Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La couche de comportement UeBA (User and Entity Behavior Analytics) dans Microsoft Sentinel agrège et résume les journaux bruts à volume élevé en modèles clairs et simples d’actions de sécurité, expliquant « qui a fait quoi à qui » de manière structurée.
Contrairement aux alertes ou anomalies, les comportements n’indiquent pas nécessairement un risque : ils créent une couche d’abstraction qui optimise vos données pour les investigations, la chasse et la détection en améliorant :
- Efficacité : réduisez le temps d’investigation en cousant les événements connexes en récits cohérents.
- Clarity: Traduire des logs verbeux de bas niveau en résumés en langage clair.
- Contexte : ajoutez la correspondance MITRE ATT&CK et les rôles des entités pour une pertinence immédiate en matière de sécurité.
- Cohérence : Fournissez un schéma unifié pour diverses sources de journalisation.
La couche comportements UEBA permet une détection, une investigation et une réponse plus rapides sur vos opérations de sécurité, sans avoir besoin d’une connaissance approfondie de chaque source de journal.
Cette section explique comment fonctionne la couche comportements UEBA, comment activer la couche comportements, et comment utiliser les comportements pour améliorer les opérations de sécurité.
Regardez le webinaire sur les comportements UEBA pour obtenir une vue d’ensemble complète et une démonstration de la couche de comportements UEBA.
Fonctionnement de la couche de comportements UEBA
Les comportements font partie des fonctionnalités UEBA (User and Entity Behavior Analytics) de Microsoft Sentinel, qui fournissent des résumés d’activité normalisés et contextualisés qui complètent la détection des anomalies et enrichissent les investigations.
Comparer les comportements, les anomalies et les alertes
Le tableau suivant montre comment les comportements diffèrent des anomalies et des alertes :
| Fonctionnalité | Ce qu’il représente | Objectif |
|---|---|---|
| Anomalies | Modèles qui s’écartent des bases de référence établies | Mettre en évidence une activité inhabituelle ou suspecte |
| Alertes | Signaler un problème de sécurité potentiel nécessitant une attention particulière | Déclencher des workflows de réponse aux incidents |
| Behaviors | Résumés neutres et structurés de l’activité ( normale ou anormale) basées sur des fenêtres de temps ou des déclencheurs, enrichis de mappages MITRE ATT&CK et de rôles d’entité | Fournir un contexte et une clarté pour les enquêtes, la chasse et la détection |
Microsoft Sentinel peut également ajouter directement des analyses d’anomalies aux enregistrements de comportement, y compris l’activité première vue, des volumes de comportement exceptionnellement élevés, des valeurs peu communes et des correspondances de renseignement sur les menaces. Pour plus d’informations, voir Investiguer les anomalies sur les comportements de l’UEBA.
Types de comportement et enregistrements
Lorsque vous activez la couche de comportements UEBA, Microsoft Sentinel traite les journaux de sécurité pris en charge que vous collectez dans votre espace de travail Sentinel presque en temps réel et résume deux types de schémas comportementaux :
| Type de comportement | Description | Exemples | Cas d’utilisation |
|---|---|---|---|
| Comportements agrégés | Détecter les modèles basés sur les volumes en collectant les événements associés au fil des fenêtres de temps |
|
Convertissez des journaux volumineux en informations de sécurité exploitables. Ce type de comportement excelle à identifier les niveaux d’activité inhabituels. |
| Comportements séquencés | Identifier des modèles à plusieurs étapes ou des chaînes d’attaque complexes qui ne sont pas évidents lorsque vous examinez des événements individuels | Clé d’accès créée > utilisée à partir de nouveaux appels d’API avec privilèges IP > | Détectez les séquences d’attaques sophistiquées et les menaces multiphases. |
La couche comportements UEBA résume les comportements à des intervalles de temps adaptés spécifiques à la logique de chaque comportement, créant des enregistrements de comportement immédiatement lorsque la couche comportements UEBA identifie des motifs ou lorsque les fenêtres temporelles se ferment.
Chaque enregistrement de comportement inclut :
- Une description contextuelle simple : une explication en langage naturel de ce qui s’est passé en termes de sécurité - par exemple, qui a fait quoi pour qui et pourquoi c’est important.
- Schéma unifié et références aux journaux bruts sous-jacents : tous les comportements utilisent une structure de données cohérente sur différents produits et types de journaux, de sorte que les analystes n’ont pas besoin de traduire différents formats de journal ou de joindre des tables à volume élevé.
- Mappage MITRE ATT&CK : chaque comportement est marqué avec des tactiques et des techniques MITRE pertinentes offrant un contexte standard en un simple coup d’œil. Vous ne voyez pas seulement ce qui s’est passé, mais également comment cela s’intègre dans un framework d’attaque ou chronologie.
- Mappage des relations d’entité : chaque comportement identifie les entités impliquées (utilisateurs, hôtes, adresses IP) et leurs rôles (acteur, cible ou autre).
Couche d’abstraction des comportements
Le diagramme de flux de données suivant montre comment la couche de comportements UEBA transforme les journaux bruts en enregistrements de comportement structurés qui améliorent les opérations de sécurité :
Stockage du comportement et tables
La couche comportements UEBA stocke les enregistrements de comportement dans deux types de tables :
- Un tableau d’informations sur le comportement, qui contient le titre du comportement, la description, les correspondances MITRE, les catégories et les liens vers les journaux bruts, et
- Table d’entités liées au comportement , qui répertorie toutes les entités impliquées dans le comportement et leurs rôles.
Les informations de comportement et les tables d’entités liées au comportement s’intègrent en toute transparence à vos flux de travail existants pour les règles de détection, les enquêtes et l’analyse des incidents. Ils traitent tous les types d’activités de sécurité( pas seulement les événements suspects) et fournissent une visibilité complète des modèles de comportement normaux et anormaux.
Pour obtenir des informations sur l’utilisation des tables de comportement, consultez Bonnes pratiques et conseils de résolution des problèmes pour interroger les données de comportement.
Important
L’IA générative alimente la couche Comportements d’UEBA pour générer et développer les analyses qu’elle fournit. Microsoft a conçu la fonctionnalité Comportements basée sur les principes de confidentialité et d’IA responsable pour garantir la transparence et l’explicabilité. Les comportements n’introduisent pas de nouveaux risques de conformité ou des analyses opaques de « boîte noire » dans votre SOC. Pour plus d’informations sur la façon dont l’IA est appliquée dans cette fonctionnalité et sur l’approche de Microsoft en matière d’IA responsable, consultez FAQ sur l’IA responsable pour la couche de comportements Microsoft UEBA.
Cas d’usage et exemples
Les exemples suivants montrent comment les analystes, les chasseurs et les ingénieurs de détection peuvent utiliser des comportements lors des enquêtes, de la chasse et de la création d’alertes.
Investigation et enrichissement des incidents
Les comportements donnent aux analystes SOC une visibilité immédiate sur ce qui s’est passé autour d’une alerte, sans avoir à naviguer entre plusieurs tables de journaux bruts.
Flux de travail sans comportements : Les analystes ont souvent besoin de reconstruire manuellement les chronologies en interrogeant des tables spécifiques à l’événement et en regroupant les résultats.
Exemple : Une alerte se déclenche sur une activité AWS suspecte. L’analyste interroge la
AWSCloudTrailtable, puis effectue un pivot vers les données de pare-feu pour comprendre ce que l’utilisateur ou l’hôte a fait. Cela nécessite une connaissance de chaque schéma et ralentit le tri.Flux de travail avec des comportements : La couche de comportements UEBA agrège automatiquement les événements associés en entrées de comportement qui peuvent être attachées à un incident ou interrogées à la demande.
Exemple: Une alerte indique une exfiltration d’informations d’identification possible. Dans le
BehaviorInfotableau, l’analyste voit le comportement Accès suspect au secret de masse via AWS IAM by User123 mappé à la technique MITRE T1552 (informations d’identification non sécurisées). La couche de comportements UEBA a généré ce comportement en agrégeant 20 entrées de journal AWS. L’analyste comprend immédiatement que User123 a accédé à de nombreux secrets — un contexte crucial pour faire remonter l’incident — sans examiner manuellement les 20 entrées de journal.
Chasse aux menaces
Les comportements permettent aux chasseurs de rechercher des TTP et des résumés d’activités, plutôt que d’écrire des jointures complexes ou de normaliser des journaux bruts par eux-mêmes.
Processus de travail sans comportements : les repérages nécessitent une KQL complexe, des jointures de tables et une grande connaissance des différents formats de source de données. Une activité importante peut être enfouie dans des jeux de données volumineux avec peu de contexte de sécurité intégré.
Exemple: La recherche de signes de reconnaissance peut nécessiter l’analyse des
AWSCloudTrailévénements et certains modèles de connexion de pare-feu séparément. Le contexte existe principalement dans les incidents et les alertes, ce qui rend la chasse proactive plus difficile.Flux de travail avec des comportements : Les comportements sont normalisés, enrichis et mappés aux tactiques et techniques MITRE. Les chasseurs peuvent rechercher des modèles significatifs sans dépendre du schéma de chaque source.
Un chasseur peut filtrer la table BehaviorInfo par tactique (
Categories), technique, titre ou entité. Par exemple :BehaviorInfo | where Categories has "Discovery" | summarize count() by TitleLes chasseurs peuvent également :
- Identifiez les comportements rares, en utilisant
count distinctsur leTitlechamp . - Explorez un type de comportement intéressant, identifiez les entités impliquées et examinez plus en détail.
- Accédez aux journaux bruts à l’aide des colonnes
BehaviorIdetAdditionalFields, qui renvoient souvent aux journaux bruts correspondants.
Exemple : un chasseur cherchant à détecter un accès furtif à des informations d’identification interroge les comportements comportant « enumerate credentials » dans la colonne
Title. Les résultats renvoient quelques occurrences de « Tentative d’extraction des informations d’identification depuis Vault par l’utilisateur AdminJoe » (dérivées des journauxCyberArk). Bien que les alertes n’aient pas été déclenchées, ce comportement est inhabituel pour AdminJoe et nécessite une enquête plus approfondie — un type de comportement difficile à repérer dans les journaux d’audit volumineux de Vault.Les chasseurs peuvent également chasser en :
Tactique MITRE :
// Find behaviors by MITRE tactic BehaviorInfo | where Categories == "Lateral Movement"Technique :
// Find behaviors by MITRE technique BehaviorInfo | where AttackTechniques has "T1078" // Valid Accounts | extend AF = parse_json(AdditionalFields) | extend TableName = tostring(AF.TableName) | project TimeGenerated, Title, Description, TableNameUtilisateur spécifique — associer les enregistrements de comportement aux données d’entité pour lister les comportements d’un utilisateur particulier des 7 derniers jours, en montrant l’horodatage, le titre, la description et la catégorie de chaque comportement :
// Find all behaviors for a specific user over last 7 days BehaviorInfo | join kind=inner BehaviorEntities on BehaviorId | where TimeGenerated >= ago(7d) | where EntityType == "User" and AccountUpn == "user@domain.com" | project TimeGenerated, Title, Description, Categories | order by TimeGenerated descComportements rares (anomalies potentielles) :
// Find rare behaviors (potential anomalies) BehaviorInfo | where TimeGenerated >= ago(30d) | summarize Count=count() by Title | where Count < 5 // Behaviors seen less than 5 times | order by Count asc
- Identifiez les comportements rares, en utilisant
Alertes et automatisation
Les comportements simplifient la logique de règle en fournissant des signaux normalisés de haute qualité avec un contexte intégré, et offrent de nouvelles possibilités de corrélation.
Flux de travail sans comportements : Les règles de corrélation inter-sources sont complexes, car chaque format de journal est différent. Les règles nécessitent souvent les éléments suivants :
- Logique de normalisation
- Conditions spécifiques au schéma
- Plusieurs règles distinctes
- Dépendance vis-à-vis des alertes plutôt que de l’activité brute
L’automatisation peut également se déclencher trop fréquemment si elle est pilotée par des événements de bas niveau.
Flux de travail avec des comportements : Les comportements agrègent déjà les événements associés et incluent des mappages MITRE, des rôles d’entité et des schémas cohérents, afin que les ingénieurs de détection puissent créer des règles de détection plus simples et plus claires.
Exemple: Pour alerter sur une séquence potentielle de compromission de clé et d’escalade de privilèges, un ingénieur de détection écrit une règle de détection à l’aide de la logique suivante : « Alerte si un utilisateur a un comportement « Création de nouvelle clé d’accès AWS » suivi d’un comportement « Élévation de privilèges dans AWS » dans un délai d’une heure. »
Sans la couche de comportements UEBA, cette règle nécessiterait l’assemblage des événements bruts
AWSCloudTrailet leur interprétation dans la logique de la règle. Avec les comportements, il est simple et résilient de journaliser les modifications de schéma, car le schéma est unifié.Les comportements servent également de déclencheurs fiables pour l’automatisation. Au lieu de créer des alertes pour les activités non risquées, utilisez des comportements pour déclencher l’automatisation, par exemple pour envoyer un e-mail ou lancer une vérification.
Sources de données et comportements pris en charge
La liste des sources de données prises en charge, ainsi que des fournisseurs ou services qui envoient des journaux à ces sources de données, évolue. La couche de comportements UEBA agrège automatiquement des aperçus pour tous les fournisseurs pris en charge sur la base des journaux que vous collectez.
La couche comportements UEBA se concentre actuellement sur ces sources de données non-Microsoft qui, traditionnellement, manquent de contexte comportemental facile dans Microsoft Sentinel :
| Source de données | Fournisseurs, services et journaux pris en charge | Connecteur | Comportements pris en charge |
|---|---|---|---|
| CommonSecurityLog1 |
|
||
| AWSCloudTrail |
|
|
|
| GCPAuditLogs |
|
1CommonSecurityLog peut contenir des journaux d’activité de nombreux fournisseurs. La couche de comportements UEBA génère uniquement des comportements pour les fournisseurs et les types de journaux pris en charge. Si le tableau reçoit des journaux provenant d’un fournisseur non pris en charge, vous ne verrez aucun comportement, bien que la source de données soit connectée.
Important
Vous devez activer chaque source de données prise en charge pour les comportements séparément des autres fonctionnalités UEBA. Par exemple, si vous avez activé AWSCloudTrail pour l’analytique et les anomalies UEBA, vous devez toujours l’activer séparément pour les comportements.
Prérequis
Pour utiliser la couche de comportements UEBA, vous avez besoin des éléments suivants :
- Un espace de travail Microsoft Sentinel intégré au portail Defender.
- Connectez-vous et envoyez activement les journaux depuis au moins une source de données supportée vers le niveau Analytique. La couche de comportements UEBA ne génère des comportements que lorsque les sources de données prises en charge sont connectées et envoient activement des journaux. Pour plus d’informations sur les niveaux de données, consultez Gérer les niveaux de données et la rétention dans Microsoft Sentinel.
Autorisations requises
Pour activer et utiliser la couche de comportements UEBA, vous avez besoin des autorisations suivantes :
| Action de l'utilisateur | Autorisation requise |
|---|---|
| Activer les comportements | Au moins le rôle Administrateur de la sécurité dans Microsoft Entra ID et le rôle Contributeur Microsoft Sentinel dans votre espace de travail Sentinel. |
| Tables de comportements de requête |
|
Pour plus d’informations sur le RBAC unifié dans le portail Defender, consultez Microsoft Defender XDR contrôle d’accès en fonction du rôle (RBAC) unifié.
Activer la couche de comportements UEBA
Pour commencer à agréger les comportements UEBA, veillez à connecter au moins une source de données prise en charge. La couche de comportements UEBA agrège uniquement les comportements lorsque les sources de données prises en charge sont connectées et transmettent activement des journaux d’activité au niveau Analytics.
Pour activer la couche de comportements UEBA dans votre espace de travail :
Dans le portail Defender, sélectionnez Paramètres > Microsoft Sentinel > UEBA.
Sélectionnez Nouveau ! Couche Comportements.
Activez la couche Activer les comportements.
Sélectionnez Connecter toutes les sources de données ou sélectionnez les sources de données spécifiques dans la liste.
Si vous n’avez pas encore connecté de sources de données prises en charge à votre espace de travail Sentinel, sélectionnez Accéder au hub de contenu pour rechercher et connecter les connecteurs appropriés.
Sélectionnez Connexion.
Important
Vous pouvez actuellement activer les comportements dans un seul espace de travail de votre locataire.
Modèle de tarification
L’utilisation de la couche de comportements UEBA entraîne les coûts suivants :
Aucun coût de licence supplémentaire : Les comportements sont inclus dans Microsoft Sentinel. Vous n’avez pas besoin d’une référence SKU, d’un module complémentaire UEBA ou d’une licence supplémentaire. Si votre espace de travail est connecté à Sentinel et intégré au portail Defender, vous pouvez utiliser des comportements sans coût supplémentaire.
Frais d’ingestion des données de journalisation : Les enregistrements de comportement sont stockés dans les tables
SentinelBehaviorInfoetSentinelBehaviorEntitiesde votre espace de travail Sentinel. Chaque comportement contribue au volume d’ingestion des données de votre espace de travail et est facturé à votre taux d’ingestion Log Analytics/Sentinel existant. Les comportements sont additifs : ils ne remplacent pas vos journaux bruts existants.
Meilleures pratiques et astuces de dépannage pour l’interrogation des comportements
Les instructions suivantes expliquent comment interroger des comportements à partir du portail Defender et de votre espace de travail Sentinel. Bien que les schémas soient identiques, l’étendue des données diffère :
- Dans le portail Defender, les tables de comportement incluent les comportements UEBA et les comportements des services Defender connectés, tels que Microsoft Defender for Cloud Apps et Microsoft Defender pour le cloud.
- Dans l’espace de travail Sentinel, les tables de comportement incluent uniquement les comportements UEBA générés à partir des journaux ingérés dans cet espace de travail spécifique.
Le tableau suivant répertorie les tables de comportement à utiliser dans chaque environnement :
| Environnement | Tables à utiliser | Cas d’utilisation |
|---|---|---|
| Portail Defender - Chasse avancée |
BehaviorInfo BehaviorEntities |
Règles de détection, investigation des incidents, repérage des menaces dans le portail Defender |
| espace de travail Sentinel |
SentinelBehaviorInfo SentinelBehaviorEntities |
Cahiers Azure Monitor, surveillance de l’ingestion, requêtes KQL dans l’espace de travail Sentinel |
Pour obtenir des exemples plus pratiques d’utilisation de comportements, consultez Cas d’utilisation et exemples.
Pour plus d’informations sur Langage de requête Kusto (KQL), consultez Vue d’ensemble du langage de requête Kusto.
Filtrer les comportements UEBA dans le portail Defender
Les
BehaviorInfotables etBehaviorEntitiesincluent tous les comportements UEBA et peuvent également inclure des comportements provenant des services Microsoft Defender.Pour filtrer les comportements de la couche de comportements UEBA Microsoft Sentinel, utilisez la
ServiceSourcecolonne . Par exemple :BehaviorInfo | where ServiceSource == "Microsoft Sentinel"Explorer les comportements jusqu’aux logs bruts
Utilisez la
AdditionalFieldscolonne dansBehaviorInfo, qui contient des références aux ID d’événement d’origine dans leSupportingEvidencechamp .Exécutez une requête sur la valeur du champ
SupportingEvidencepour rechercher les journaux bruts qui ont contribué à un comportement.Joindre BehaviorInfo et BehaviorEntities
Utilisez le champ
BehaviorIdpour associerBehaviorInfoàBehaviorEntities.La requête suivante se
BehaviorInfojoint àBehaviorEntitiespour enrichir les enregistrements de comportement du jour précédent avec des détails liés à l’entité, afin que vous puissiez voir chaque comportement en même temps que les utilisateurs, hôtes ou adresses IP impliqués lors d’une enquête :BehaviorInfo | join kind=inner BehaviorEntities on BehaviorId | where TimeGenerated >= ago(1d) | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpnCela vous donne chaque comportement et chaque entité impliquée dans celui-ci. Le
AccountUpnou les informations d’identification de l’entité se trouvent dansBehaviorEntities, tandis queBehaviorInfopeut faire référence à « Utilisateur » ou « Hôte » dans le texte.Surveiller l’ingestion des données de comportement
Pour surveiller l’ingestion des données de comportement, interrogez la table
Usagepour trouver des entrées liées àSentinelBehaviorInfoetSentinelBehaviorEntities.Créer des règles d’automatisation, de classeurs et de détection basées sur des comportements
- Utilisez la
BehaviorInfotable comme source de données pour les règles de détection ou les playbooks d’automatisation dans le portail Defender. Par exemple, créez une règle de requête planifiée qui se déclenche lorsqu’un comportement spécifique apparaît. - Pour les classeurs Azure Monitor et tous les artefacts créés directement dans votre espace de travail Sentinel, veillez à interroger les tables
SentinelBehaviorInfoetSentinelBehaviorEntitiesdans votre espace de travail Sentinel.
- Utilisez la
Résolution des problèmes
Utilisez les conseils suivants pour résoudre les problèmes courants liés aux comportements UEBA.
- Si aucun comportement n’est généré : vérifiez que les sources de données prises en charge envoient activement des journaux au niveau Analytics, confirmez que la fonction de basculement de la source de données est activée, et attendez 15 à 30 minutes après l’activation.
- Je vois moins de comportements que prévu : notre couverture des types de comportements pris en charge est partielle et croissante. Pour plus d’informations, consultez Sources de données et comportements pris en charge. La couche de comportements UEBA peut également ne pas être en mesure de détecter un modèle de comportement s’il existe très peu d’instances d’un type de comportement spécifique.
- Nombre de comportements : un seul comportement peut représenter des dizaines ou des centaines d’événements bruts, conçu pour réduire le bruit.
Limitations
Ces limitations s’appliquent actuellement à la couche de comportements UEBA :
- Vous pouvez activer les comportements sur un seul espace de travail Sentinel par locataire.
- La couche comportements UEBA génère des comportements pour un ensemble limité de sources de données et de fournisseurs ou services pris en charge.
- La couche comportements UEBA ne capture pas actuellement toutes les techniques d’action ou d’attaque possibles, même pour les sources prises en charge. Certains événements peuvent ne pas produire de comportements correspondants. Ne supposez pas que l’absence d’un comportement signifie qu’aucune activité ne s’est produite. Passez toujours en revue les journaux bruts si vous pensez qu’il manque quelque chose.
- Les comportements visent à réduire le bruit en agrégeant et en séquenceant les événements, mais il se peut que vous voyiez encore trop d’enregistrements de comportement. Nous vous invitons à nous faire part de vos commentaires sur des types de comportements spécifiques afin d’améliorer la couverture et la pertinence.
- Les comportements ne sont pas des alertes ou des anomalies. Il s’agit d’observations neutres, non classées comme malveillantes ou bénignes. La présence d’un comportement signifie « cela s’est produit », et non « il s’agit d’une menace ». La détection des anomalies reste séparée au sein d’UEBA. Utilisez le jugement ou combinez des comportements avec des données d’anomalie UEBA pour identifier des modèles remarquables.