Прошу прощения, я в этом слабо разбираюсь, но после ознакомления с кейсами из презы показалось что первая половина решается тупым профилированием (по старинке), а вторая - обычными штатными корреляциями.
Как из аномального поведения собрать инцидент? в том, что где-то появился любопытный пользователь и тыкнул туда, куда раньше не тыкал - нет ничего страшного. Или предлагается сразу брать на респонз и связываться с владельцем аккаунта для верификации доступа ?