Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
User and Entity Behavior Analytics (UEBA) in Microsoft Sentinel analizza i log e gli avvisi provenienti da origini dati connesse per creare profili comportamentali di base delle entità dell'organizzazione, ad esempio utenti, host, indirizzi IP e applicazioni. Usando Machine Learning, UEBA identifica un'attività anomala che potrebbe indicare un asset compromesso.
È possibile abilitare UEBA e configurare le origini dati direttamente dalla scheda UEBA. Vedere Accedere a UEBA dalla scheda UEBA.
Questo articolo illustra come abilitare UEBA e configurare le origini dati dalle impostazioni dell'area di lavoro di Microsoft Sentinel e dai connettori dati supportati. Prima di iniziare, consulta la sezione Prerequisiti per i ruoli e i permessi richiesti.
Per altre informazioni su UEBA, vedere Identificare le minacce con l'analisi del comportamento delle entità.
Nota
Per informazioni sulla disponibilità delle funzionalità nei cloud del governo degli Stati Uniti, vedere le tabelle Microsoft Sentinel in Disponibilità delle funzionalità cloud per i clienti del governo degli Stati Uniti.
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Prerequisiti
Per abilitare o disabilitare Analisi del comportamento dell'utente e dell'entità (UEBA) (questi prerequisiti non sono necessari per l'uso di UEBA):
L'utente deve essere assegnato al ruolo di Microsoft Entra ID Security Administrator nel tenant o disporre di autorizzazioni equivalenti.
All'utente deve essere assegnato almeno uno dei seguenti ruoli di Azure (controllo degli accessi in base al ruolo di Azure):
- Proprietario a livello di gruppo di risorse o superiore.
- Collaboratore a livello di gruppo di risorse o superiore.
- (Privilegi minimi) Microsoft Sentinel Contributor a livello di area di lavoro o superiore e Log Analytics Contributor a livello di gruppo di risorse o superiore.
All'area di lavoro non devono essere applicati blocchi di risorse Azure. Per ulteriori informazioni, vedere blocco delle risorse di Azure.
Nota
- Non è necessaria alcuna licenza speciale per aggiungere funzionalità UEBA a Microsoft Sentinel e non sono previsti costi aggiuntivi per l'uso.
- Tuttavia, poiché UEBA genera nuovi dati e lo archivia in nuove tabelle create da UEBA nell'area di lavoro Log Analytics, si applicano addebiti aggiuntivi per l'archiviazione dei dati .
Accedere a UEBA dalla scheda UEBA
Per accedere alla pagina di configurazione del comportamento dell'entità :
- Dal menu di navigazione del portale di Microsoft Defender, selezionare Sistema>Impostazioni>Microsoft Sentinel.
- Selezionare la scheda UEBA .
Configurare UEBA
Per configurare UEBA nella pagina Configurazione comportamento entità , seguire questa procedura:
Nella pagina Configurazione del comportamento dell'entità, attivare Attiva funzionalità UEBA.
Selezionare i servizi directory da cui si desidera sincronizzare le entità utente con Microsoft Sentinel.
- Active Directory locale
- Microsoft Entra ID
Per sincronizzare gli oggetti utente da Active Directory locale, è necessario effettuare l'onboarding del tenant Azure in Microsoft Defender per identità, in modalità autonoma o come parte di Microsoft Defender XDR, e nel controller di dominio di Active Directory deve essere installato il sensore MDI. Per altre informazioni, vedi prerequisiti per Microsoft Defender per identità.
Selezionare Connetti tutte le origini dati per connettere tutte le origini dati idonee oppure selezionare origini dati specifiche dall'elenco.
È possibile abilitare queste origini dati solo da Defender e dai portali di Azure:
- Log di accesso
- Log di audit
- Attività Azure
- Eventi di sicurezza
È possibile abilitare queste origini dati solo dal portale di Defender:
- Log di accesso dell’identità gestita di AAD (Microsoft Entra ID)
- Log di accesso dell'entità servizio AAD (Microsoft Entra ID)
- AWS CloudTrail
- Amazon GuardDuty
-
CommonSecurityLogper eventi supportati come Check Point, Fortinet e Zscaler - Eventi di accesso del dispositivo
- Okta CL
- Log di controllo GCP
UEBA analizza i segnali di identità e i segnali di rete e cloud supportati. Per l'elenco autorevole di fonti, tabelle richieste, log dei fornitori supportati e requisiti di campo, vedi il riferimento Microsoft Sentinel UEBA. Per dettagli sulle anomalie, vedi anomalie UEBA.
Nota
Dopo aver abilitato UEBA, è possibile abilitare le origini dati supportate per UEBA direttamente dal riquadro del connettore dati o dalla pagina impostazioni del portale di Defender.
Selezionare Connetti.
Abilitare il rilevamento anomalie nell'area di lavoro Microsoft Sentinel:
- Dal menu di navigazione del portale Microsoft Defender selezionare Impostazioni>Microsoft Sentinel>Aree di lavoro SIEM.
- Selezionare l'area di lavoro da configurare.
- Nella pagina di configurazione dell'area di lavoro selezionare Anomalie e attivare/disattivare Rileva anomalie.
I dati di indagine e caccia UEBA sono disponibili in tabelle come
BehaviorAnalyticseBehaviorInfo. Per schemi di tabella e indicazioni sull'uso, consulta il riferimento Microsoft Sentinel UEBA e Traduce i log di sicurezza grezzi in insight comportamentali usando i comportamenti UEBA.
Installare la soluzione UEBA Essentials (facoltativo)
La soluzione UEBA Essentials è una raccolta di decine di query di ricerca predefinite curate e gestite da esperti di sicurezza Microsoft. La soluzione include query di rilevamento anomalie multi-cloud in Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) e Okta.
Installare la soluzione per iniziare rapidamente a eseguire ricerche e indagini sulle minacce usando i dati UEBA, anziché creare queste funzionalità di rilevamento da zero.
Per altre informazioni, vedere Installare o aggiornare soluzioni Microsoft Sentinel.
Abilitare il livello comportamenti UEBA
Il livello dei comportamenti UEBA genera riepiloghi arricchenti delle attività osservate in molteplici fonti di dati. A differenza degli allerti o delle anomalie, i comportamenti non indicano necessariamente rischio. Creano uno strato di astrazione che ottimizza i tuoi dati per indagini, caccia e rilevamento migliorando chiarezza, contesto e correlazione. I record comportamentali possono anche includere intuizioni sulle anomalie e arricchimenti contestuali associati all'attività.
Per altre informazioni sul livello dei comportamenti UEBA e su come abilitarlo, vedere Abilitare il livello dei comportamenti UEBA in Microsoft Sentinel.
Articoli correlati
- Indaga sugli incidenti con dati UEBA - Scopri come indagare sulle anomalie UEBA nei tuoi incidenti.
- Sorgenti dati UEBA e schemi di tabella - Esplora le fonti dati e i riferimenti degli schemi per UEBA.