Назад в блог

UEBA для AI-агентов: как ловить аномалии поведения, а не только события

От UEBA к AEBA: baseline 24h/90d, peer-group, deviation score и 5 слоёв правил IETF AEBA — как научить SIEM видеть drift агента.

Иллюстрация к материалу: UEBA для AI-агентов: как ловить аномалии поведения, а не только события

SIEM ловит событие, но агент живёт последовательностью: prompt → tool_call → data_access → action → repeat. Один tools/call легитимен, двадцать за минуту с новым набором инструментов — уже drift. UEBA для людей ловит такое через baseline, AEBA делает то же для агентов — только на 1–3 порядка выше rate.

Почему правил мало

Агенты вводят пять классов атак без человеческого аналога: prompt injection, delegation-chain abuse, model-output drift, context-window манипуляции, baseline poisoning. Скорость — 8–30 событий/мин против 1–2 у человека, идентичность — криптографическая, а не парольная. Правило if amount > 5000 then alert ловит шум, а не смысл. Нужна история, а не порог.

От UEBA к AEBA

UEBA строит профиль человека по логам за недели. AEBA (Agent Event Behaviour Analysis, IETF draft April 2026) — тот же подход для агента:

  • каноническая схема события с привязкой к verifiable agent identity (подпись каждого события);
  • baseline-exchange протокол — агент несёт свою историю между рантаймами;
  • deviation signalling — score 0.0–1.0 на каждое событие и на sequence;
  • detection rules по kill-chain паттернам;
  • revocation — криптографический сигнал «этот keyid больше не доверен» с каскадом по delegation chain;
  • биндинги к syslog/CEF/LEEF для прямого ingest в SIEM.

Securonix (AEBA) и Exabeam (ABA, апрель 2026) уже поставляют 5× покрытие: human-agent baselining, identity/privilege, prompt abuse, lifecycle, OWASP Agentic Top 10.

Baseline: 24 часа и 90 дней

AEBA требует две базы:

  • Short-term (24h, rolling) — чувствительна к недавнему, ловит near-real-time spike.
  • Long-term (90d, reference) — устойчива к дрифту, ловит poisoning baseline.

Считается deviation по rate, tool-diversity, category-mix, failed-payment, delegation-depth и т.д. Пример из draft: платёжный агент 95% rail=stripe, $40 среднее, 8 ев/мин. Всплеск rail=x402 на $5000, 30 ев/мин, 100% payments → rate + recipient-concentration + category-mix триггерят high с suspend_agent.

Peer-group добавляет контекст: агент сравнивается не с собой вчера, а с пулом «такие же research-агенты».

5 слоёв правил (обязательные в IETF)

  • Identity-layer: signature failures, concurrent-keyid, rotation-frequency.
  • Behavioural-layer: event-rate spike, tool-diversity spike, category-mix shift.
  • Economic-layer: payment-velocity, rail-mix, recipient-concentration.
  • Relational-layer: delegation-depth anomaly, sub-agent spawn rate, cross-framework.
  • Compliance-layer: sanctions-match, KYC-failure, trust-score degradation.

Без behavioural/economic слоёв ловится только компрометация ключа, а не misuse.

Revocation и интеграция с SIEM

Подтверждённый misbehaving агент — Trust Registry публикует revocation (all_events / future_only / specific_type, с revokedFrom и причиной key_compromise/malicious_behaviour/policy_violation/retired). Consumer проверяет revocation на ingest (strict) или на alert (lazy), кэш 24h для high-critical. Revocation каскадируется по delegation chain — отзыв родителя отзывает потомков.

Для SIEM AEBA даёт готовые CEF/LEEF с callChainId/auditRef, подписью и deviation score — не нужно изобретать схему.

Где Codenik

Codenik — источник AEBA-совместимой телеметрии без доработки агентов: каждый tools/call с agent_id × human_delegator × workflow_id × callChainId × tool × args_hash × result × deviation_context уходит в OTel → SIEM. Baseline и peer-group строятся на этих событиях, а revocation из AEBA сразу блочит gateway. SOC видит агента в той же очереди что и пользователя — без отдельного силоса.

Короткий вывод

Одного события мало — смотрите последовательность и историю. Введите short/long baseline, 5 слоёв правил и revocation — и drift агента станет алертом, а не инцидентом постфактум.

Источники и дальнейшее чтение