資料請求リスト
0件

UEBAとは?仕組みやSIEMとの関係、内部不正・アカウント乗っ取りの検知を解説

UEBAとは?仕組みやSIEMとの関係、内部不正・アカウント乗っ取りの検知を解説

UEBAは、利用者と端末が「ふだんどう動いているか」を学習し、そこから外れた動きを異常として拾い上げる分析手法です。あらかじめ決めたルールに当てはまるかどうかではなく、その人やその端末にとって普通かどうかで判断する点が特徴です。だからこそ、正規の権限を持つ人による内部不正や、盗まれたIDとパスワードによるアカウント乗っ取りといった、ルールでは引っかかりにくい脅威の発見に向いています。本記事では、仕組みと運用の実際を順に解説します。

この記事は2026年9月時点の情報に基づいて編集しています。
\ 先月は3,000人以上の方が資料請求しました /
目次

    UEBAは何を見ている分析手法なのか

    UEBAという言葉は、単独の製品を指す場合と、分析のやり方そのものを指す場合の両方で使われます。まずは名称の意味と、従来の検知との違いを押さえておくと、後の話が理解しやすくなります。

    正式名称と、分析対象になる「エンティティ」の範囲

    UEBAはUser and Entity Behavior Analyticsの略で、日本語にすると「利用者とエンティティの行動分析」です。エンティティとは人以外の対象を指す言葉で、パソコンやサーバー、ネットワーク機器、アプリケーション同士の連携に使われるアカウントなどが含まれます。

    もともとは利用者だけを対象にしたUBA(User Behavior Analytics、利用者行動分析)という呼び方だったとされます。実際の攻撃では、乗っ取られた端末や人が使わない自動処理用のアカウントが足がかりにされます。そのため人以外の動きも合わせて見る必要が生まれ、対象を広げた呼び方が使われるようになりました。

    ルールによる検知との違いは「平常時と比べる」という発想

    従来の検知は「この条件に当てはまったら警告を出す」というルールが中心でした。一例として、決められた回数を超えてログインに失敗したら通知する、といった形が挙げられます。この方式は条件がはっきりした攻撃には有効ですが、条件を少し外した動きは素通りしてしまいます。

    UEBAは、同じ操作でも「その人にとって普通かどうか」で判断します。毎日数件の顧客情報を閲覧している担当者が、ある日だけ数千件を一括で出力すれば、操作自体は許可された行為でも平常時からは大きく外れます。この差をとらえるのがUEBAの役割です。

    この記事をご覧の方には、以下の記事もおすすめです。あわせて参考にしてください。

    関連記事 EDR製品おすすめ16選を一覧表で比較!機能や選び方、メリットも解説

    ログを集めるだけの仕組みとの役割の違い

    ログを一か所に集めて保管する仕組みは、事故が起きた後に「何が起きたか」をたどるために役立ちます。ただし集めただけでは、膨大な記録の中から不審な一行を人の目で探すことになり、発見までに時間がかかります。

    UEBAは、集まったログを素材として使い、利用者や端末ごとの傾向を数値化します。そのうえで傾向から外れた動きに印を付けるため、担当者は確認すべき対象を絞り込んだ状態から調査を始められます。ログの収集基盤とUEBAは競合するものではなく、土台と分析という関係にあります。

    平常時の行動をベースライン化するという考え方

    UEBAの中心にあるのが、平常時のふるまいを基準値としてためておく「ベースライン」です。ここが甘いと異常の判定もぶれるため、何をどう測っているのかを理解しておくことが欠かせません。

    学習期間に測っている行動の項目

    ベースラインづくりでは、利用者ごとに複数の項目が記録されます。ログインする時間帯や曜日、接続してくる場所や端末、アクセスするサーバーやフォルダーの範囲、扱うファイルの量や回数などが代表例です。端末側についても、通信先や通信量、動いているプロセスの傾向が対象になります。

    学習に必要な期間は製品や項目によって異なり、数日分を比べるものから半年分をさかのぼるものまで幅があります。月末処理や繁忙期といった周期的な変動まで取り込むには、ある程度長い期間の観測が必要です。期間が短いと一時的な状態を普通とみなしてしまうため、導入直後は判定を参考値として扱う運用が現実的です。

    複数の兆候をリスクスコアとして束ねる

    行動の逸脱は、単独では判断材料として弱いという難点があります。深夜のログインだけなら急ぎの対応かもしれませんし、大量ダウンロードだけなら正当な業務かもしれません。そこで多くのUEBAは、逸脱ごとに点数を付け、合算したリスクスコアで優先順位を決めます。

    ふだん使わない場所からのログインに、見慣れない端末の利用と大量の持ち出しが重なれば、点数が積み上がって上位に浮かび上がります。担当者はスコアの高い順に確認すればよく、警告の数が多い環境でも調査の順番を決めやすくなります。

    同じ役割の人たちと比べる「ピア比較」

    本人の過去との比較だけでは、入社直後の社員や異動したばかりの担当者を正しく評価できません。比較対象となる過去の行動が十分にたまっていないためです。この弱点を補うのが、同じ部署や同じ職務の人たちをひとまとまりとして扱う比較の考え方です。

    経理部門の担当者なら会計システムへの集中的なアクセスは普通ですが、同じ操作を開発部門の担当者が行えば、その集団の中では目立つ動きになります。本人の履歴と所属集団の傾向を組み合わせることで、履歴が浅い人についても判定の精度を保てます。

    内部不正とアカウント乗っ取りをどう見つけるか

    UEBAが力を発揮するのは、権限そのものは正しいのに使い方が正しくない場面です。実際に検知の対象となる代表的な場面を、社内の人による持ち出しと、外部からの乗っ取りに分けて見ていきます。

    権限を持つ人による情報の持ち出し

    内部不正でよく問題になるのは、業務上アクセスを許された人が、許された範囲の情報を通常とは違う量や方法で持ち出す行為です。退職が決まった担当者が顧客名簿を一括で出力したり、休日に共有フォルダーへ連続してアクセスしたりする動きが典型例です。

    これらの操作は権限の面では正当なため、権限の有無を見るだけの仕組みでは止められません。UEBAは、同じ人の平常時と比べて回数や量、時間帯がどれだけ外れているかを見るため、権限が正しくても使い方が変わった時点で兆候として拾えます。情報処理推進機構も、内部不正の対策として記録の監視と点検を求めています。

    この記事をご覧の方には、以下の記事もおすすめです。あわせて参考にしてください。

    関連記事 EDRと法律|企業が理解すべきセキュリティ関連法制度

    盗まれたIDとパスワードによる正規アカウントの悪用

    攻撃者が窃取した認証情報でログインした場合、システムから見れば正規の利用者です。米国の政府機関も、正規の認証情報を使った侵入は通常の業務と見分けがつきにくいと注意を促しています。侵入後は社内を横方向に移動し、より強い権限を探す動きが続きます。

    ここでもふるまいの差が手がかりになります。普段と違う時間帯や地域からの接続、業務で使ったことのないサーバーへの連続したアクセス、短時間での権限昇格の試行などが重なれば、本人ではない可能性が高まります。認証の成否ではなく、認証後の動きを見る点がUEBAの強みです。

    ITトレンドでは、最新の製品・サービスを多数比較・掲載しています。まず資料を取り寄せて、さまざまな製品の機能や特徴を比較してみてください。忙しい業務時間内でも、各社に問い合わせる手間なく、たった1回の入力(約60秒)でEDRの一括資料請求が可能です。浮いた時間で、じっくりと製品を比較検討し進めましょう。

    \ EDR の製品を調べて比較 /
    製品をまとめて資料請求! 資料請求フォームはこちら

    機械学習の使われ方と、誤検知への向き合い方

    UEBAの説明では機械学習という言葉が必ず登場しますが、何をどう学習しているかは製品によって幅があります。仕組みの前提と、運用で必ず向き合うことになる誤検知について整理します。

    教師なし学習が使われやすい理由

    機械学習には、正解を与えて学ばせる教師あり学習と、正解を与えずにデータの構造や偏りを見つける教師なし学習があります。社内の行動ログには「これは不正だ」という正解がほとんど付いていません。情報処理推進機構も、内部不正のモニタリングでは教師データが少ないことを踏まえ、教師なし機械学習が可能なシステムが望まれるとしています。

    具体的には、統計的に外れた値を見つける手法や、似た行動をまとめて集団を作る手法が用いられます。未知の手口にも反応できる一方で、検知された理由が言葉で説明しづらいという課題も残ります。そのため、判定根拠となった項目を画面で提示できるかどうかが、運用上の重要な確認点です。

    誤検知が起きやすい場面をあらかじめ知っておく

    ふるまいの変化は不正だけで起きるわけではありません。組織改編や異動、新しい業務システムの導入、決算期の集中作業、在宅勤務への切り替えなど、正当な理由による変化が警告として上がります。導入直後はこうした通知が集中しがちです。

    対策としては、除外設定や重み付けの調整に加え、変化が起きる予定を運用側で共有しておく方法があります。異動や制度変更の時期が分かっていれば、上がってきた警告を業務起因と切り分けやすくなり、確認にかかる負担を抑えられます。

    既存の仕組みに組み込んで使うという現実的な形

    UEBAは単独の製品として導入するほかに、すでに使っている基盤の分析機能として提供される形もあります。どこに組み込まれるのかを知っておくと、検討の出発点を決めやすくなります。

    SIEMの分析機能として提供される形

    SIEM(Security Information and Event Management、セキュリティ情報イベント管理)は、各種機器やシステムのログを集めて相関分析する仕組みです。UEBAはこのSIEMの分析機能として組み込まれた形で提供されることがあります。ログがすでに集まっているため、追加の収集を最小限に抑えられる利点があります。

    一方で、SIEM側に必要なログが届いていなければ、分析の精度は上がりません。認証基盤やファイルサーバー、業務システムのアクセス記録が取れているか、保管期間はベースライン学習に足りるかを、機能の比較より先に確認しておくことが大切です。

    この記事をご覧の方には、以下の記事もおすすめです。あわせて参考にしてください。

    関連記事 EDR導入の流れとチェックリスト|失敗しない進め方を解説

    EDRや認証基盤に内蔵される形

    端末の動きを記録して不審な挙動に対応するEDR(Endpoint Detection and Response)でも、ふるまい分析の考え方が取り入れられています。複数の領域のログを横断して扱うXDR(Extended Detection and Response)や、クラウドサービスの認証を担う基盤でも同様です。

    認証基盤に組み込まれた場合は、普段と違う条件のログインに対して追加認証を求めるなど、検知した結果をその場の制御につなげられます。どの層に組み込むかで、見える範囲と打てる手が変わるため、守りたい情報がどこにあるかを基準に選ぶと判断がぶれません。

    この記事をご覧の方には、以下の記事もおすすめです。あわせて参考にしてください。

    関連記事 中小企業のEDR製品選定ポイント|セキュリティ機能や価格も比較

    異常の検知後を支えるEDR・XDRサービス

    ふるまいの逸脱に気づけても、その後の調査と対処が止まれば被害は広がります。ここでは、ITトレンドのEDRカテゴリーから、脅威の検知に加えてインシデントの調査・分析や封じ込めまでを対応範囲に含む製品・サービスを取り上げます。

    ESET PROTECT MDR

    キヤノンマーケティングジャパン株式会社
    《ESET PROTECT MDR》のPOINT
    1. 業界最速のMDRレスポンス ※ESET社調べ
    2. エンドポイントのセキュリティ対策をひとまとめで任せられる
    3. 24×365でキヤノンMJグループが日本語対応!安心して任せられる

    キヤノンマーケティングジャパン株式会社が提供する「ESET PROTECT MDR」は、エンドポイント保護とXDRを組み合わせたマネージドサービス型のソリューションです。ログの監視と脅威検知、インシデントの調査・分析、封じ込めから脅威の排除・復旧までを専門の要員が担い、24時間365日の体制で監視します。対応の状況は月次のレポートで確認できます。社内に専任のセキュリティ担当を置きにくい組織や、夜間・休日の監視を補いたい組織に向いた構成です。日本語での問い合わせにも対応しています。

    PSC EDRマネージドサービス

    株式会社ピーエスシー
    《PSC EDRマネージドサービス》のPOINT
    1. EDRアラートを24時間365日体制で監視・分析
    2. アラート検知後、15分以内に一次報告を実施
    3. 運用状況を月次で可視化、セキュリティ改善を提案

    株式会社ピーエスシーが提供する「PSC EDRマネージドサービス」は、EDRの監視と運用を代行するマネージドサービスです。24時間365日の体制でセキュリティイベントを常時監視し、脅威を検知した際は一次報告を行います。対応機能としてログ監視、脅威検知、封じ込め、インシデントの調査・分析、脅威の排除・復旧、レポートを備えています。月次レポートでは攻撃の状況や対応の履歴、改善策が示されるため、運用しながら検知の精度を整えていきたい組織に向いています。運用の負荷に応じて複数のプランから選べます。

    CortexXDR (JBサービス株式会社)

    《CortexXDR》のPOINT
    1. MITRE ATT&CK評価で100%検出率。設定変更・遅延なし。
    2. AIと自動化でSOC効率化、アラート98%削減
    3. 統合型XDRエージェントでマルチクラウド組織を保護

    SecureworksTaegisXDR (セキュアワークス株式会社)

    《SecureworksTaegisXDR》のPOINT
    1. ATT&CK 98%以上カバーでリスク低減
    2. AI分析と脅威インテリジェンスで高度な脅威を検知。
    3. 米国・英国政府認定のインシデント対応プロバイダー

    まとめ

    UEBAは、利用者と端末のふだんのふるまいをベースラインとして学習し、そこから外れた動きを異常として拾い上げる分析手法です。権限が正しくても使い方が変わった時点で気づけるため、内部不正や盗まれた認証情報による乗っ取りの発見に向いています。一方で、学習期間の確保と誤検知のチューニングは避けて通れません。SIEMやEDRなど既存の基盤にどう組み込むかを含め、必要なログが取れているかを確かめたうえで検討を進めてください。

    \ 先月は3,000人以上の方が資料請求しました /
    IT製品・サービスの比較・資料請求が無料でできる、ITトレンド。「UEBAとは?仕組みやSIEMとの関係、内部不正・アカウント乗っ取りの検知を解説」というテーマについて解説しています。の製品 導入を検討をしている企業様は、ぜひ参考にしてください。
    このページの内容をシェアする
    facebookに投稿する
    Xでtweetする
    このエントリーをはてなブックマークに追加する
    pocketで後で読む
    認知度、利用経験率No.1のITトレンド 上半期ランキング
    カテゴリー資料請求ランキング
    カテゴリー資料請求ランキング
    10月05日(月)更新
    Aurora Managed Endpoint Defense (AMED)
    NTTセキュリティ・ジャパン株式会社
    ITトレンドへの製品掲載・広告出稿はこちらから
    EDRの製品をまとめて資料請求