# Detecting Insider Threat With Ueba

> 使用 Elasticsearch/OpenSearch 实施用户和实体行为分析（UEBA），构建行为基线、计算异常分数、执行对等组分析，并检测内部威胁指标，如数据外泄、权限滥用和未授权访问模式。

- Skill: `killvxk/detecting-insider-threat-with-ueba` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-insider-threat-with-ueba`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-insider-threat-with-ueba/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-insider-threat-with-ueba

---


# 使用 UEBA 检测内部威胁

## 概述

用户和实体行为分析（UEBA）超越了基于静态规则的检测，转而为用户、主机和应用程序建立正常行为模型，然后标记可能表示内部威胁的统计显著偏差。使用 Elasticsearch 作为分析后端，本技能涵盖从认证日志、文件访问事件和网络活动构建行为基线，使用统计偏差和对等组比较计算风险分数，以及将多个低置信度指标关联为高置信度内部威胁告警。

## 前置条件

- Elasticsearch 8.x 或 OpenSearch 2.x 集群，含安全审计数据
- 日志来源：Active Directory 认证、VPN、DLP、文件服务器访问、邮件
- Python 3.9+ 及 elasticsearch 客户端库
- 30 天以上正常用户活动数据的基线期
- 基于部门、角色或职能定义的对等组

## 步骤

### 步骤一：摄入和规范化活动日志
配置日志管道，将认证、文件访问、邮件和网络日志摄入 Elasticsearch，使用统一的用户身份字段。

### 步骤二：构建行为基线
使用 Elasticsearch 聚合，在滚动 30 天窗口内计算每用户的登录时间、数据量、应用程序使用情况和访问模式基线。

### 步骤三：计算异常分数
使用 z-score 偏差和对等组比较将当前活动与基线进行比对，生成每用户风险分数。

### 步骤四：关联和告警
将多个异常指标（异常时段 + 大量下载 + 访问新系统）合并为触发 SOC 调查工作流的综合风险分数。

## 预期输出

JSON 报告，包含每用户风险分数、异常活动详情、对等组偏差和推荐的调查操作。

