SIEM ловит событие, но агент живёт последовательностью: prompt → tool_call → data_access → action → repeat. Один tools/call легитимен, двадцать за минуту с новым набором инструментов — уже drift. UEBA для людей ловит такое через baseline, AEBA делает то же для агентов — только на 1–3 порядка выше rate.
Почему правил мало
Агенты вводят пять классов атак без человеческого аналога: prompt injection, delegation-chain abuse, model-output drift, context-window манипуляции, baseline poisoning. Скорость — 8–30 событий/мин против 1–2 у человека, идентичность — криптографическая, а не парольная. Правило if amount > 5000 then alert ловит шум, а не смысл. Нужна история, а не порог.
От UEBA к AEBA
UEBA строит профиль человека по логам за недели. AEBA (Agent Event Behaviour Analysis, IETF draft April 2026) — тот же подход для агента:
- каноническая схема события с привязкой к verifiable agent identity (подпись каждого события);
- baseline-exchange протокол — агент несёт свою историю между рантаймами;
- deviation signalling — score 0.0–1.0 на каждое событие и на sequence;
- detection rules по kill-chain паттернам;
- revocation — криптографический сигнал «этот keyid больше не доверен» с каскадом по delegation chain;
- биндинги к
syslog/CEF/LEEFдля прямого ingest в SIEM.
Securonix (AEBA) и Exabeam (ABA, апрель 2026) уже поставляют 5× покрытие: human-agent baselining, identity/privilege, prompt abuse, lifecycle, OWASP Agentic Top 10.
Baseline: 24 часа и 90 дней
AEBA требует две базы:
- Short-term (24h, rolling) — чувствительна к недавнему, ловит near-real-time spike.
- Long-term (90d, reference) — устойчива к дрифту, ловит poisoning baseline.
Считается deviation по rate, tool-diversity, category-mix, failed-payment, delegation-depth и т.д. Пример из draft: платёжный агент 95% rail=stripe, $40 среднее, 8 ев/мин. Всплеск rail=x402 на $5000, 30 ев/мин, 100% payments → rate + recipient-concentration + category-mix триггерят high с suspend_agent.
Peer-group добавляет контекст: агент сравнивается не с собой вчера, а с пулом «такие же research-агенты».
5 слоёв правил (обязательные в IETF)
- Identity-layer: signature failures, concurrent-keyid, rotation-frequency.
- Behavioural-layer: event-rate spike, tool-diversity spike, category-mix shift.
- Economic-layer: payment-velocity, rail-mix, recipient-concentration.
- Relational-layer: delegation-depth anomaly, sub-agent spawn rate, cross-framework.
- Compliance-layer: sanctions-match, KYC-failure, trust-score degradation.
Без behavioural/economic слоёв ловится только компрометация ключа, а не misuse.
Revocation и интеграция с SIEM
Подтверждённый misbehaving агент — Trust Registry публикует revocation (all_events / future_only / specific_type, с revokedFrom и причиной key_compromise/malicious_behaviour/policy_violation/retired). Consumer проверяет revocation на ingest (strict) или на alert (lazy), кэш 24h для high-critical. Revocation каскадируется по delegation chain — отзыв родителя отзывает потомков.
Для SIEM AEBA даёт готовые CEF/LEEF с callChainId/auditRef, подписью и deviation score — не нужно изобретать схему.
Где Codenik
Codenik — источник AEBA-совместимой телеметрии без доработки агентов: каждый tools/call с agent_id × human_delegator × workflow_id × callChainId × tool × args_hash × result × deviation_context уходит в OTel → SIEM. Baseline и peer-group строятся на этих событиях, а revocation из AEBA сразу блочит gateway. SOC видит агента в той же очереди что и пользователя — без отдельного силоса.
Короткий вывод
Одного события мало — смотрите последовательность и историю. Введите short/long baseline, 5 слоёв правил и revocation — и drift агента станет алертом, а не инцидентом постфактум.