источников.
Какие аномалии указывают на компрометацию
Разберём конкретные поведенческие сигналы которые должны генерировать алерт.
Географическая аномалия. Пользователь всегда входит из Москвы — и вдруг вход из Екатеринбурга или зарубежного IP. Не обязательно атака: сотрудник мог уехать в командировку. Но в сочетании с другими аномалиями — сильный сигнал.
Временная аномалия. Активность в 03:00 от пользователя который никогда не работает ночью. Активность в выходной день. Активность во время отпуска.
Аномалия объёма. Обычно 3–5 паролей в день — вдруг 50 за один сеанс. Это паттерн подготовки к уходу (скопировать всё что можно) или работы инфостилера в автоматическом режиме.
Ролевая аномалия. Менеджер по продажам открывает пароли из папки «Серверная инфраструктура». Бухгалтер обращается к учётным данным от репозиториев. Принцип минимальных привилегий должен исключать это технически — но если система его не соблюдает, такое поведение сигнализирует либо об ошибке в настройках прав, либо о компрометации.
Аномалия экспорта. Пользователь скачивает данные из нескольких папок подряд. Особенно показательно в сочетании с нетипичным временем или IP.
Невозможное перемещение. Вход с московского IP в 14:00 и вход с IP Владивостока в 14:30. Физически невозможно — одна из сессий чужая.
Как реализовать поведенческий анализ без полноценного UEBA-решения
Полноценные UEBA-платформы — это серьёзные инвестиции. Но базовые принципы поведенческого анализа можно реализовать значительно проще с теми инструментами которые уже есть.
Уровень 1: ручной мониторинг журнала. Самый простой вариант — регулярно просматривать журнал событий BearPass с фильтрацией по нетипичным параметрам. Авторизации после 22:00, входы с новых IP-адресов, пользователи с резким ростом активности. Это не автоматика, но лучше чем ничего.
Уровень 2: автоматические уведомления через модуль «Правила». BearPass позволяет настроить правила которые генерируют немедленный алерт при наступлении заданных событий. Правило «уведомить при просмотре более 10 паролей за 15 минут» работает как примитивный детектор аномалий. Без машинного обучения, но в реальном времени.
Примеры правил для поведенческого мониторинга:
Уведомить при авторизации из нового IP-адреса. Уведомить при просмотре паролей из папок нетипичных для роли пользователя. Уведомить при любом экспорте данных. Уведомить при авторизации в нерабочее время. Заблокировать экспорт из критических папок полностью.
Уровень 3: SIEM с корреляцией. Журнал BearPass экспортируется через syslog в KUMA, MaxPatrol SIEM или любую другую систему с поддержкой syslog. В SIEM настраиваются корреляционные правила которые объединяют события из BearPass с событиями из AD, VPN и других систем.
Пример корреляции: вход в VPN с нового IP плюс через 5 минут авторизация в BearPass с того же IP плюс просмотр паролей от production-серверов. Каждое событие по отдельности — аномалия. Вместе — высоковероятный инцидент требующий немедленной реакции.
Журнал BearPass как источник данных для UEBA
Для UEBA нужны структурированные данные о поведении пользователей с временными метками и атрибуцией. Именно это предоставляет журнал событий BearPass.
Каждая запись журнала содержит: точное время с точностью до секунды, тип события (авторизация, просмотр пароля, изменение, экспорт, изменение прав), имя пользователя и его IP-адрес, объект действия (какой пароль, какая папка).
Это позволяет строить профиль нормальной активности для каждого пользователя: в какое время обычно работает, с каких IP входит, сколько паролей в среднем открывает в день, к каким папкам обращается.
При интеграции с SIEM через syslog эти данные становятся частью общей системы поведенческого анализа. При отсутствии SIEM — модуль «Правила» BearPass реализует простейшие детекторы аномалий в реальном времени.
Что делать при обнаружении аномалии
Алерт получен — что дальше. Важно не паниковать и не игнорировать. Порядок такой.
Проверить контекст. Нетипичный IP может быть командировкой. Ночная активность может быть авральной работой по согласованию с руководителем. Большой объём просмотренных паролей может быть плановой работой по инвентаризации. Быстрый звонок или сообщение пользователю часто сразу снимает вопрос.
Если контекст не объясняет аномалию — применить Kill Switch. Завершить все активные сессии пользователя на всех устройствах немедленно. Это занимает секунды и останавливает потенциальный инцидент.
Сохранить журнал за период аномалии. Что именно смотрел, что открывал, что экспортировал. Это доказательная база для расследования и для регулятора.
Итог
UEBA решает задачу которую не решает периметровая защита: обнаружить злоумышленника который уже внутри и действует под легитимными учётными данными. Основа UEBA — данные о поведении пользователей, и журнал событий корпоративного менеджера паролей один из наиболее ценных источников таких данных.
Полноценную UEBA-платформу имеют смысл внедрять крупным организациям. Для остальных — модуль «Правила» в BearPass с настроенными детекторами аномалий даёт значительную часть ценности без больших инвестиций.