Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Sentinel detecteert afwijkingen door het gedrag van gebruikers in een omgeving gedurende een bepaalde periode te analyseren en een basislijn van legitieme activiteiten samen te stellen. Zodra de basislijn is vastgesteld, wordt elke activiteit buiten de normale parameters beschouwd als afwijkend en daarom verdacht.
Microsoft Sentinel gebruikt twee modellen om basislijnen te maken en afwijkingen te detecteren.
In dit artikel worden de afwijkingen vermeld die Microsoft Sentinel detecteert met behulp van verschillende machine learning-modellen.
In de tabel Afwijkingen :
- De
rulenamekolom geeft de regel aan die Sentinel gebruikt om elke anomalie te identificeren. - De
scorekolom bevat een numerieke waarde tussen 0 en 1, waarmee de mate van afwijking van het verwachte gedrag wordt gekwantificeerd. Hogere scores wijzen op een grotere afwijking van de basislijn en zijn waarschijnlijk waar afwijkingen. Lagere scores kunnen nog steeds afwijkend zijn, maar zijn minder waarschijnlijk significant of uitvoerbaar.
Opmerking
Deze anomaliedetecties worden vanaf 8 maart 2026 stopgezet vanwege een lage kwaliteit van de resultaten:
- Algoritme voor domeingeneratie (DGA) in DNS-domeinen
- Algoritme voor potentiële domeingeneratie (DGA) op dns-domeinen op het volgende niveau
Afwijkingen op basis van UEBA en machine learning vergelijken
Afwijkingen op basis van UEBA en machine learning (ML) zijn complementaire benaderingen voor anomaliedetectie. Beide vullen de Anomalies tabel in, maar hebben verschillende doeleinden:
| Aspect | UEBA-afwijkingen | ML-anomaliedetectieregels |
|---|---|---|
| Focus | Wie gedraagt zich ongewoon | Welke activiteit is ongebruikelijk |
| Detectiebenadering | Entiteitsgerichte gedragsbasislijnen vergeleken met historische activiteit, peergedrag en patronen in de hele organisatie | Aanpasbare regelsjablonen met behulp van statistische en ML-modellen die zijn getraind op specifieke gegevenspatronen |
| Basislijnbron | De eigen geschiedenis, peergroep en organisatie van elke entiteit | Trainingsperiode (meestal 7-21 dagen) voor specifieke gebeurtenistypen |
| Aanpassing | In-/uitgeschakeld met UEBA-instellingen | Drempelwaarden en parameters niet kunnen worden ingesteld met behulp van de gebruikersinterface van de analyseregel |
| Voorbeelden | Afwijkende aanmelding, afwijkende account maken, afwijkende bevoegdheden wijzigen | Poging tot brute force, overmatige downloads, netwerk beaconing |
Zie voor meer informatie:
UEBA-afwijkingen
Opmerking
De UEBA-anomalieën die in deze sectie zijn vermeld, worden opgeslagen in de Anomalies tabel. Voor anomalie-inzichten die direct aan UEBA-gedragsrecords in de BehaviorInfo tabel zijn toegevoegd, zie Onderzoek anomalieën op UEBA-gedrag.
Sentinel UEBA detecteert afwijkingen op basis van dynamische basislijnen die voor elke entiteit zijn gemaakt voor verschillende gegevensinvoer. Het basisgedrag van elke entiteit wordt ingesteld op basis van de eigen historische activiteiten, die van de peers en die van de organisatie als geheel. Afwijkingen kunnen worden geactiveerd door de correlatie van verschillende kenmerken, zoals actietype, geo-locatie, apparaat, resource, ISP en meer.
U moet UEBA- en anomaliedetectie inschakelen in uw Sentinel werkruimte om UEBA-afwijkingen te detecteren.
UEBA detecteert afwijkingen op basis van deze anomalieregels:
- UEBA Afwijkende accounttoegang verwijderen
- UEBA Anomalous account maken
- UEBA Afwijkende account verwijderen
- UEBA Anomalous Account Manipulatie
- Afwijkende UEBA-activiteit in GCP-auditlogboeken
- Afwijkende UEBA-activiteit in Okta_CL
- Afwijkende UEBA-verificatie
- UEBA Anomalous CheckPoint Anomalous VPN Login
- UEBA Anomalous CheckPoint Device Gecompromitteerd
- UEBA anomalous checkpoint mislukte VPN-login
- UEBA Anomalous Checkpoint Ongebruikelijke Webtoegang
- Uitvoering van afwijkende UEBA-code
- UEBA Afwijkende gegevensvernietiging
- UEBA Anomalous Data Transfer van Amazon S3
- UEBA Afwijkende verdedigingsmechanisme aanpassing
- UEBA Anomalous Mislukte aanmelding
- UEBA Anomalous Federated of SAML Identity Activity in AwsCloudTrail
- UEBA Anomalous Fortinet Anomalous VPN Authentication
- UEBA anomalous Fortinet Verdachte firewallbeleidswijziging
- UEBA Anomalous Fortinet Ongebruikelijke Webcategorie Browsen
- UEBA Anomalous GuardDuty Finding Activity in AWS (Preview)
- Wijziging van UEBA-afwijkende IAM-bevoegdheden in AwsCloudTrail
- UEBA Afwijkende infrastructuurgebruik in GCP-auditlogboeken
- UEBA-aanmelding in GCP-auditlogboeken
- UEBA Anomalous Aanmelding in AwsCloudTrail
- UEBA anomalous MFA-fouten in Okta_CL
- UEBA Anlous wachtwoord opnieuw instellen
- Afwijkende UEBA-bevoegdheid verleend
- UEBA Afwijkende bevoegde actie in GCP-auditlogboeken
- Implementatie van afwijkende UEBA-resources in GCP-auditlogboeken
- UEBA Anomalous Secret of KMS Key Access in AwsCloudTrail
- UEBA-toegang tot afwijkende geheimen of KMS-sleutel in GCP-auditlogboeken
- UEBA Anomalous Aanmelding
- UEBA Anomalous STS Neemt Rolgedrag aan in AwsCloudTrail
- UEBA Anomalous Zscaler Anomalous VPN Authentication
- UEBA Anomalous Zscaler Verdachte Administratieve Wijziging
- UEBA Anomalous Zscaler Ongebruikelijke Hoogrisico Web Categorie Toegang
Sentinel maakt gebruik van verrijkte gegevens uit de tabel BehaviorAnalytics om UEBA-afwijkingen te identificeren met een betrouwbaarheidsscore die specifiek is voor uw tenant en bron.
UEBA Afwijkende accounttoegang verwijderen
Beschrijving: Een aanvaller kan de beschikbaarheid van systeem- en netwerkbronnen onderbreken door de toegang tot accounts te blokkeren die door legitieme gebruikers worden gebruikt. De aanvaller kan een account verwijderen, vergrendelen of manipuleren (bijvoorbeeld door de referenties te wijzigen) om de toegang tot het account te verwijderen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | activiteitenlogboeken Azure |
| MITRE ATT&CK-tactieken: | Impact |
| MITRE ATT&CK-technieken: | T1531 - Accounttoegang verwijderen |
| Activiteit: | Microsoft.Authorization/roleAssignments/delete Afmelden |
Terug naar lijst | Terug naar boven
UEBA Anomalous account maken
Beschrijving: Kwaadwillenden kunnen een account maken om toegang te behouden tot doelsystemen. Met een voldoende toegangsniveau kan het maken van dergelijke accounts worden gebruikt om secundaire toegang met referenties tot stand te brengen zonder dat permanente hulpprogramma's voor externe toegang op het systeem moeten worden geïmplementeerd.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | auditlogboeken Microsoft Entra |
| MITRE ATT&CK-tactieken: | Persistentie |
| MITRE ATT&CK-technieken: | T1136 - Account maken |
| MITRE ATT&CK-subtechnieken: | Cloudaccount |
| Activiteit: | Core Directory/UserManagement/Gebruiker toevoegen |
Terug naar lijst | Terug naar boven
UEBA Anomalous CheckPoint Anomalous VPN Login
Beschrijving: Ongebruikelijke succesvolle VPN-inlogs op een Check Point-gateway vanaf publieke (niet-private) bron-IP-adressen. Anomalieën worden bepaald door het bron-IP-adres, het opgeloste land/regio en de ISP van elke login te vergelijken met de eigen geschiedenis van de gebruiker en met organisatiebrede patronen. Eerste inlogs vanaf een nieuw IP-adres of land/regio, of inloggegevens vanuit een land/regio die nooit eerder in de huurder is gezien, kunnen wijzen op onmogelijk reizen, gecompromitteerde inloggegevens of ongeautoriseerde externe toegang.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Checkpoint) |
| MITRE ATT&CK-tactieken: | Initiële toegang, persistentie |
| MITRE ATT&CK-technieken: | T1078 - Geldige rekeningen, T1133 - Externe externe diensten |
| Activiteit: |
AnomalousVpnLogin - een succesvolle Check Point VPN-login met een populated SourceUserName en een publiek SourceIP |
Terug naar lijst | Terug naar boven
UEBA Anomalous CheckPoint Device Gecompromitteerd
Beschrijving: Een ongebruikelijke burst van Check Point IPS-, Anti-Bot- of Anti-Viruspreventiedetecties op één enkel apparaat. Anomalieën worden bepaald door het dagelijkse detectievolume van het apparaat te vergelijken met zijn eigen 30-dagengeschiedenis, en worden verhoogd wanneer het volume aanzienlijk afwijkt van die basislijn. Dergelijke bursts kunnen wijzen op misbrauchingspogingen tegen het apparaat, of malware die zich ervan verspreidt.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Checkpoint) |
| MITRE ATT&CK-tactieken: | Uitvoering, Initiële Toegang |
| MITRE ATT&CK-technieken: | T1059 - Commando- en scriptinterpreter, T1203 - Exploitatie voor clientuitvoering |
| Activiteit: |
DeviceCompromised - IPS-, Anti-Bot-, Anti-Virus- of antivirusdetecties van Medium ernst of hoger, met een preventie DeviceAction (Prevent, Block, Drop, ), Rejectop een apparaat zonder bijbehorende gebruiker |
Terug naar lijst | Terug naar boven
UEBA anomalous checkpoint mislukte VPN-login
Beschrijving: Ongebruikelijke patronen van mislukte VPN-inlogpogingen tegen een Check Point VPN-1 en FireWall-1 gateway. Anomalieën worden bepaald door het bron-IP-adres, de opgeloste geolocatie en de ISP van mislukte inlogs te vergelijken met de historische basislijn van de gebruikers. Een eerste mislukking door een nieuw IP-adres, of een ongebruikelijke concentratie van storingen, kan wijzen op brute-force aanvallen, credential stuffing of ongeautoriseerde toegangspogingen tegen de VPN-gateway.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Checkpoint) |
| MITRE ATT&CK-tactieken: | Referentietoegang, initiële toegang |
| MITRE ATT&CK-technieken: | T1110 - Brute Force, T1078 - Geldige rekeningen |
| Activiteit: |
FailedVpnLogin
-
DeviceProduct is VPN-1 & FireWall-1, SourceUserName is ingevuld met inlog- of authenticatietoken, Activity en DeviceAction is Drop, Reject, of Block |
Terug naar lijst | Terug naar boven
UEBA Anomalous Checkpoint Ongebruikelijke Webtoegang
Beschrijving: Ongebruikelijke apparaattoegang tot risicovolle webcategorieën via Check Point URL Filtering, zoals phishing, malware, botnet, command-and-control, cryptomining en anonimisatorsites. Anomalieën worden bepaald door de benaderde webcategorie te vergelijken met de eigen geschiedenis van het apparaat en met eerder waargenomen categorieën ergens in de organisatie. Eerste toegang tot een risicocategorie kan wijzen op malware-staging, social engineering of een beleidsovertreding.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Checkpoint) |
| MITRE ATT&CK-tactieken: | Commando en Controle, Initiële Toegang |
| MITRE ATT&CK-technieken: | T1071 - Applicatielaagprotocol, T1189 - Drive-by Compromise |
| Activiteit: |
UnusualWebAccess
-
DeviceProduct is URL Filtering, Computer wordt gevuld zonder geassocieerd SourceUserName, en DeviceCustomString5 bevat een hoog-risico webcategorie |
Terug naar lijst | Terug naar boven
UEBA Anomalous Fortinet Anomalous VPN Authentication
Beschrijving: Ongebruikelijke succesvolle VPN-authenticaties naar een Fortinet FortiGate-apparaat vanaf publieke (niet-private) bron-IP-adressen. Anomalieën worden bepaald door het bron-IP-adres, het opgeloste land/regio en de ISP van elke authenticatie te vergelijken met de eigen geschiedenis van de gebruiker en met organisatiebrede patronen. Eerste authenticaties vanaf een nieuw IP-adres of land/regio kunnen wijzen op onmogelijke reizen, gecompromitteerde inloggegevens of ongeautoriseerde externe toegang.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Fortinet) |
| MITRE ATT&CK-tactieken: | Initiële toegang, persistentie |
| MITRE ATT&CK-technieken: | T1078 - Geldige rekeningen, T1133 - Externe externe diensten |
| Activiteit: |
AnomalousVpnAuthentication - een succesvolle FortiGate VPN-authenticatie (event:vpn, vpn success, ) vpn event successmet een populated SourceUserName en een publiek SourceIP |
Terug naar lijst | Terug naar boven
UEBA anomalous Fortinet Verdachte firewallbeleidswijziging
Beschrijving: Een ongebruikelijke uitbarsting van administratieve firewall-beleidswijzigingen op een Fortinet FortiGate-apparaat. Anomalieën worden bepaald door het dagelijkse volume configuratiewijzigingen van het apparaat te vergelijken met de eigen 30-dagengeschiedenis. Een significante afwijking van die basislijn kan wijzen op verdedigingsontwijking, manipulatie van firewallregels of ongeautoriseerde beleidswijziging door een gecompromitteerd administratief account.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Fortinet) |
| MITRE ATT&CK-tactieken: | Verdedigingsontwijking, volharding |
| MITRE ATT&CK-technieken: | T1562 - Verdediging belemmeren, T1098 - Rekeningmanipulatie |
| Activiteit: |
SuspiciousFirewallPolicyChange - FortiGate-systeemgebeurtenissen (event:system) waarvan DeviceEventClassID37124, 37127, 37128, 37129, of , is 37134en waarvan de actie add, create, update, modify, edit, delete, set, of is unset |
Terug naar lijst | Terug naar boven
UEBA Anomalous Fortinet Ongebruikelijke Webcategorie Browsen
Beschrijving: Ongebruikelijke apparaattoegang tot risicovolle URL-categorieën via Fortinet FortiGate webfiltering, zoals phishing-, malware-, spyware-, botnet-, command-and-control- en ransomwaresites. Anomalieën worden bepaald door de categorie van de geraadpleegde URL te vergelijken met de eigen geschiedenis van het apparaat en met eerder waargenomen categorieën ergens in de organisatie. Eerste toegang tot een risicocategorie kan wijzen op malware-staging, social engineering of een beleidsovertreding.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Fortinet) |
| MITRE ATT&CK-tactieken: | Commando en Controle, Initiële Toegang |
| MITRE ATT&CK-technieken: | T1071 - Applicatielaagprotocol, T1189 - Drive-by Compromise |
| Activiteit: |
UnusualWebCategoryBrowsing - FortiGate-gebeurtenissen webfilter waarbij Computer wordt gevuld zonder geassocieerd SourceUserName, en DeviceCustomString2 bevat een categorie voor hoog-risico URL's |
Terug naar lijst | Terug naar boven
UEBA Anomalous GuardDuty Finding Activity in AWS (Preview)
Beschrijving: Ongebruikelijke AWS GuardDuty-activiteit die gekoppeld is aan identiteiten en bronnen. Anomalieën omvatten eerste vindtypes, ongebruikelijke frequentie of uitbarstingen, en pieken in de ernst of het volume van het vinden vergeleken met historische en gelijke activiteit, wat kan wijzen op opkomende compromittering of progressie van aanvallers.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS GuardDuty-bevindingen |
| MITRE ATT&CK-tactieken: | Eerste toegang, toegang tot inloggegevens, ontdekking, exfiltratie |
| MITRE ATT&CK-technieken: | T1078, T1078.004 - Geldige rekeningen; T1110 - Brute Kracht; T1087.004 - Accountontdekking: Cloud Account; T1567.002 - Exfiltratie over webservice: Exfiltratie naar Cloud Storage |
| Activiteit: | WachtDienst vindactiviteit |
Terug naar lijst | Terug naar boven
UEBA Anomalous Zscaler Anomalous VPN Authentication
Beschrijving: Ongebruikelijke Zscaler Private Access VPN-authenticaties vanaf publieke (niet-private) bron-IP-adressen. Anomalieën worden bepaald door het bron-IP-adres, het opgeloste land/regio en de ISP van elke authenticatie te vergelijken met de eigen geschiedenis van de gebruiker en met organisatiebrede patronen. Afwijkingen kunnen wijzen op gecompromitteerde inloggegevens, sessiekaping of ongeautoriseerde externe toegang.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Zscaler) |
| MITRE ATT&CK-tactieken: | Initiële toegang, persistentie |
| MITRE ATT&CK-technieken: | T1078 - Geldige rekeningen, T1133 - Externe externe diensten |
| Activiteit: |
AnomalousVpnAuthentication - inlog- of authenticatieactiviteit op een Zscaler-product anders dan NSSWeblog of NSSDNSlog, met een ingevulde SourceUserName, een publieke SourceIP, en een niet-administratief product DeviceAction |
Terug naar lijst | Terug naar boven
UEBA Anomalous Zscaler Verdachte Administratieve Wijziging
Beschrijving: Atypische administratieve wijzigingen in het Zscaler-portaal, zoals beleidswijzigingen, gebruikersprovisioning en in- en uitloggen van beheerders. Anomalieën worden bepaald door elke administratieve actie te vergelijken met de acties die de gebruiker eerder heeft uitgevoerd, en met eerder waargenomen acties ergens in de organisatie. Eerste of ongebruikelijke administratieve acties kunnen wijzen op een compromittering van een bevoorrechte account, of kwaadaardige insideractiviteiten die de beveiligingscontrole verzwakken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Zscaler) |
| MITRE ATT&CK-tactieken: | Volharding, verdedigingsontwijking |
| MITRE ATT&CK-technieken: | T1098 - Rekeningmanipulatie, T1562 - Verweren verzwakken |
| Activiteit: |
SuspiciousAdministrativeChange
-
SIGN_IN, SIGN_OUT, CREATE, UPDATE, , of DELETE in DeviceAction, op een Zscaler-product anders dan NSSWeblog of NSSDNSlog, met een ingevuld SourceUserName |
Terug naar lijst | Terug naar boven
UEBA Anomalous Zscaler Ongebruikelijke Hoogrisico Web Categorie Toegang
Beschrijving: Ongebruikelijke gebruikerstoegang tot risicovolle webcategorieën via de Zscaler-proxy, zoals malware, phishing, spyware, command-and-control, anonimiseerder en proxy-vermijdingssites. Anomalieën worden bepaald door de geraadpleegde categorie te vergelijken met de eigen geschiedenis van de gebruiker en met eerder waargenomen categorieën in de organisatie. Eerste toegang tot een risicocategorie kan wijzen op malware-staging, phishing of opzettelijke omzeiling van het webbeveiligingsbeleid.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | CommonSecurityLog (Zscaler) |
| MITRE ATT&CK-tactieken: | Commando en controle, exfiltratie |
| MITRE ATT&CK-technieken: | T1071 - Application Layer Protocol, T1567 - Exfiltratie over webservice |
| Activiteit: |
UnusualHighRiskWebCategoryAccess
-
DeviceProduct is NSSWeblog, SourceUserName en RequestURL zijn gevuld, en DeviceCustomString2 bevat een hoog-risico webcategorie |
Terug naar lijst | Terug naar boven
UEBA Afwijkende account verwijderen
Beschrijving: Kwaadwillenden kunnen de beschikbaarheid van systeem- en netwerkbronnen onderbreken door de toegang te beperken tot accounts die worden gebruikt door legitieme gebruikers. Accounts kunnen worden verwijderd, vergrendeld of gemanipuleerd (bijvoorbeeld gewijzigde referenties) om de toegang tot accounts te verwijderen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | auditlogboeken Microsoft Entra |
| MITRE ATT&CK-tactieken: | Impact |
| MITRE ATT&CK-technieken: | T1531 - Accounttoegang verwijderen |
| Activiteit: | Core Directory/UserManagement/Gebruiker verwijderen Hoofdmap/apparaat/gebruiker verwijderen Core Directory/UserManagement/Gebruiker verwijderen |
Terug naar lijst | Terug naar boven
UEBA Anomalous Account Manipulatie
Beschrijving: Kwaadwillenden kunnen accounts manipuleren om toegang tot doelsystemen te behouden. Deze acties omvatten het toevoegen van nieuwe accounts aan groepen met hoge bevoegdheden. Dragonfly 2.0 heeft bijvoorbeeld zojuist gemaakte accounts toegevoegd aan de beheerdersgroep om verhoogde toegang te behouden. De onderstaande query genereert een uitvoer van alle high-Blast Radius-gebruikers die 'Gebruiker bijwerken' (naamswijziging) uitvoeren naar bevoorrechte rol, of van gebruikers die voor het eerst gebruikers hebben gewijzigd.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | auditlogboeken Microsoft Entra |
| MITRE ATT&CK-tactieken: | Persistentie |
| MITRE ATT&CK-technieken: | T1098 - Accountmanipulatie |
| Activiteit: | Core Directory/UserManagement/Gebruiker bijwerken |
Terug naar lijst | Terug naar boven
Afwijkende UEBA-activiteit in GCP-auditlogboeken
Beschrijving: Mislukte toegangspogingen tot GCP-resources (Google Cloud Platform) op basis van IAM-gerelateerde vermeldingen in GCP-auditlogboeken. Deze fouten kunnen betrekking hebben op onjuist geconfigureerde machtigingen, pogingen om toegang te krijgen tot niet-geautoriseerde services of gedrag van aanvallers in een vroeg stadium, zoals het testen van bevoegdheden of persistentie via serviceaccounts.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | GCP-auditlogboeken |
| MITRE ATT&CK-tactieken: | Ontdekken |
| MITRE ATT&CK-technieken: | T1087 – Accountdetectie, T1069 – Detectie van machtigingsgroepen |
| Activiteit: | iam.googleapis.com |
Terug naar lijst | Terug naar boven
Afwijkende UEBA-activiteit in Okta_CL
Beschrijving: Onverwachte verificatieactiviteit of beveiligingsgerelateerde configuratiewijzigingen in Okta, waaronder wijzigingen in aanmeldingsregels, meervoudige verificatie (MFA) afdwingen of beheerdersbevoegdheden. Dergelijke activiteit kan duiden op pogingen om identiteitsbeveiligingsbesturingselementen te wijzigen of toegang te behouden via bevoegde wijzigingen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | Okta Cloud-logboeken (Okta_CL en OktaV2_CL) |
| MITRE ATT&CK-tactieken: | Persistentie, escalatie van bevoegdheden |
| MITRE ATT&CK-technieken: | T1098 - Accountmanipulatie, T1556 - Verificatieproces wijzigen |
| Activiteit: | user.session.impersonation.grant user.session.impersonation.initiate user.session.start app.oauth2.admin.consent.grant_success app.oauth2.authorize.code_success device.desktop_mfa.recovery_pin.generate user.authentication.auth_via_mfa user.mfa.attempt_bypass user.mfa.factor.deactivate user.mfa.factor.reset_all user.mfa.factor.suspend user.mfa.okta_verify |
Terug naar lijst | Terug naar boven
Afwijkende UEBA-verificatie
Beschrijving: Ongebruikelijke verificatieactiviteit voor signalen van Microsoft Defender voor Eindpunt en Microsoft Entra ID, waaronder apparaataanmeldingen, aanmeldingen voor beheerde identiteiten en service-principalverificaties van Microsoft Entra ID. Deze afwijkingen kunnen duiden op misbruik van referenties, niet-menselijke identiteitsmisbruik of laterale verplaatsingspogingen buiten typische toegangspatronen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | Microsoft Defender voor Eindpunt, Microsoft Entra ID |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
| Activiteit: |
Terug naar lijst | Terug naar boven
Uitvoering van afwijkende UEBA-code
Beschrijving: Kwaadwillende gebruikers kunnen opdracht- en scriptinterpreters misbruiken om opdrachten, scripts of binaire bestanden uit te voeren. Deze interfaces en talen bieden manieren om te communiceren met computersystemen en zijn een algemene functie op veel verschillende platforms.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | activiteitenlogboeken Azure |
| MITRE ATT&CK-tactieken: | Uitvoering |
| MITRE ATT&CK-technieken: | T1059 - Opdracht- en scriptinterpreter |
| MITRE ATT&CK-subtechnieken: | PowerShell |
| Activiteit: | Microsoft.Compute/virtualMachines/runCommand/action |
Terug naar lijst | Terug naar boven
UEBA Afwijkende gegevensvernietiging
Beschrijving: Kwaadwillende personen kunnen gegevens en bestanden op specifieke systemen of in grote aantallen op een netwerk vernietigen om de beschikbaarheid van systemen, services en netwerkbronnen te onderbreken. Gegevensvernietiging maakt opgeslagen gegevens waarschijnlijk onherstelbaar door forensische technieken door bestanden of gegevens op lokale en externe stations te overschrijven.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | activiteitenlogboeken Azure |
| MITRE ATT&CK-tactieken: | Impact |
| MITRE ATT&CK-technieken: | T1485 - Gegevensvernietiging |
| Activiteit: | Microsoft.Compute/disks/delete Microsoft.Compute/galleries/images/delete Microsoft.Compute/hostGroups/delete Microsoft.Compute/hostGroups/hosts/delete Microsoft.Compute/images/delete Microsoft.Compute/virtualMachines/delete Microsoft.Compute/virtualMachineScaleSets/delete Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete Microsoft.Devices/digitalTwins/Delete Microsoft.Devices/iotHubs/Delete Microsoft.KeyVault/vaults/delete Microsoft.Logic/integrationAccounts/delete Microsoft.Logic/integrationAccounts/maps/delete Microsoft.Logic/integrationAccounts/schemas/delete Microsoft.Logic/integrationAccounts/partners/delete Microsoft.Logic/integrationServiceEnvironments/delete Microsoft.Logic/workflows/delete Microsoft.Resources/subscriptions/resourceGroups/delete Microsoft.Sql/instancePools/delete Microsoft.Sql/managedInstances/delete Microsoft.Sql/managedInstances/administrators/delete Microsoft.Sql/managedInstances/databases/delete Microsoft.Storage/storageAccounts/delete Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete Microsoft.Storage/storageAccounts/fileServices/fileshares/files/delete Microsoft.Storage/storageAccounts/blobServices/containers/delete Microsoft.AAD/domainServices/delete |
Terug naar lijst | Terug naar boven
UEBA Anomalous Data Transfer van Amazon S3
Beschrijving: Afwijkingen in gegevenstoegangs- of downloadpatronen van Amazon Simple Storage Service (S3). De anomalie wordt bepaald met behulp van gedragsbasislijnen voor elke gebruiker, service en resource, waarbij het volume, de frequentie en het aantal geopende objecten worden vergeleken met historische normen. Significante afwijkingen, zoals voor het eerst bulksgewijs openen, ongebruikelijk grote gegevens die worden opgehaald of activiteiten van nieuwe locaties of toepassingen, kunnen duiden op mogelijke gegevensexfiltratie, beleidsschendingen of misbruik van gecompromitteerde referenties.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Exfiltratie |
| MITRE ATT&CK-technieken: | T1567 - Exfiltratie via webservice |
| Activiteit: | PutObject, CopyObject, UploadPart, UploadPartCopy, CreateJob, CompleteMultipartUpload |
Terug naar lijst | Terug naar boven
UEBA Afwijkende verdedigingsmechanisme aanpassing
Beschrijving: Kwaadwillenden kunnen beveiligingshulpprogramma's uitschakelen om mogelijke detectie van hun hulpprogramma's en activiteiten te voorkomen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | activiteitenlogboeken Azure |
| MITRE ATT&CK-tactieken: | Ontwijking van verdediging |
| MITRE ATT&CK-technieken: | T1562 - Verdedigingen verstoren |
| MITRE ATT&CK-subtechnieken: | Hulpprogramma's uitschakelen of wijzigen Cloudfirewall uitschakelen of wijzigen |
| Activiteit: | Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/rules/baselines/delete Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/delete Microsoft.Network/networkSecurityGroups/securityRules/delete Microsoft.Network/networkSecurityGroups/delete Microsoft.Network/ddosProtectionPlans/delete Microsoft.Network/ApplicationGatewayWebApplicationFirewallPolicies/delete Microsoft.Network/applicationSecurityGroups/delete Microsoft.Authorization/policyAssignments/delete Microsoft.Sql/servers/firewallRules/delete Microsoft.Network/firewallPolicies/delete Microsoft.Network/azurefirewalls/delete |
Terug naar lijst | Terug naar boven
UEBA Anomalous Mislukte aanmelding
Beschrijving: Kwaadwillenden zonder voorafgaande kennis van legitieme referenties binnen het systeem of de omgeving kunnen wachtwoorden raden om toegang tot accounts te proberen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | aanmeldingslogboeken Microsoft Entra Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Toegang tot referenties |
| MITRE ATT&CK-technieken: | T1110 - Brute Kracht |
| Activiteit: |
Microsoft Entra ID: aanmeldingsactiviteit Windows-beveiliging: Aanmelding mislukt (gebeurtenis-id 4625) |
Terug naar lijst | Terug naar boven
UEBA Anomalous Federated of SAML Identity Activity in AwsCloudTrail
Beschrijving: Ongebruikelijke activiteit door federatieve of saml-gebaseerde identiteiten (Security Assertion Markup Language) met betrekking tot voor het eerst acties, onbekende geografische locaties of overmatige API-aanroepen. Dergelijke afwijkingen kunnen duiden op sessiekaping of misbruik van federatieve referenties.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang, persistentie |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts, T1550 - Alternatief verificatiemateriaal gebruiken |
| Activiteit: | UserAuthentication (EXTERNAL_IDP) |
Terug naar lijst | Terug naar boven
Wijziging van UEBA-afwijkende IAM-bevoegdheden in AwsCloudTrail
Beschrijving: Afwijkingen in beheergedrag van identiteits- en toegangsbeheer (IAM), zoals het voor het eerst maken, wijzigen of verwijderen van rollen, gebruikers en groepen, of bijlage van nieuw inline- of beheerd beleid. Deze kunnen duiden op escalatie van bevoegdheden of misbruik van beleid.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Escalatie van bevoegdheden, persistentie |
| MITRE ATT&CK-technieken: | T1136 - Account maken, T1098 - Accountmanipulatie |
| Activiteit: | Bewerkingen maken, toevoegen, koppelen, verwijderen, deactiveren, plaatsen en bijwerken op iam.amazonaws.com, sso-directory.amazonaws.com |
Terug naar lijst | Terug naar boven
UEBA Afwijkende infrastructuurgebruik in GCP-auditlogboeken
Beschrijving: Ongebruikelijke patronen van infrastructuurbewerkingen in Google Cloud Platform (GCP), geïdentificeerd door het IP-adres, de gebruikersagent, de internetprovider en de servicetoegangspatronen van de gebruiker te vergelijken met hun historische gedrag. Afwijkingen zoals voor het eerst toegang tot infrastructuurservices, ongebruikelijke hulpprogramma's of toepassingen of ongebruikelijke operationele patronen kunnen duiden op laterale verplaatsing, misbruik van resources of niet-geautoriseerde wijzigingen in de infrastructuur.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | GCP-auditlogboeken |
| MITRE ATT&CK-tactieken: | Detectie, impact |
| MITRE ATT&CK-technieken: | T1580 – Cloud-infrastructuurontdekking, T1496 – Resourcekaping |
| Activiteit: | Bewerkingen voor niet-maken/invoegen in iamcredentials.googleapis.com, cloudresourcemanager.googleapis.com, container.googleapis.com, bigquerydatapolicy.googleapis.com, autoscaling.googleapis.com, run.googleapis.com, redis.googleapis.com, securitycenter.googleapis.com, compute.googleapis.com, storage.googleapis.com, k8s.io, cloudsql.googleapis.com, bigquery.googleapis.com, bigquerydatatransfer.googleapis.com, cloudfunctions.googleapis.com, appengine.googleapis.com, dns.googleapis.com |
Terug naar lijst | Terug naar boven
UEBA-aanmelding in GCP-auditlogboeken
Beschrijving: Ongebruikelijke verificatieactiviteit in Google Cloud Platform (GCP) gedetecteerd via aanmeldingsgerelateerde vermeldingen in GCP-auditlogboeken. Afwijkingen worden bepaald door afwijkingen in gebruikersgedrag op basis van kenmerken zoals geolocatie, IP-adres, ISP en gebruikersagent in vergelijking met de historische aanmeldingspatronen van de gebruiker. Dergelijke afwijkingen kunnen duiden op onbevoegde toegangspogingen, gecompromitteerde referenties of onmogelijke reisscenario's.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | GCP-auditlogboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 – Geldige accounts |
| Activiteit: | login.googleapis.com |
Terug naar lijst | Terug naar boven
UEBA Anomalous Aanmelding in AwsCloudTrail
Beschrijving: Ongebruikelijke aanmeldingsactiviteit in AWS-services (Amazon Web Services) op basis van CloudTrail-gebeurtenissen zoals ConsoleLogin en andere verificatiegerelateerde kenmerken. Afwijkingen worden bepaald door afwijkingen in gebruikersgedrag op basis van kenmerken zoals geolocatie, apparaatvingervinger, ISP en toegangsmethode, en kunnen duiden op onbevoegde toegangspogingen of mogelijke beleidsschendingen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
| Activiteit: | ConsoleLogin |
Terug naar lijst | Terug naar boven
UEBA anomalous MFA-fouten in Okta_CL
Beschrijving: Ongebruikelijke patronen van mislukte MFA-pogingen in Okta. Deze afwijkingen kunnen het gevolg zijn van misbruik van accounts, het opsproppen van referenties of onjuist gebruik van vertrouwde apparaatmechanismen, en zijn vaak het gevolg van ongewenst gedrag in een vroeg stadium, zoals het testen van gestolen referenties of het onderzoeken van identiteitsbeveiligingen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | Okta Cloud-logboeken (Okta_CL en OktaV2_CL) |
| MITRE ATT&CK-tactieken: | Persistentie, escalatie van bevoegdheden |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts, T1556 - Verificatieproces wijzigen |
| Activiteit: | app.oauth2.admin.consent.grant_success app.oauth2.authorize.code_success device.desktop_mfa.recovery_pin.generate user.authentication.auth_via_mfa user.mfa.attempt_bypass user.mfa.factor.deactivate user.mfa.factor.reset_all user.mfa.factor.suspend user.mfa.okta_verify |
Terug naar lijst | Terug naar boven
UEBA Anlous wachtwoord opnieuw instellen
Beschrijving: Kwaadwillenden kunnen de beschikbaarheid van systeem- en netwerkbronnen onderbreken door de toegang te beperken tot accounts die worden gebruikt door legitieme gebruikers. Accounts kunnen worden verwijderd, vergrendeld of gemanipuleerd (bijvoorbeeld gewijzigde referenties) om de toegang tot accounts te verwijderen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | auditlogboeken Microsoft Entra |
| MITRE ATT&CK-tactieken: | Impact |
| MITRE ATT&CK-technieken: | T1531 - Accounttoegang verwijderen |
| Activiteit: | Core Directory/UserManagement/Gebruikerswachtwoord opnieuw instellen |
Terug naar lijst | Terug naar boven
Afwijkende UEBA-bevoegdheid verleend
Beschrijving: Kwaadwillenden kunnen referenties voor Azure service-principals toevoegen naast bestaande legitieme referenties om permanente toegang te behouden tot accounts van het slachtoffer Azure.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | auditlogboeken Microsoft Entra |
| MITRE ATT&CK-tactieken: | Persistentie |
| MITRE ATT&CK-technieken: | T1098 - Accountmanipulatie |
| MITRE ATT&CK-subtechnieken: | Aanvullende referenties voor Azure service-principal |
| Activiteit: | Accountinrichting/Toepassingsbeheer/App-roltoewijzing toevoegen aan service-principal |
Terug naar lijst | Terug naar boven
UEBA Afwijkende bevoegde actie in GCP-auditlogboeken
Beschrijving: Afwijkingen in IAM-beheergedrag (Identity and Access Management) in Google Cloud Platform (GCP), zoals het voor het eerst uitvoeren van query's op toekenningsrollen, het ophalen of maken van serviceaccounts en hun sleutels, of wijzigingen in IAM-beleid. Een aanzienlijk hoger volume van bevoegde of beheerdersacties in vergelijking met het historische gedrag van de gebruiker kan duiden op escalatie van bevoegdheden, persistentie via serviceaccounts of reconnaissance van beschikbare machtigingen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | GCP-auditlogboeken |
| MITRE ATT&CK-tactieken: | Escalatie van bevoegdheden, persistentie |
| MITRE ATT&CK-technieken: | T1098 – Accountmanipulatie, T1078 – Geldige accounts |
| Activiteit: | QueryGrantableRoles, GetServiceAccount, ListServiceAccountKeys, CreateServiceAccount, GetIAMPolicy, ListApplicablePolicies, GetPolicy, CreateServiceAccountKey en beheergerelateerde bewerkingen op iam.googleapis.com, firestore.googleapis.com, bigtableadmin.googleapis.com, alloydb.googleapis.com, admin.googleapis.com |
Terug naar lijst | Terug naar boven
Implementatie van afwijkende UEBA-resources in GCP-auditlogboeken
Beschrijving: Ongebruikelijke activiteiten voor het maken of implementeren van resources in Google Cloud Platform (GCP), waaronder het voor het eerst inrichten van rekeninstanties, opslag buckets, Kubernetes-clusters, Cloud Functions of andere infrastructuurresources. Een aanzienlijk hogere frequentie van resource-implementaties in vergelijking met het historische gedrag van de gebruiker kan duiden op niet-geautoriseerde resource-implementatie voor cryptomining, gegevensfasering of het tot stand brengen van permanente voet aan de grond in de omgeving.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | GCP-auditlogboeken |
| MITRE ATT&CK-tactieken: | Uitvoering, persistentie |
| MITRE ATT&CK-technieken: | T1610 – Container implementeren, T1578 – Cloud Compute-infrastructuur wijzigen |
| Activiteit: | Bewerkingen maken en invoegen in apigee.googleapis.com, appengine.googleapis.com, bigquery.googleapis.com, bigquerydatatransfer.googleapis.com, cloudfunctions.googleapis.com, cloudsql.googleapis.com, compute.googleapis.com, container.googleapis.com, dataproc.googleapis.com, datastore.googleapis.com, dns.googleapis.com, firestore.googleapis.com, k8s.io, osconfig.googleapis.com, run.googleapis.com, storage.googleapis.com |
Terug naar lijst | Terug naar boven
UEBA Anomalous Secret of KMS Key Access in AwsCloudTrail
Beschrijving: Verdachte toegang tot AWS Secrets Manager of KMS-resources (Key Management Service). Eerste toegang of ongebruikelijk hoge toegangsfrequentie kan duiden op het verzamelen van referenties of pogingen tot gegevensexfiltratie.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Referentietoegang, verzameling |
| MITRE ATT&CK-technieken: | T1555 - Referenties van wachtwoordarchieven |
| Activiteit: | GetSecretValue BatchGetSecretValue ListKeys ListSecrets PutSecretValue CreateSecret UpdateSecret DeleteSecret CreateKey PutKeyPolicy |
Terug naar lijst | Terug naar boven
UEBA-toegang tot afwijkende geheimen of KMS-sleutel in GCP-auditlogboeken
Beschrijving: Verdachte toegang tot Google Cloud Secret Manager of Cloud KMS-resources. De eerste keer dat u toegang hebt tot een geheime kluis, sleutel of certificaat, ongebruikelijke toegangspatronen tussen peers of een aanzienlijk hoger toegangsvolume in vergelijking met de historische basislijn van de gebruiker, kan duiden op het verzamelen van referenties, pogingen tot gegevensexfiltratie of misbruik van gecompromitteerde serviceaccounts.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | GCP-auditlogboeken |
| MITRE ATT&CK-tactieken: | Referentietoegang, verzameling |
| MITRE ATT&CK-technieken: | T1555 – Referenties uit wachtwoordarchieven, T1552 – Onbeveiligde referenties |
| Activiteit: | Beheerbewerkingen op cloudkms.googleapis.com, secretmanager.googleapis.com (met uitzondering van AccessSecretVersion, AsymmetricDecrypt, GetPublicKey, AsymmetricSign) |
Terug naar lijst | Terug naar boven
UEBA Anomalous Aanmelding
Beschrijving: Kwaadwillenden kunnen de referenties van een specifiek gebruikers- of serviceaccount stelen met behulp van credential access-technieken of referenties eerder in hun verkenningsproces vastleggen via social engineering om persistentie te verkrijgen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | aanmeldingslogboeken Microsoft Entra Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Persistentie |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
| Activiteit: |
Microsoft Entra ID: aanmeldingsactiviteit Windows-beveiliging: Geslaagde aanmelding (gebeurtenis-id 4624) |
Terug naar lijst | Terug naar boven
UEBA Anomalous STS Neemt Rolgedrag aan in AwsCloudTrail
Beschrijving: Afwijkend gebruik van AWS Security Token Service (STS) AssumeRole-acties, met name met betrekking tot bevoorrechte rollen of toegang tussen accounts. Afwijkingen van normaal gebruik kunnen duiden op escalatie van bevoegdheden of identiteitsinbreuk.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | UEBA |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Escalatie van bevoegdheden, defensieontduiking |
| MITRE ATT&CK-technieken: | T1548 - Abuse Elevation Control Mechanism, T1078 - Geldige accounts |
| Activiteit: | AssumeRole AssumeRoleWithSAML AssumeRoleWithWebIdentity AssumeRoot |
Terug naar lijst | Terug naar boven
Op machine learning gebaseerde afwijkingen
Microsoft Sentinel aanpasbare afwijkingen op basis van machine learning kunnen afwijkend gedrag identificeren met analyseregelsjablonen die direct aan de slag kunnen. Hoewel afwijkingen op zichzelf niet noodzakelijkerwijs schadelijk of zelfs verdacht gedrag aangeven, kunnen ze worden gebruikt om detecties, onderzoeken en opsporing van bedreigingen te verbeteren.
- Afwijkende Azure bewerkingen
- Afwijkende code-uitvoering
- Afwijkend lokaal account maken
- Afwijkende gebruikersactiviteiten in Office Exchange
- Poging tot computer brute force
- Poging tot brute force van gebruikersaccount
- Poging tot brute force van gebruikersaccount per aanmeldingstype
- Poging tot brute force van gebruikersaccount per foutreden
- Gedrag van door de machine gegenereerde netwerkverbinding detecteren
- Algoritme voor domeingeneratie (DGA) in DNS-domeinen
- Overmatige downloads via Palo Alto GlobalProtect
- Overmatige uploads via Palo Alto GlobalProtect
- Algoritme voor potentiële domeingeneratie (DGA) op dns-domeinen op het volgende niveau
- Verdacht volume AWS API-aanroepen van niet-AWS-bron-IP-adres
- Verdacht volume van AWS-schrijf-API-aanroepen vanuit een gebruikersaccount
- Verdacht aantal aanmeldingen op de computer
- Verdacht aantal aanmeldingen op computer met token met verhoogde bevoegdheid
- Verdacht volume van aanmeldingen bij gebruikersaccount
- Verdacht aantal aanmeldingen bij gebruikersaccounts per aanmeldingstype
- Verdacht aantal aanmeldingen bij gebruikersaccount met token met verhoogde bevoegdheid
Afwijkende Azure bewerkingen
Beschrijving: Dit detectie-algoritme verzamelt 21 dagen aan gegevens over Azure bewerkingen gegroepeerd per gebruiker om dit ML-model te trainen. Het algoritme genereert vervolgens afwijkingen in het geval van gebruikers die reeksen bewerkingen hebben uitgevoerd die ongebruikelijk zijn in hun werkruimten. Het getrainde ML-model beoordeelt de bewerkingen die door de gebruiker worden uitgevoerd en houdt rekening met afwijkende bewerkingen waarvan de score hoger is dan de gedefinieerde drempelwaarde.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | activiteitenlogboeken Azure |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1190 - Exploit Public-Facing-toepassing |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Afwijkende code-uitvoering
Beschrijving: Aanvallers kunnen opdrachten en scriptinterpreters misbruiken om opdrachten, scripts of binaire bestanden uit te voeren. Deze interfaces en talen bieden manieren om te communiceren met computersystemen en zijn een algemene functie op veel verschillende platforms.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | activiteitenlogboeken Azure |
| MITRE ATT&CK-tactieken: | Uitvoering |
| MITRE ATT&CK-technieken: | T1059 - Opdracht- en scriptinterpreter |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Afwijkend lokaal account maken
Beschrijving: Dit algoritme detecteert afwijkende lokale accounts maken op Windows-systemen. Aanvallers kunnen lokale accounts maken om toegang te houden tot doelsystemen. Dit algoritme analyseert activiteiten voor het maken van lokale accounts in de afgelopen 14 dagen door gebruikers. Er wordt gezocht naar vergelijkbare activiteit op de huidige dag van gebruikers die eerder niet in historische activiteit werden gezien. U kunt een acceptatielijst opgeven om bekende gebruikers te filteren voor het activeren van deze anomalie.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Persistentie |
| MITRE ATT&CK-technieken: | T1136 - Account maken |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Afwijkende gebruikersactiviteiten in Office Exchange
Beschrijving: Dit machine learning-model groepeert de Office Exchange-logboeken per gebruiker in buckets per uur. We definiëren een uur als een sessie. Het model is getraind op de afgelopen 7 dagen van gedrag voor alle gewone (niet-beheerders) gebruikers. Hiermee worden afwijkende Office Exchange-sessies van gebruikers in de afgelopen dag aangegeven.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Office-activiteitenlogboek (Exchange) |
| MITRE ATT&CK-tactieken: | Persistentie Verzameling |
| MITRE ATT&CK-technieken: |
Collectie: T1114 - Email Collectie T1213 - Gegevens uit informatieopslagplaatsen Persistentie: T1098 - Accountmanipulatie T1136 - Account maken T1137 - Office-toepassing opstarten T1505 - Softwareonderdeel server |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Poging tot computer brute force
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal mislukte aanmeldingspogingen (beveiligingsgebeurtenis-id 4625) per computer in de afgelopen dag. Het model wordt getraind in de vorige 21 dagen van windows-beveiligingsgebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Toegang tot referenties |
| MITRE ATT&CK-technieken: | T1110 - Brute Kracht |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Poging tot brute force van gebruikersaccount
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal mislukte aanmeldingspogingen (beveiligingsgebeurtenis-id 4625) per gebruikersaccount in de afgelopen dag. Het model wordt getraind in de vorige 21 dagen van windows-beveiligingsgebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Toegang tot referenties |
| MITRE ATT&CK-technieken: | T1110 - Brute Kracht |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Poging tot brute force van gebruikersaccount per aanmeldingstype
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal mislukte aanmeldingspogingen (beveiligingsgebeurtenis-id 4625) per gebruikersaccount per aanmeldingstype in de afgelopen dag. Het model wordt getraind in de vorige 21 dagen van windows-beveiligingsgebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Toegang tot referenties |
| MITRE ATT&CK-technieken: | T1110 - Brute Kracht |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Poging tot brute force van gebruikersaccount per foutreden
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal mislukte aanmeldingspogingen (beveiligingsgebeurtenis-id 4625) per gebruikersaccount per foutreden in de afgelopen dag. Het model wordt getraind in de vorige 21 dagen van windows-beveiligingsgebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Toegang tot referenties |
| MITRE ATT&CK-technieken: | T1110 - Brute Kracht |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Gedrag van door de machine gegenereerde netwerkverbinding detecteren
Beschrijving: Dit algoritme identificeert beaconingpatronen uit netwerkverkeersverbindingslogboeken op basis van terugkerende time delta-patronen. Elke netwerkverbinding met niet-vertrouwde openbare netwerken bij herhaalde tijds deltas is een indicatie van malware callbacks of gegevensexfiltratiepogingen. Het algoritme berekent de tijdsverschil tussen opeenvolgende netwerkverbindingen tussen hetzelfde bron-IP- en doel-IP-adres, evenals het aantal verbindingen in een time-delta-reeks tussen dezelfde bronnen en bestemmingen. Het percentage beaconing wordt berekend als de verbindingen in tijd-deltareeks op basis van het totale aantal verbindingen op een dag.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | CommonSecurityLog (PAN) |
| MITRE ATT&CK-tactieken: | Opdracht en beheer |
| MITRE ATT&CK-technieken: | T1071 - Applicatielaagprotocol T1132 - Gegevenscodering T1001 - Gegevensverhulding T1568 - Dynamische resolutie T1573 - Versleuteld kanaal T1008 - Terugvalkanalen T1104 - Kanalen met meerdere fasen T1095 - Niet-Application Layer Protocol T1571 - Niet-standaardpoort T1572 - Protocoltunneling T1090 - Proxy T1205 - Verkeerssignalering T1102 - Webservice |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Algoritme voor domeingeneratie (DGA) in DNS-domeinen
Beschrijving: Dit machine learning-model geeft potentiële DGA-domeinen van de afgelopen dag aan in de DNS-logboeken. Het algoritme is van toepassing op DNS-records die worden omgezet in IPv4- en IPv6-adressen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | DNS-gebeurtenissen |
| MITRE ATT&CK-tactieken: | Opdracht en beheer |
| MITRE ATT&CK-technieken: | T1568 - Dynamische resolutie |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Overmatige downloads via Palo Alto GlobalProtect
Beschrijving: Dit algoritme detecteert een ongebruikelijk hoog downloadvolume per gebruikersaccount via de Palo Alto VPN-oplossing. Het model wordt getraind in de vorige 14 dagen van de VPN-logboeken. Het duidt op een afwijkend groot aantal downloads in de afgelopen dag.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | CommonSecurityLog (PAN VPN) |
| MITRE ATT&CK-tactieken: | Exfiltratie |
| MITRE ATT&CK-technieken: | T1030 - Limieten voor gegevensoverdracht T1041 - Exfiltratie via C2-kanaal T1011 - Exfiltratie via ander netwerkmedium T1567 - Exfiltratie via webservice T1029 - Geplande overdracht T1537 - Gegevens overdragen naar cloudaccount |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Overmatige uploads via Palo Alto GlobalProtect
Beschrijving: Dit algoritme detecteert een ongebruikelijk hoog uploadvolume per gebruikersaccount via de Palo Alto VPN-oplossing. Het model wordt getraind in de vorige 14 dagen van de VPN-logboeken. Dit duidt op een afwijkend hoog uploadvolume in de afgelopen dag.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | CommonSecurityLog (PAN VPN) |
| MITRE ATT&CK-tactieken: | Exfiltratie |
| MITRE ATT&CK-technieken: | T1030 - Limieten voor gegevensoverdracht T1041 - Exfiltratie via C2-kanaal T1011 - Exfiltratie via ander netwerkmedium T1567 - Exfiltratie via webservice T1029 - Geplande overdracht T1537 - Gegevens overdragen naar cloudaccount |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Algoritme voor potentiële domeingeneratie (DGA) op dns-domeinen op het volgende niveau
Beschrijving: Dit machine learning-model geeft de domeinen van het volgende niveau (derde niveau en hoger) aan van de domeinnamen van de laatste dag van dns-logboeken die ongebruikelijk zijn. Ze kunnen mogelijk de uitvoer zijn van een domeingeneratiealgoritme (DGA). De anomalie is van toepassing op de DNS-records die worden omgezet in IPv4- en IPv6-adressen.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | DNS-gebeurtenissen |
| MITRE ATT&CK-tactieken: | Opdracht en beheer |
| MITRE ATT&CK-technieken: | T1568 - Dynamische resolutie |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht volume AWS API-aanroepen van niet-AWS-bron-IP-adres
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal AWS API-aanroepen per gebruikersaccount per werkruimte, van bron-IP-adressen buiten de bron-IP-bereiken van AWS, binnen de laatste dag. Het model is getraind op de vorige 21 dagen van AWS CloudTrail-logboekgebeurtenissen per bron-IP-adres. Deze activiteit kan erop wijzen dat het gebruikersaccount is gecompromitteerd.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht volume van AWS-schrijf-API-aanroepen vanuit een gebruikersaccount
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot volume AWS-schrijf-API-aanroepen per gebruikersaccount binnen de afgelopen dag. Het model is getraind op de vorige 21 dagen van AWS CloudTrail-logboekgebeurtenissen per gebruikersaccount. Deze activiteit kan erop wijzen dat het account is gecompromitteerd.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | AWS CloudTrail-logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht aantal aanmeldingen op de computer
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal geslaagde aanmeldingen (beveiligingsgebeurtenis-id 4624) per computer in de afgelopen dag. Het model wordt getraind in de afgelopen 21 dagen van Windows-beveiliging gebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht aantal aanmeldingen op computer met token met verhoogde bevoegdheid
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal geslaagde aanmeldingen (beveiligingsgebeurtenis-id 4624) met beheerdersbevoegdheden, per computer, in de afgelopen dag. Het model wordt getraind in de afgelopen 21 dagen van Windows-beveiliging gebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht volume van aanmeldingen bij gebruikersaccount
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal geslaagde aanmeldingen (beveiligingsgebeurtenis-id 4624) per gebruikersaccount in de afgelopen dag. Het model wordt getraind in de afgelopen 21 dagen van Windows-beveiliging gebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht aantal aanmeldingen bij gebruikersaccounts per aanmeldingstype
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal geslaagde aanmeldingen (beveiligingsgebeurtenis-id 4624) per gebruikersaccount, door verschillende aanmeldingstypen, in de afgelopen dag. Het model wordt getraind in de afgelopen 21 dagen van Windows-beveiliging gebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Verdacht aantal aanmeldingen bij gebruikersaccount met token met verhoogde bevoegdheid
Beschrijving: Dit algoritme detecteert een ongebruikelijk groot aantal geslaagde aanmeldingen (beveiligingsgebeurtenis-id 4624) met beheerdersbevoegdheden, per gebruikersaccount, gedurende de afgelopen dag. Het model wordt getraind in de afgelopen 21 dagen van Windows-beveiliging gebeurtenislogboeken.
| Attribuut | Waarde |
|---|---|
| Anomalietype: | Aanpasbare machine learning |
| Gegevensbronnen: | Windows-beveiliging logboeken |
| MITRE ATT&CK-tactieken: | Initiële toegang |
| MITRE ATT&CK-technieken: | T1078 - Geldige accounts |
Terug naar de lijst met op Machine learning gebaseerde afwijkingen | Terug naar boven
Volgende stappen
- Meer informatie over door machine learning gegenereerde afwijkingen in Microsoft Sentinel.
- Meer informatie over het werken met anomalieregels.
- Incidenten onderzoeken met Microsoft Sentinel.