Convierta registros de seguridad sin procesar en conclusiones sobre el comportamiento mediante los comportamientos de UEBA en Microsoft Sentinel

La capa de comportamiento de Análisis del comportamiento de usuarios y entidades (UEBA) de Microsoft Sentinel agrega y resume grandes volúmenes de registros sin procesar en patrones claros, expresados en lenguaje sencillo, de acciones de seguridad, y explica de forma estructurada «quién hizo qué a quién».

A diferencia de las alertas o anomalías, los comportamientos no indican necesariamente el riesgo: crean una capa de abstracción que optimiza los datos para las investigaciones, la búsqueda y la detección mediante la mejora de:

  • Eficiencia: reduzca el tiempo de investigación mediante la sutura de eventos relacionados en historias coherentes.
  • Clarity: Traducir registros confusos y de bajo nivel en resúmenes en lenguaje claro.
  • Contexto: agregue roles de entidad y asignación de MITRE ATT&CK para una relevancia de seguridad instantánea.
  • Coherencia: proporcione un esquema unificado entre diversos orígenes de registro.

La capa de comportamientos de UEBA permite una detección, investigación y respuesta más rápidas de amenazas en las operaciones de seguridad, sin necesidad de familiarizarse con todos los orígenes de registro.

Esta sección explica cómo funciona la capa de comportamientos de UEBA, cómo habilitar la capa de comportamientos y cómo usar comportamientos para mejorar las operaciones de seguridad.

Vea el seminario web sobre comportamientos de UEBA para obtener información general completa y una demostración de la capa de comportamientos de UEBA.

Funcionamiento de la capa de comportamientos de UEBA

Los comportamientos forman parte de las funcionalidades de Análisis de comportamiento de usuarios y entidades (UEBA) de Microsoft Sentinel, y proporcionan resúmenes de actividad normalizados y contextualizados que complementan las investigaciones de detección de anomalías y enriquecimiento.

Comparación de comportamientos, anomalías y alertas

En la tabla siguiente se muestra cómo los comportamientos difieren de las anomalías y las alertas:

Capacidad Lo que representa Finalidad
Anomalías Patrones que se desvían de los valores de referencia establecidos Resaltar actividad inusual o sospechosa
Alertas Señal de un posible problema de seguridad que requiere atención Desencadenar flujos de trabajo de respuesta a incidentes
Behaviors Resúmenes neutros y estructurados de la actividad (normales o anómalos) basados en ventanas o desencadenadores de tiempo, enriquecidos con roles de entidad y asignación de MITRE ATT&CK Proporcionar contexto y claridad para las investigaciones, la búsqueda y la detección

Microsoft Sentinel también puede añadir información sobre anomalías directamente a los registros de comportamiento, incluyendo actividad vista por primera vez, volúmenes de comportamiento inusualmente altos, valores poco comunes y coincidencias de inteligencia de amenazas. Para más información, consulte Investigar anomalías en los comportamientos de la UEBA.

Tipos de comportamiento y registros

Al habilitar la capa de comportamientos de UEBA, Microsoft Sentinel procesa los registros de seguridad admitidos que recopila en el área de trabajo de Sentinel casi en tiempo real y resume dos tipos de patrones de comportamiento:

Tipo de comportamiento Descripción Ejemplos Caso de uso
Comportamientos agregados Detectar patrones basados en volúmenes mediante la recopilación de eventos relacionados a lo largo del tiempo
  • El usuario ha accedido a más de 50 recursos en 1 hora
  • Intentos de inicio de sesión de más de 10 direcciones IP diferentes
Convierta los registros de gran volumen en información de seguridad accionable. Este tipo de comportamiento se destaca en la identificación de niveles de actividad inusuales.
Comportamientos secuenciados Identificar patrones de varios pasos o cadenas de ataque complejas que no son obvias cuando se examinan eventos individuales Clave de acceso creada > utilizada desde una nueva IP > para llamadas a la API con privilegios Detecte secuencias de ataque sofisticadas y amenazas de varias fases.

La capa de comportamientos de UEBA resume los comportamientos en intervalos de tiempo adaptados y específicos a la lógica de cada comportamiento, creando registros de comportamiento inmediatamente cuando la capa de comportamientos de UEBA identifica patrones o cuando se cierran las ventanas temporales.

Cada registro de comportamiento incluye:

  • Una descripción sencilla y contextual: una explicación en lenguaje natural de lo que ocurrió en términos relevantes para la seguridad, por ejemplo, quién hizo qué para quién y por qué importa.
  • Esquema unificado y referencias a los registros sin procesar subyacentes: todos los comportamientos usan una estructura de datos coherente entre diferentes productos y tipos de registro, por lo que los analistas no necesitan traducir diferentes formatos de registro ni combinar tablas de gran volumen.
  • Asignación de MITRE ATT&CK: cada comportamiento se etiqueta con tácticas y técnicas de MITRE relevantes, lo que proporciona contexto estándar del sector de un vistazo. No solo se ve lo que ha ocurrido, sino también cómo encaja en un marco de ataque o una escala de tiempo.
  • Asignación de relaciones de entidad: cada comportamiento identifica las entidades implicadas (usuarios, hosts, direcciones IP) y sus roles (actor, destino u otro).

Capa de abstracción de comportamientos

El siguiente diagrama de flujo de datos muestra cómo la capa de comportamientos de la UEBA transforma los registros en bruto en registros estructurados que mejoran las operaciones de seguridad:

Diagrama que muestra cómo la capa de comportamientos de UEBA transforma los registros sin procesar en registros de comportamiento estructurados que mejoran las operaciones de seguridad.

Almacenamiento de comportamientos y tablas

La capa de comportamientos de UEBA almacena registros de comportamiento en dos tipos de tablas:

  • Una tabla de información de comportamiento , que contiene el título del comportamiento, la descripción, las asignaciones de MITRE, las categorías y los vínculos a los registros sin procesar y
  • Tabla de entidades relacionadas con el comportamiento , que enumera todas las entidades implicadas en el comportamiento y sus roles.

La información de comportamiento y las tablas de entidades relacionadas con el comportamiento se integran perfectamente con los flujos de trabajo existentes para las reglas de detección, las investigaciones y el análisis de incidentes. Procesan todos los tipos de actividad de seguridad, no solo eventos sospechosos, y proporcionan una visibilidad completa de los patrones de comportamiento normales y anómalos.

Para obtener información sobre el uso de tablas de comportamientos, consulte Procedimientos recomendados y sugerencias de solución de problemas para consultar comportamientos.

Importante

La inteligencia artificial generativa impulsa la capa comportamientos de UEBA para crear y escalar la información que proporciona. Microsoft diseñó la característica Comportamientos en función de la privacidad y los principios de inteligencia artificial responsable para garantizar la transparencia y la explicación. Los comportamientos no introducen nuevos riesgos de cumplimiento ni análisis opacos de "caja negra" en el SOC. Para obtener más información sobre cómo se aplica la inteligencia artificial en esta característica y el enfoque de Microsoft a la inteligencia artificial responsable, consulte Preguntas más frecuentes sobre la inteligencia artificial responsable para la capa de comportamientos de Microsoft UEBA.

Ejemplos y casos de uso

En los ejemplos siguientes se muestra cómo los analistas, los cazadores y los ingenieros de detección pueden usar comportamientos durante las investigaciones, la búsqueda y la creación de alertas.

Enriquecimiento de investigación e incidentes

Los comportamientos ofrecen a los analistas del SOC una visión inmediata de lo que ocurrió en torno a una alerta, sin tener que navegar entre varias tablas de registros sin procesar.

  • Flujo de trabajo sin comportamientos: Los analistas a menudo necesitan reconstruir las escalas de tiempo manualmente consultando tablas específicas del evento y cosiendo los resultados juntos.

    Ejemplo: una alerta se activa en una actividad sospechosa de AWS. El analista consulta la tabla AWSCloudTrail y, a continuación, pasa a los datos del cortafuegos para comprender lo que hizo el usuario o el host. Esto requiere conocer cada esquema y ralentiza la priorización inicial.

  • Flujo de trabajo con comportamientos: La capa de comportamientos de UEBA agrega automáticamente eventos relacionados en entradas de comportamiento que se pueden asociar a un incidente o consultar a petición.

    Ejemplo: Una alerta indica la posible filtración de credenciales. En la BehaviorInfo tabla, el analista ve el comportamiento Acceso de secreto masivo sospechoso a través de AWS IAM by User123 asignado a la técnica MITRE T1552 (credenciales no seguras). La capa de comportamientos de UEBA generó este comportamiento agregando 20 entradas de registro de AWS. El analista entiende inmediatamente que User123 ha accedido a muchos secretos (contexto crucial para escalar el incidente) sin revisar manualmente las 20 entradas de registro.

Búsqueda de amenazas

Los comportamientos permiten a los usuarios buscar en TTP y resúmenes de actividad, en lugar de escribir combinaciones complejas o normalizar por sí mismos los registros sin procesar.

  • Flujo de trabajo sin comportamientos: Las búsquedas requieren un KQL complejo, combinaciones de tablas y conocimientos sobre cada formato de origen de datos. La actividad importante podría estar enterrada en grandes conjuntos de datos con poco contexto de seguridad integrado.

    Ejemplo: La búsqueda de indicios de reconocimiento puede requerir analizar AWSCloudTrail eventos y ciertos patrones de conexión del cortafuegos por separado. El contexto existe principalmente en incidentes y alertas, lo que dificulta la búsqueda proactiva.

  • Flujo de trabajo con comportamientos: Los comportamientos se normalizan, enriquecen y se asignan a tácticas y técnicas de MITRE. Los cazadores pueden buscar patrones significativos sin depender del esquema de cada origen.

    Un cazador puede filtrar la tabla BehaviorInfo por táctica (Categories), técnica, título o entidad. Por ejemplo:

    BehaviorInfo 
    | where Categories has "Discovery" 
    | summarize count() by Title 
    

    Los cazadores también pueden:

    • Identificar comportamientos poco frecuentes, usando count distinct en el Title campo.
    • Explore un tipo de comportamiento interesante, identifique las entidades implicadas e investigue más.
    • Profundice en los logs sin procesar mediante las columnas BehaviorId y AdditionalFields, que a menudo hacen referencia a los logs sin procesar subyacentes.

    Ejemplo: Un usuario que busca acceso sigiloso a credenciales explora comportamientos con “enumerar credenciales” en la columna Title. Los resultados devuelven pocas instancias de "Intento de volcado de credenciales del almacén por el usuario AdminJoe" (derivado de los registros CyberArk). Aunque no se desencadenaron alertas, este comportamiento no es habitual para AdminJoe y solicita una investigación adicional, algo que es difícil de detectar en los registros de auditoría detallados de Vault.

    Los cazadores también pueden cazar de las siguientes maneras:

    • Táctica de MITRE:

      // Find behaviors by MITRE tactic
      BehaviorInfo
      | where Categories == "Lateral Movement"
      
    • Técnica:

      // Find behaviors by MITRE technique
      BehaviorInfo
      | where AttackTechniques has "T1078" // Valid Accounts
      | extend AF = parse_json(AdditionalFields)
      | extend TableName = tostring(AF.TableName)
      | project TimeGenerated, Title, Description, TableName
      
    • Usuario específico — únete los registros de comportamiento con los datos de la entidad para listar los comportamientos de un usuario concreto durante los últimos 7 días, mostrando la marca de tiempo, título, descripción y categoría de cada comportamiento:

      // Find all behaviors for a specific user over last 7 days
      BehaviorInfo
      | join kind=inner BehaviorEntities on BehaviorId
      | where TimeGenerated >= ago(7d)
      | where EntityType == "User" and AccountUpn == "user@domain.com"
      | project TimeGenerated, Title, Description, Categories
      | order by TimeGenerated desc
      
    • Comportamientos poco frecuentes (posibles anomalías):

      // Find rare behaviors (potential anomalies)
      BehaviorInfo
      | where TimeGenerated >= ago(30d)
      | summarize Count=count() by Title
      | where Count < 5 // Behaviors seen less than 5 times
      | order by Count asc
      

Alertas y automatización

Los comportamientos simplifican la lógica de reglas proporcionando señales normalizadas de alta calidad con contexto integrado y permiten nuevas posibilidades de correlación.

  • Flujo de trabajo sin comportamientos: Las reglas de correlación entre orígenes son complejas porque cada formato de registro es diferente. Las reglas suelen requerir lo siguiente:

    • Lógica de normalización
    • Condiciones específicas del esquema
    • Varias reglas independientes
    • Recurso a alertas en lugar de actividad sin procesar

    La automatización también puede desencadenarse con demasiada frecuencia si está controlada por eventos de bajo nivel.

  • Flujo de trabajo con comportamientos: Los comportamientos ya agregan eventos relacionados e incluyen asignaciones de MITRE, roles de entidad y esquemas coherentes, por lo que los ingenieros de detección pueden crear reglas de detección más sencillas y claras.

    Ejemplo: Para alertar sobre un posible riesgo de clave y una secuencia de escalado de privilegios, un ingeniero de detección escribe una regla de detección mediante esta lógica: "Alerta si un usuario tiene un comportamiento de "Creación de una nueva clave de acceso de AWS" seguido de un comportamiento de "Elevación de privilegios en AWS" en un plazo de 1 hora".

    Sin la capa de comportamientos de UEBA, esta regla requeriría integrar eventos AWSCloudTrail sin procesar e interpretarlos dentro de la lógica de la regla. Con los comportamientos, es sencillo y resistente a los cambios de esquema de registro porque el esquema está unificado.

    Los comportamientos también sirven como desencadenadores confiables para la automatización. En lugar de crear alertas para actividades no de riesgo, use comportamientos para desencadenar la automatización, por ejemplo, para enviar un correo electrónico o iniciar la verificación.

Orígenes de datos y comportamientos admitidos

La lista de orígenes de datos y proveedores o servicios admitidos que envían registros a estos orígenes de datos está evolucionando. La capa de comportamientos de UEBA agrega automáticamente información para todos los proveedores admitidos en función de los registros que recopile.

La capa de comportamientos de UEBA se centra actualmente en estos orígenes de datos que no son de Microsoft que tradicionalmente carecen de un contexto de comportamiento fácil en Microsoft Sentinel:

Origen de datos Proveedores, servicios y registros admitidos Conector Comportamientos compatibles
CommonSecurityLog1
  • Bóveda del Arca Cibernética
  • Amenazas de Palo Alto
  • Fortinet
AWSCloudTrail
  • EC2
  • IAM
  • S3
  • EKS
  • Administrador de secretos
GCPAuditLogs
  • registros de actividad de Administración
  • Registros de acceso a datos
  • Registros de transparencia sobre el acceso

1CommonSecurityLog puede contener registros de muchos proveedores. La capa de comportamientos de UEBA solo genera comportamientos para proveedores y tipos de registro admitidos. Si la tabla recibe registros de un proveedor no admitido, no verá ningún comportamiento aunque el origen de datos esté conectado.

Importante

Debe habilitar cada origen de datos admitido para los comportamientos de forma separada de las demás funcionalidades de UEBA. Por ejemplo, si ha habilitado AWSCloudTrail para análisis y anomalías de UEBA, debe habilitarlo por separado para los comportamientos.

Requisitos previos

Para usar la capa de comportamientos de UEBA, necesita:

  • Un área de trabajo Microsoft Sentinel que se incorpora al portal de Defender.
  • Conéctate y envía activamente los logs de al menos una fuente de datos soportada al nivel de Analítica. La capa de comportamientos UEBA solo genera comportamientos cuando las fuentes de datos soportadas están conectadas y enviando registros activamente. Para obtener más información sobre los niveles de datos, consulte Administración de niveles de datos y retención en Microsoft Sentinel.

Permisos necesarios

Para habilitar y usar la capa de comportamientos de UEBA, necesita estos permisos:

Acción del usuario Permiso requerido
Habilitar comportamientos Al menos el rol Administrador de seguridad de Microsoft Entra ID y el rol Colaborador de Microsoft Sentinel en el área de trabajo de Sentinel.
Tablas de comportamientos de consulta
  • Rol de Lector de seguridad o Operador de seguridad en Microsoft Entra ID para ejecutar consultas de búsqueda avanzada en el portal de Defender.
  • Acceso de lectura a las tablas BehaviorInfo y BehaviorEntities en su área de trabajo de Sentinel.
  • Acceso de Lectura a las tablas de origen para profundizar en los eventos sin procesar.

Para obtener más información sobre RBAC unificado en el portal de Defender, consulte Microsoft Defender XDR Control de acceso basado en rol unificado (RBAC).

Habilitación de la capa de comportamientos de UEBA

Para empezar a agregar comportamientos de UEBA, asegúrese de conectar al menos un origen de datos compatible. La capa de comportamientos de UEBA solo agrega comportamientos cuando los orígenes de datos admitidos están conectados y envían registros activamente al nivel de Analytics.

Para habilitar la capa de comportamientos de UEBA en el área de trabajo:

  1. En el portal de Defender, seleccione Configuración > Microsoft Sentinel > UEBA.

  2. Selecciona ¡Nuevo! Capa de comportamientos.

  3. Activa la capa Comportamientos.

  4. Seleccione Conectar todos los orígenes de datos o seleccione los orígenes de datos específicos de la lista.

    Si aún no ha conectado ningún origen de datos compatible al área de trabajo de Sentinel, seleccione Ir al centro de contenido para buscar y conectar los conectores pertinentes.

    Captura de pantalla que muestra la página de la capa Habilitar comportamiento en el portal de Defender.

  5. Seleccione Conectar.

Importante

Actualmente, puede habilitar los comportamientos en una única área de trabajo de su inquilino.

Modelo de precios

El uso de la capa de comportamientos de UEBA genera los siguientes costos:

  • Sin costo de licencia adicional: Los comportamientos se incluyen como parte de Microsoft Sentinel. No necesita una SKU independiente, un complemento de UEBA o licencias adicionales. Si su espacio de trabajo está conectado a Sentinel e integrado en el portal de Defender, puede usar comportamientos sin coste adicional.

  • Cargos por ingesta de datos de registro: Los registros de Behavior se almacenan en las tablas SentinelBehaviorInfo y SentinelBehaviorEntities del espacio de trabajo de Sentinel. Cada comportamiento contribuye al volumen de ingesta de datos del área de trabajo y se factura según la tasa de ingesta de Log Analytics o Sentinel existente. Los comportamientos son aditivos: no reemplazan los registros sin procesar existentes.

Procedimientos recomendados y sugerencias de solución de problemas para consultar comportamientos

En las instrucciones siguientes se explica cómo consultar comportamientos tanto desde el portal de Defender como desde el área de trabajo de Sentinel. Aunque los esquemas son idénticos, el ámbito de datos difiere:

  • En el portal de Defender, las tablas de comportamiento incluyen comportamientos de UEBA y comportamientos de los servicios de Defender conectados, como Microsoft Defender for Cloud Apps y Microsoft Defender para la nube.
  • En el área de trabajo de Sentinel, las tablas de comportamiento solo incluyen los comportamientos de UEBA generados a partir de los registros ingeridos en ese área de trabajo específica.

En la tabla siguiente se enumeran las tablas de comportamiento que se van a usar en cada entorno:

Entorno Tablas que usar Casos de uso
Portal de Defender: búsqueda avanzada BehaviorInfo
BehaviorEntities
Reglas de detección, investigación de incidentes, búsqueda de amenazas en el portal de Defender
área de trabajo de Sentinel SentinelBehaviorInfo
SentinelBehaviorEntities
Libros de trabajo de Azure Monitor, supervisión de la ingesta, consultas KQL en el espacio de trabajo de Sentinel

Para obtener ejemplos más prácticos del uso de comportamientos, consulte Casos de uso y ejemplos.

Para obtener más información sobre Lenguaje de consulta Kusto (KQL), consulte Introducción al lenguaje de consulta kusto.

  • Filtrado de comportamientos de UEBA en el portal de Defender

    Las tablas BehaviorInfo y BehaviorEntities incluyen todos los comportamientos de UEBA y también podrían incluir comportamientos de los servicios de Microsoft Defender.

    Para filtrar los comportamientos de la capa de comportamientos de UEBA de Microsoft Sentinel, use la ServiceSource columna . Por ejemplo:

    BehaviorInfo
    | where ServiceSource == "Microsoft Sentinel"
    

    Captura de pantalla de la tabla BehaviorInfo filtrada por la columna ServiceSource al valor Microsoft Sentinel.

  • Profundiza desde los comportamientos hasta los registros sin procesar

    Utilice la columna AdditionalFields de BehaviorInfo, que contiene referencias a los identificadores de evento originales en el campo SupportingEvidence.

    Captura de pantalla de la tabla BehaviorInfo que muestra la columna AdditionalFields con referencias a ID de evento y el campo SupportingEvidence para consultas de registros sin procesar.

    Ejecute una consulta en el valor del SupportingEvidence campo para buscar los registros sin procesar que contribuyeron a un comportamiento.

    Captura de pantalla que muestra una consulta en el valor del campo SupportingEvidence y los resultados de la consulta que muestran los registros sin procesar que contribuyeron a un comportamiento.

  • Unirse a BehaviorInfo y BehaviorEntities

    Use el BehaviorId campo para combinar BehaviorInfo con BehaviorEntities.

    La siguiente consulta se BehaviorInfo une a para BehaviorEntities enriquecer los registros de comportamiento del último día con detalles relacionados de la entidad, para que puedas ver cada comportamiento junto con los usuarios, anfitriones o direcciones IP implicadas durante una investigación:

    BehaviorInfo
    | join kind=inner BehaviorEntities on BehaviorId
    | where TimeGenerated >= ago(1d)
    | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpn
    

    Esto le proporciona cada comportamiento y cada entidad implicada. El AccountUpn o la información identificativa de la entidad está en BehaviorEntities, mientras que BehaviorInfo podría referirse a «User» o «Host» en el texto.

  • Supervisión de la ingesta de datos de comportamiento

    Para supervisar la ingesta de datos de comportamiento, consulte la Usage tabla para ver las entradas relacionadas con SentinelBehaviorInfo y SentinelBehaviorEntities.

  • Cree automatizaciones, cuadernos y reglas de detección basados en comportamientos

    • Utilice la tabla BehaviorInfo como origen de datos para reglas de detección o cuadernos de estrategias de automatización en el portal de Defender. Por ejemplo, cree una regla de consulta programada que se desencadene cuando aparezca un comportamiento específico.
    • Para libros de Azure Monitor y cualquier artefacto creado directamente en su área de trabajo de Sentinel, asegúrese de consultar las tablas SentinelBehaviorInfo y SentinelBehaviorEntities en su área de trabajo de Sentinel.

Solución de problemas

Use las siguientes sugerencias para solucionar problemas comunes con los comportamientos de UEBA.

  • Si no se generan comportamientos: asegúrese de que los orígenes de datos admitidos envían registros activamente al nivel de Analytics, confirme que la alternancia del origen de datos está activada y espere entre 15 y 30 minutos después de habilitar.
  • Veo menos comportamientos de los esperados: nuestra cobertura de tipos de comportamiento admitidos es parcial y está creciendo. Para obtener más información, consulte Orígenes y comportamientos de datos admitidos. Es posible que la capa de comportamientos de UEBA tampoco pueda detectar un patrón de comportamiento si hay muy pocas instancias de un tipo de comportamiento específico.
  • Recuentos de comportamientos: un único comportamiento puede representar decenas o cientos de eventos sin procesar; esto está diseñado para reducir el ruido.

Limitaciones

Estas limitaciones se aplican actualmente a la capa de comportamientos de UEBA:

  • Puede habilitar comportamientos en una única área de trabajo de Sentinel por arrendatario.
  • La capa de comportamientos de UEBA genera comportamientos para un conjunto limitado de orígenes de datos y proveedores o servicios admitidos.
  • La capa de comportamiento de UEBA actualmente no captura todas las acciones posibles ni todas las técnicas de ataque, ni siquiera para las fuentes admitidas. Es posible que algunos eventos no generen comportamientos correspondientes. No suponga que la ausencia de un comportamiento significa que no se ha producido ninguna actividad. Revise siempre los registros sin procesar si sospecha que puede faltar algo.
  • Los comportamientos pretenden reducir el ruido agregando y secuenciando eventos, pero es posible que sigas viendo demasiados registros de comportamientos. Agradecemos sus comentarios sobre tipos de comportamiento específicos para ayudar a mejorar la cobertura y la relevancia.
  • Los comportamientos no son alertas ni anomalías. Son observaciones neutrales, no clasificadas como malintencionadas o benignas. La presencia de un comportamiento significa "esto sucedió", no "se trata de una amenaza". La detección de anomalías permanece independiente en UEBA. Use juicios o combine comportamientos con datos de anomalías de UEBA para identificar patrones destacados.