UEBA
IT 위키
더 많은 작업
- User and Entity Behavior Analytics; 사용자 및 개체 행위 분석
- 사용자뿐 아니라 호스트, 서비스 계정, 애플리케이션, IP 주소 같은 개체(entity)의 평소 행위를 기준선으로 학습하고, 그 기준에서 벗어난 행위를 찾아 위험 점수를 매기는 분석 기술
시그니처나 고정 규칙은 "무엇이 나쁜지" 미리 알아야 탐지할 수 있다. 정당한 계정을 훔친 공격자나 권한을 가진 내부자는 규칙상 허용된 행동만 하므로 규칙 기반 탐지에 잘 걸리지 않는다. UEBA는 반대로 "이 사용자·이 서버에게 무엇이 평소와 다른가"를 본다. 예를 들어 Microsoft Sentinel 문서는 UEBA가 머신러닝으로 사용자, 호스트, IP 주소, 애플리케이션 등의 행위 프로필을 만들고 현재 활동을 기준선과 비교해 계정 탈취, 내부자 공격, 측면 이동을 찾는다고 설명한다. 이상 행위에는 지리적 위치·기기의 편차, 과거 행위 대비 변화, 동료 집단(peer group)과의 차이, 조직 전체 패턴과의 차이를 반영한 위험 점수를 붙인다.
| 구분 | UBA (User Behavior Analytics) | UEBA |
|---|---|---|
| 분석 대상 | 사람 사용자 계정 | 사용자 + 장치, 서버, 서비스 계정, 애플리케이션, IP, 클라우드 리소스 |
| 주된 목적 | 내부자 위협, 계정 오남용 | 내부자 위협, 계정 탈취, 침해된 호스트, 측면 이동, 데이터 유출 |
| 상관 분석 | 사용자 단위 | 사용자와 개체를 엮어 분석(예: 계정 A가 처음 쓰는 서버 B에서 평소 없던 프로세스 실행) |
| 배경 | 초기 용어 | 비인간 신원과 장치 행위가 탐지에 중요해지면서 확장된 개념 |
사람이 아닌 서비스 계정과 AI 에이전트 같은 비인간 신원(non-human identity)은 행위가 규칙적이어서, 평소와 다른 호출이 생기면 오히려 이상을 찾기 쉽다는 점에서 UEBA의 중요한 분석 대상이다.
| 사례 | 이상 징후의 예 |
|---|---|
| 내부자 위협 | 퇴사 예정자의 대량 파일 다운로드, 담당 업무와 무관한 고객 정보 조회, 평소 없던 야간 접근 |
| 계정 탈취 | 물리적으로 불가능한 이동(서울에서 로그인 후 10분 뒤 해외 로그인), 처음 보는 기기·브라우저, 실패 후 성공하는 인증 패턴 |
| 측면 이동 | 한 계정이 짧은 시간에 여러 서버에 처음 접속, 서비스 계정의 대화형 로그인 |
| 데이터 유출 | 사용자·호스트별 업로드량 급증, 비업무 클라우드로의 전송(유출 모니터링과 연계) |
| 특권 남용 | 관리자 계정의 비정상 권한 부여, 감사 로그 설정 변경 |
| 침해된 호스트 | 서버가 평소 통신하지 않던 외부 주소로 주기적으로 연결(비컨) |
- 기준선 학습: 일정 기간(수 주 등) 동안 개체별 로그인 시간, 접속 위치, 접근 자원, 데이터 양의 분포를 학습한다.
- 동료 집단 분석: 같은 부서·직무의 사용자와 비교한다. 개인 이력이 짧은 신규 입사자에게 특히 유용하다.
- 비지도 학습: 정답 표시가 없는 데이터에서 군집화, 이상치 탐지로 드문 행위를 찾는다.
- 지도 학습: 과거 사고 사례로 학습한 모델로 특정 위협 유형을 분류한다.
- 위험 점수 누적: 개별 이상은 약한 신호이므로 개체별로 점수를 쌓아 임계치를 넘으면 경보를 낸다. 낱개 경보 폭주를 줄이는 효과가 있다.
- 오탐: 조직 개편, 출장, 신규 시스템 도입, 연말 결산처럼 정당한 변화도 이상으로 보인다. 학습 기간 중 이미 공격자가 있었다면 그 행위가 "정상"으로 학습되는 문제도 있다. 분석가 피드백으로 모델을 조정하고, 알려진 업무 일정은 예외로 반영한다.
- 설명 가능성: 위험 점수만으로 징계나 계정 차단을 하면 다툼이 생긴다. 어떤 행위가 왜 이상인지 설명할 수 있어야 하고, 최종 판단은 사람이 한다.
- 개인정보: UEBA는 직원 행위를 지속적으로 분석하므로 개인정보 보호법 등 관련 법령에 맞는 처리 근거와 고지가 필요하다. 수집 항목을 보안 목적에 필요한 범위로 제한하고, 분석 결과 열람 권한을 통제하며, 가능하면 분석 단계에서 가명 처리하고 조사 착수 시에만 실명을 확인하는 방식을 검토한다.
- UEBA는 시그니처가 아니라 행위 기준선에서의 편차로 탐지한다. 알려지지 않은 위협과 정당한 계정을 악용한 공격에 강하다.
- UBA는 사용자, UEBA는 사용자에 더해 장치·서비스 계정 등 개체까지 본다.
- 내부자 위협이나 탈취된 계정 탐지를 묻는 문제에서 행위 분석을 고르는 것이 정답에 가깝다.
- 기준선 학습이 필요하므로 도입 직후에는 오탐이 많다. 튜닝과 분석가 검토가 필수다.
- 직원 감시 성격이 있으므로 정책 고지와 개인정보 보호 조치가 함께 가야 한다.