行動分析が対象とする主要な分野は2つあります。
- Insider Riskこれはリスクコンプライアンスチーム(金融、医療などの業種)にとって重要であり、 会社の従業員コンプライアンスで概説されている特定のアクションが含まれる場合があります。 。
- Credential or Device Compromisedこれは、セキュリティ運用チームが企業の防御の侵害を検出するために重要であり、企業のセキュリティ体制を改善することを含む対策が必要です。
以下の表は、リスクに対処するためのシナリオ、リスクコンプライアンスの種類、および有効化された検出機能について説明しています。
| 主要な検出シナリオ | SUB-SCENARIOS |
|---|---|
| 妥協したクレデンシャル | - 異常なユーザー活動 - データ移動 - Sensitive データ移動 - データ破壊 - 資源破壊 - プライベートアプリデータ移動 - クレデンシャル 露出 - アプリケーションディスカバリー - 奇妙なアクセス - 無許可の操作 |
| 侵害されたデバイス | - 悪意のあるサイト - ランサムウェア - ネットワークトラフィック違反 - 第三者 - アプリケーション検出 - マルウェア - プライベートアプリ検出 - 不審なアプリケーション - 暗号化されたデータ移動 - コマンドアンドコントロール |
| 内部脅威 | - データの移動 - 機密データの移動 - データの破壊 - 異常なエンドポイント アクティビティ - 異常な Oauth 許可 - リソースの破壊 - プライベート アプリのデータの移動 - 暗号化データの移動 - DLP 違反 - 異常な管理アクティビティ - プライベート アプリの検出 |
以下にいくつかの例を示します。
| シナリオ | シナリオデスクリプション | 有効な検出 |
|---|---|---|
| リスクコンプライアンス – 内部リスク 悪意のあるインサイダー: データの引き出し | 組織の知的財産を次の雇用主に持ち出そうとする悪意のある内部関係者が、大量のデータをダウンロードし、個人のGoogleドライブにアップロードすることにした。 |
|
| リスクコンプライアンス – 内部リスク 悪意のある内部犯行:データ破壊 | 組織に不満を抱き、組織に損害を与えようと決意した内部関係者。彼らは業務を妨害する目的で、大量の文書を削除している。 |
|
| セキュリティ運用 – 侵害検知 クレデンシャルの侵害: 奇妙なネットワーク アクセス | ユーザーの Dropbox 用クレデンシャルが侵害され、組織の外部のデバイスから使用されます。 ユーザーは、企業のDropboxインスタンスからデータをダウンロードできます。 |
|
| セキュリティ運用 – 侵害検知 侵害されたデバイス:マルウェアの配布 | ユーザーのデバイスがマルウェアに感染し、組織の残りの部分にマルウェアを配布するために使用されています。 ユーザーのクレデンシャルは、他の人がロードできるようにマルウェアを Google ドライブにアップロードするために使います。 |
|
| セキュリティ運用 – 侵害検知 侵害されたデバイス:横方向の動き | ユーザーのデバイスがマルウェアに感染し、クラウド アプリケーション環境へのブルート フォース攻撃に使用され、大量のログイン試行の失敗が発生します。 |
|

