Articulo de referencia

Monitorización de la actividad del usuario

En el ámbito de la seguridad de la información , la monitorización de la actividad del usuario ( UAM ) o el análisis de la actividad del usuario ( UAA ) consiste en la supervisi...

En el ámbito de la seguridad de la información , la monitorización de la actividad del usuario ( UAM ) o el análisis de la actividad del usuario ( UAA ) consiste en la supervisión y el registro de las acciones del usuario. La UAM registra las acciones del usuario, incluyendo el uso de aplicaciones, las ventanas abiertas, los comandos del sistema ejecutados, las casillas de verificación marcadas, el texto introducido o editado, las URL visitadas y prácticamente cualquier otro evento en pantalla, con el fin de proteger los datos y garantizar que los empleados y contratistas se mantengan dentro de sus tareas asignadas y no representen ningún riesgo para la organización.

El software de monitorización de la actividad del usuario puede ofrecer una reproducción de la actividad del usuario similar a un vídeo y procesar los vídeos para convertirlos en registros de actividad del usuario que mantienen registros paso a paso de las acciones del usuario que se pueden buscar y analizar para investigar cualquier actividad fuera del alcance. [ 1 ]

Fondo

La necesidad de UAM surgió debido al aumento de incidentes de seguridad que involucran directa o indirectamente credenciales de usuario, exponiendo información de la empresa o archivos confidenciales. En 2014, se registraron 761 filtraciones de datos en Estados Unidos, lo que resultó en la exposición de más de 83 millones de registros de clientes y empleados. [ 2 ] Dado que el 76 % de estas filtraciones se debieron a credenciales de usuario débiles o explotadas, UAM se ha convertido en un componente importante de la infraestructura de TI . [ 3 ] Las principales poblaciones de usuarios con las que UAM busca mitigar riesgos son:

Contratistas

Las organizaciones recurren a contratistas para realizar tareas operativas de tecnología de la información . Los proveedores remotos que tienen acceso a los datos de la empresa representan un riesgo. Incluso sin mala intención, un usuario externo como un contratista supone una importante vulnerabilidad de seguridad.

Usuarios

El 70 % de los usuarios empresariales habituales admitió tener acceso a más datos de los necesarios. Las cuentas generalizadas les dan acceso a datos confidenciales de la empresa. [ 4 ] Esto convierte las amenazas internas en una realidad para cualquier empresa que utilice cuentas generalizadas.

usuarios de TI

Las cuentas de administrador se supervisan rigurosamente debido a la importancia de su acceso. Sin embargo, las herramientas de registro actuales pueden generar una sobrecarga de registros en estas cuentas. Esta sobrecarga se caracteriza por la abrumadora sensación de tener que gestionar una enorme cantidad de registros generados por la gran cantidad de acciones de los usuarios. Las acciones perjudiciales pueden pasar desapercibidas fácilmente, ya que se recopilan miles de registros de usuarios a diario.

Riesgo general

Según el Informe de incidentes de violación de datos de Verizon, “El primer paso para proteger sus datos es saber dónde están y quién tiene acceso a ellos”. [ 2 ]

Componentes

La mayoría de las empresas que utilizan UAM suelen separar los aspectos necesarios de UAM en tres componentes principales.

análisis forense visual

La informática forense visual implica la creación de un resumen visual de la actividad potencialmente peligrosa del usuario. Cada acción del usuario se registra. Una vez finalizada la sesión del usuario, UAM crea un registro escrito y otro visual, ya sean capturas de pantalla o vídeos de las acciones realizadas por el usuario. Este registro escrito difiere del de un SIEM o una herramienta de registro , ya que captura datos a nivel de usuario, no a nivel de sistema, proporcionando registros en lenguaje natural en lugar de SysLogs (creados originalmente para la depuración). Estos registros textuales se combinan con las capturas de pantalla o los resúmenes de vídeo correspondientes. Mediante estos registros e imágenes, el componente de informática forense visual de UAM permite a las organizaciones buscar las acciones exactas del usuario en caso de un incidente de seguridad. En caso de una amenaza a la seguridad, como una filtración de datos, la informática forense visual se utiliza para mostrar con precisión las acciones del usuario y todo lo que condujo al incidente. También puede utilizarse para proporcionar pruebas a las fuerzas del orden que investiguen la intrusión .

alertas de actividad del usuario

Las alertas de actividad del usuario tienen como objetivo notificar al operador de la solución UAM sobre cualquier incidente o error relacionado con la información de la empresa. Las alertas en tiempo real permiten que el administrador de la consola reciba notificaciones al instante en que se produzca un error o una intrusión. Las alertas se agrupan para cada usuario, lo que permite crear un perfil de riesgo y una clasificación de amenazas. Las alertas se pueden personalizar según combinaciones de usuarios, acciones, hora, ubicación y método de acceso. Se pueden activar fácilmente, por ejemplo, al abrir una aplicación o al introducir una palabra clave o una dirección web. También se pueden personalizar según las acciones del usuario dentro de una aplicación, como eliminar o crear un usuario y ejecutar comandos específicos.

Análisis del comportamiento del usuario

El análisis del comportamiento del usuario añade una capa adicional de protección que ayudará a los profesionales de la seguridad a vigilar el punto débil de la cadena. Mediante la monitorización del comportamiento del usuario, con la ayuda de un software especializado que analiza con precisión lo que hace el usuario durante su sesión, los profesionales de la seguridad pueden asignar un factor de riesgo a usuarios o grupos específicos y recibir una alerta inmediata cuando un usuario de alto riesgo realiza alguna acción que pueda interpretarse como peligrosa, como exportar información confidencial de clientes, realizar consultas de bases de datos de gran tamaño que no corresponden a sus funciones, acceder a recursos a los que no debería tener acceso, etc.

Características

Capturando actividad

UAM recopila datos de usuario registrando la actividad de cada usuario en aplicaciones, páginas web , sistemas internos y bases de datos. UAM abarca todos los niveles y estrategias de acceso ( RDP , SSH , Telnet , ICA , inicio de sesión directo en la consola, etc.). Algunas soluciones UAM se integran con entornos Citrix y VMware .

Registros de actividad del usuario

Las soluciones UAM transcriben todas las actividades documentadas en registros de actividad del usuario. Estos registros coinciden con las reproducciones de vídeo de las acciones simultáneas. Algunos ejemplos de elementos registrados son los nombres de las aplicaciones ejecutadas, los títulos de las páginas abiertas, las URL, el texto (escrito, editado, copiado y pegado), los comandos y los scripts.

Reproducción similar a un vídeo

UAM utiliza tecnología de grabación de pantalla que captura las acciones individuales de cada usuario. Cada reproducción, similar a un vídeo, se guarda y se acompaña de un registro de actividad del usuario. Estas reproducciones se diferencian de la reproducción de vídeo tradicional , ya que utilizan la técnica de extracción de datos de pantalla , que consiste en compilar capturas de pantalla secuenciales para crear una reproducción similar a un vídeo . Los registros de actividad del usuario, combinados con la reproducción en formato de vídeo, proporcionan un resumen consultable de todas las acciones del usuario. Esto permite a las empresas no solo leer, sino también visualizar con precisión las acciones que realizó un usuario específico en los sistemas de la empresa.

Privacidad

Que la monitorización de la actividad del usuario ponga en peligro la privacidad depende de cómo se defina la privacidad según las diferentes teorías. Mientras que en la "teoría del control" la privacidad se define como el grado de control que un individuo tiene sobre su información personal, la "teoría del acceso irrestricto" la define como la accesibilidad de los datos personales a terceros. Según la teoría del control, algunos argumentan que el sistema de monitorización disminuye el control de las personas sobre su información y, por lo tanto, independientemente de si el sistema se implementa o no, conlleva una pérdida de privacidad. [ 5 ]

Auditoría y cumplimiento

Muchas normativas exigen un cierto nivel de UAM, mientras que otras solo requieren registros de actividad para fines de auditoría. UAM cumple con diversos requisitos de cumplimiento normativo ( HIPAA , ISO 27001 , SOX , PCI , entre otros). Generalmente, UAM se implementa para auditorías y cumplimiento, facilitando y agilizando los procesos de auditoría para las empresas. UAM permite responder a las solicitudes de información sobre la actividad del usuario. A diferencia de las herramientas de registro o SIEM convencionales , UAM acelera el proceso de auditoría al establecer los controles necesarios para desenvolverse en un entorno normativo cada vez más complejo. La capacidad de reproducir las acciones del usuario facilita la determinación del impacto en la información regulada durante la respuesta a incidentes de seguridad.

Dispositivo frente a software

UAM cuenta con dos modelos de implementación: enfoques de monitorización basados ​​en dispositivos, que utilizan hardware dedicado para monitorizar el tráfico de red; y enfoques de monitorización basados ​​en software, que utilizan agentes de software instalados en los nodos a los que acceden los usuarios.

Generalmente, el software requiere la instalación de un agente en los sistemas (servidores, equipos de escritorio, servidores VDI, servidores de terminal) donde se desea supervisar a los usuarios. Estos agentes capturan la actividad del usuario y envían la información a una consola central para su almacenamiento y análisis. Estas soluciones pueden implementarse rápidamente por fases, priorizando a los usuarios de alto riesgo y los sistemas con información confidencial, lo que permite a la organización comenzar a operar rápidamente y expandirse a nuevos grupos de usuarios según las necesidades del negocio.

Véase también

Referencias

  1. "¿Qué es el software de monitorización de la actividad del usuario?" . ActivTrak . 17 de febrero de 2019 . Consultado el 5 de marzo de 2019 .
  2. 1 2 "Informes de violación de datos" (PDF) . Centro de recursos sobre robo de identidad . 31 de diciembre de 2014. Consultado el 19 de enero de 2015 .
  3. "Informe de investigación de la violación de datos de 2014" . Verizon . 14 de abril de 2014. Consultado el 19 de enero de 2015 .
  4. "Virtualización: Exponiendo la Empresa Intangible" . Enterprise Management Associates . 14 de agosto de 2014. Consultado el 19 de enero de 2015 .
  5. Martin, Kirsten; Freeman, R. Edward (1 de abril de 2003). "Algunos problemas con la supervisión de empleados" . Journal of Business Ethics . 43 (4): 353– 361. doi : 10.1023/A:1023014112461 . ISSN 1573-0697 .