L'analyse comportementale couvre deux domaines principaux.
- Insider Risk: This is key for Risk compliance teams (verticals such as finance, healthcare) and remediation may involve specific actions outlined within the company’s employee compliance policy.
- Credential or Device Compromised: This is key for the Security Operations team to detect a breach of the corporation’s defenses and requires remediation actions that include improving the company’s security posture.
Le tableau suivant décrit les scénarios, les types de conformité au risque et les détections activées pour traiter le risque.
| SCÉNARIOS DE DÉTECTION CLÉS | SUB-SCENARIOS |
|---|---|
| Informations compromises | - Activité utilisateur inhabituelle - Mouvement de données - Mouvement de données sensibles - Destruction de données - Destruction de ressources - Mouvement de données d'application privée - Exposition d'identifiants - Découverte d'applications - Accès étrange - Opération non autorisée |
| Périphérique compromis | - Site malveillant - Ransomware - Violation du trafic réseau - Tiers - Découverte d'une application - Logiciel malveillant - Découverte d'applications privées - Application inhabituelle - Mouvement de données cryptées - Commande et contrôle |
| Menace d'initié | - Mouvement de données - Mouvement de données sensibles - Destruction de données - Activité inhabituelle du point de terminaison - Octroi Oauth inhabituel - Destruction de ressources - Mouvement de données d'application privée - Mouvement de données cryptées - Violation DLP (Prévention des pertes de données) - Activité d'administrateur inhabituelle - Découverte d'application privée |
Vous trouverez ci-dessous quelques exemples :
| Scénario | Description du scénario | Détections activées |
|---|---|---|
| Conformité au risque - Risque d'initié L'initié malveillant : Exfiltration de données | Un initié malveillant qui souhaite transmettre la propriété intellectuelle de l'organisation à son prochain employeur décide de télécharger une grande quantité de données et de les mettre en ligne sur son instance personnelle de Google Drive. |
|
| Conformité au risque - Risque d'initié L'initié malveillant : Destruction des données | Un initié mécontent qui a décidé de nuire à l'organisation. Ils suppriment un grand nombre de documents dans le but de perturber les opérations. |
|
| Opérations de sécurité - Détection des brèches Informations d'identification compromises : Accès étrange au réseau | Les informations d'identification d'un utilisateur pour Dropbox sont compromises et utilisées à partir d'un périphérique extérieur à l'organisation. L'utilisateur peut télécharger des données à partir de l'instance Dropbox de l'entreprise. |
|
| Opérations de sécurité - Détection des brèches Périphérique compromis : Distribution de logiciels malveillants | Le périphérique d'un utilisateur est infecté par un logiciel malveillant et est utilisé pour distribuer des logiciels malveillants au reste de l'organisation. Les informations d'identification de l'utilisateur sont utilisées pour télécharger des logiciels malveillants sur Google Drive afin que d'autres personnes puissent les charger. |
|
| Opérations de sécurité - Détection des brèches Périphérique compromis : Mouvement latéral | Le périphérique d'un utilisateur est infecté par un logiciel malveillant et est utilisé pour pénétrer par force brute dans des environnements d'applications en nuage, ce qui génère un grand nombre de tentatives de connexion infructueuses. |
|

