Cách tính Risk Score
Risk Score Engine là thành phần trung tâm trong UEBA, chịu trách nhiệm tính toán và gán một điểm số rủi ro duy nhất cho từng thực thể (Entity). Điểm số này phản ánh mức độ nguy hiểm của đối tượng dựa trên các hành vi bất thường được ghi nhận trong thời gian gần nhất.
Công thức tính
Giải thích từng biến
| Ký hiệu | Tên | Mô tả |
|---|---|---|
| Nhân hệ số thực thể | Nhân toàn bộ điểm dựa trên mức độ quan trọng của tài khoản | |
| Trọng số | Mức độ quan trọng của loại bất thường. Ví dụ: impossible_travel = 1.5, loại khác = 1.0 | |
| Điểm Anomaly | Điểm tin cậy từ mô hình AI/ML, chuẩn hoá về 0, 1. Chỉ sự kiện với mới được tính | |
| Hệ số suy giảm thời gian | , trong đó là tuổi sự kiện (tính bằng giờ). Sự kiện mới có trọng số cao hơn |
Chi tiết từng thành phần
1. Nhân hệ số thực thể (EntityMultiplier)
Được lấy từ registry dựa trên mức độ quan trọng của tài khoản. Nếu không có dữ liệu registry, mặc định = 1.0.
| Mức độ quan trọng | Nhân cơ sở | + Bonus Privileged | Nhân cuối cùng |
|---|---|---|---|
critical | 2.0 | +0.5 | 2.5 |
high | 1.5 | +0.5 | 2.0 |
medium | 1.2 | +0.5 | 1.7 |
low / chưa xác định | 1.0 | +0.5 | 1.5 |
| Không có registry | 1.0 | — | 1.0 |
2. Trọng số loại bất thường ()
| Loại Anomaly | Trọng số () |
|---|---|
impossible_travel | 1.5 |
| Loại khác / chưa phân loại | 1.0 |
3. Điểm Anomaly ()
Được tạo ra bởi mô hình AI/ML (anomaly_score). Sự kiện được đưa vào tính Risk Score nếu:
Chuẩn hoá từ 0, 100 → 0, 1:
Hệ thống phát phát hành điểm từ 0–100. Engine chuẩn hoá về 0, 1:
- Nếu
score > 1.0→ chia cho 100 - Nếu
score ≤ 1.0→ giữ nguyên (dữ liệu cũ) - Ngoài khoảng → giới hạn về 0 hoặc 1
Ví dụ: anomaly_score = 92 →
3. Hệ số suy giảm thời gian ()
Trong đó:
- : Hằng số toán học Euler ().
- (DecayLambda): Tốc độ suy giảm của điểm số. Theo mặc định trong hệ thống, cấu hình này là mỗi giờ.
- : Khoảng thời gian (tính bằng giờ) kể từ lúc sự kiện bất thường () xảy ra cho đến thời điểm hệ thống thực hiện truy vấn để tính toán Risk Score.
Giá trị của sẽ luôn nằm trong khoảng từ đến :
- Khi sự kiện vừa mới xảy ra (): . Lúc này, sự kiện giữ nguyên 100% giá trị rủi ro và tác động mạnh nhất đến Risk Score.
- Thời gian trôi qua càng lâu ( tăng lên): sẽ giảm dần về cận 0. Nghĩa là sự kiện đó sẽ ít ảnh hưởng dần và cuối cùng không còn đóng góp vào điểm rủi ro tổng thể nữa.
Chu kỳ bán rã (Half-life) là gì?
Với tốc độ mặc định , chu kỳ bán rã của một sự kiện là khoảng 13.9 giờ. Nghĩa là sau gần 14 tiếng, nếu người dùng không có thêm hành vi xấu nào khác, thì mức độ nguy hiểm của sự kiện cũ tự động giảm đi một nửa.
Chuẩn hoá đầu ra → 0, 100
Sau khi tính RawScore = EntityMultiplier × Σ(W_i × A_i × DF_i), hệ thống áp dụng hàm sigmoid để chuẩn hoá:
Bảng chuyển đổi RawScore → RiskScore
| Raw Score | Risk Score | Mức độ |
|---|---|---|
| 0 | 0 | low |
| 0.9 | ~20 | medium (ngưỡng thấp) |
| 3.0 | 50 | high (điểm neo) |
| 6.0 | ~75 | critical (ngưỡng thấp) |
| 10 | ~90 | critical |
| ∞ | < 100 | critical |
Phân loại mức rủi ro
| Phạm vi RiskScore | Mức độ |
|---|---|
low (Thấp) | |
medium (Trung bình) | |
high (Cao) | |
critical (Nghiêm trọng) |
Ví dụ tính toán
Người dùng: Alice, criticality = high, quyền = privileged
- EntityMultiplier = 1.5 + 0.5 = 2.0
Các sự kiện bất thường trong 7 ngày qua:
| # | Loại | Tuổi (h) | Đóng góp | |||
|---|---|---|---|---|---|---|
| 1 | impossible_travel | 0.92 | 2 | 0.905 | 1.5 | 1.249 |
| 2 | impossible_travel | 0.78 | 18 | 0.407 | 1.5 | 0.476 |
| 3 | Chưa phân loại | 0.65 | 48 | 0.091 | 1.0 | 0.059 |
Các bước tính
Bước 1: Tính tổng đóng góp
Bước 2: Nhân với EntityMultiplier
Bước 3: Chuẩn hoá qua sigmoid
Kết quả: Risk Score = 56 → Mức high