Anomaly Detection
Anomaly Detection erkennt Abweichungen vom üblichen Verhalten von Konten, Geräten oder Netzwerkverkehr und meldet sie zur Prüfung.
Anomaly Detection erkennt Abweichungen vom normalen Verhalten eines Systems, Kontos oder Netzwerks. Sie findet Auffälligkeiten, für die es noch keine feste Regel gibt.
So funktioniert es
Das System lernt über eine gewisse Zeit, was normal ist. Das kann die übliche Datenmenge eines Servers sein, die Anmeldezeiten eines Kontos oder die Verbindungen eines Geräts. Danach vergleicht es laufend die aktuellen Werte mit diesem Normalzustand. Grosse Abweichungen werden als Anomalie gemeldet. Dafür kommen statistische Verfahren und maschinelles Lernen zum Einsatz.
Ein Beispiel aus der Praxis: Ein Dateiserver überträgt normalerweise wenige Gigabyte pro Tag ins Internet. In einer Nacht sind es plötzlich 80 GB zu einem unbekannten Cloud-Speicher. Keine Regel kennt diese Adresse. Die Anomaly Detection meldet die Abweichung, und das SOC entdeckt einen laufenden Datenabfluss.
Worauf Sie achten sollten
- Nicht jede Anomalie ist ein Angriff. Monatsabschlüsse, Updates und neue Projekte verändern das Verhalten.
- Die Lernphase braucht Zeit. In dieser Phase entsteht mehr Noise.
- Kombinieren Sie Anomalien mit weiteren Signalen, bevor Sie eingreifen.
- Analysten müssen verstehen können, warum etwas als auffällig gilt.
- Lernt das System in einer bereits kompromittierten Umgebung, kann es den Angreifer für normal halten.
Einsatz im SOC
Anomaly Detection ist vor allem bei Identitäten, Netzwerkverkehr und Datenflüssen nützlich. Sie ergänzt regelbasierte Detection, die bekannte Muster erkennt. Gemeinsam decken beide Verfahren mehr Angriffswege ab.
Typische Fehler
Häufig wird Anomaly Detection mit hohen Erwartungen eingeführt und dann wegen vieler Fehlalarme abgeschaltet. Besser ist ein schrittweiser Einsatz für wenige, klar definierte Fälle. Ein zweiter Fehler ist fehlende Anpassung nach grösseren Änderungen, etwa einer Migration in die Cloud.
Schweiz und Regulierung
Werden Verhaltensdaten von Mitarbeitenden ausgewertet, gelten das revDSG und das Arbeitsrecht. Zweck und Umfang müssen verhältnismässig sein und transparent kommuniziert werden.
So setzen wir es um
Wir nutzen Anomaly Detection vor allem für Identitäten und Netzwerkverkehr, etwa über NDR. Auffälligkeiten prüfen wir im Kontext weiterer Signale, bevor wir eingreifen.