Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Warstwa analizy zachowań użytkowników i encji (UEBA) w usłudze Microsoft Sentinel agreguje i podsumowuje duże ilości surowych dzienników, przekształcając je w przejrzyste, opisane prostym językiem wzorce działań związanych z zabezpieczeniami oraz wyjaśniając w uporządkowany sposób, „kto co zrobił komu”.
W przeciwieństwie do alertów lub anomalii zachowania niekoniecznie wskazują na ryzyko — tworzą warstwę abstrakcji, która optymalizuje dane pod kątem badań, wyszukiwania zagrożeń i wykrywania poprzez ulepszenie:
- Wydajność: skrócenie czasu badania przez łączenie powiązanych zdarzeń w spójne historie.
- Clarity: Tłumaczenie hałaśliwych dzienników niskiego poziomu na podsumowania w języku prostym.
- Kontekst: dodaj mapowanie MITRE ATT&CK i role encji, aby natychmiast nadać im znaczenie w kontekście bezpieczeństwa.
- Spójność: Zapewnić ujednolicony schemat w różnych źródłach logów.
Warstwa zachowań UEBA umożliwia szybsze wykrywanie zagrożeń, badanie i reagowanie na nie w ramach operacji zabezpieczeń bez konieczności głębokiej znajomości każdego źródła dziennika.
Ta sekcja wyjaśnia, jak działa warstwa zachowań UEBA, jak ją włączyć oraz jak wykorzystać zachowania do usprawnienia operacji bezpieczeństwa.
Obejrzyj seminarium internetowe dotyczące zachowań UEBA , aby zapoznać się z pełnym omówieniem i pokazem warstwy zachowań UEBA.
Jak działa warstwa zachowań UEBA
Zachowania są częścią funkcji analizy zachowań użytkowników i jednostek (UEBA) Microsoft Sentinel, zapewniając znormalizowane, kontekstowe podsumowania działań, które uzupełniają wykrywanie anomalii i wzbogacają badania.
Porównanie zachowań, anomalii i alertów
W poniższej tabeli pokazano, jak zachowania różnią się od anomalii i alertów:
| Możliwości | Co reprezentuje | Cel |
|---|---|---|
| Anomalii | Wzorce odbiegające od ustalonych punktów odniesienia | Wyróżnianie nietypowych lub podejrzanych działań |
| Alerty | Sygnalizowanie potencjalnego problemu z zabezpieczeniami wymagającego uwagi | Uruchamianie przepływów pracy reagowania na incydenty |
| Zachowania | Neutralne, ustrukturyzowane podsumowania aktywności — normalnej lub nietypowej — na podstawie okien czasowych lub wyzwalaczy, wzbogacone o mapowania MITRE ATT&CK i role encji | Zapewnianie kontekstu i przejrzystości badań, wyszukiwania zagrożeń i wykrywania |
Microsoft Sentinel może także bezpośrednio dodawać analizy anomalii do rejestrów zachowań, w tym aktywność z pierwszego zaobserwowania, wyjątkowo wysoką liczbę zachowań, wartości nietypowe oraz dopasowania informacji o zagrożeniach. Więcej informacji można znaleźć w sekcji Zbadaj anomalie zachowań UEBA.
Typy i rekordy zachowania
Po włączeniu warstwy zachowań UEBA Microsoft Sentinel przetwarza obsługiwane dzienniki zabezpieczeń zbierane w obszarze roboczym Sentinel niemal w czasie rzeczywistym i podsumowuje dwa typy wzorców behawioralnych:
| Typ zachowania | Opis | Przykłady | Przypadek użycia |
|---|---|---|---|
| Zachowania zagregowane | Wykrywaj wzorce oparte na wolumenie poprzez zbieranie powiązanych zdarzeń w określonych oknach czasowych |
|
Przekształć duże ilości dzienników w praktyczne informacje dotyczące bezpieczeństwa. Ten typ zachowania wyróżnia się identyfikowaniem nietypowych poziomów aktywności. |
| Zachowania sekwencyjne | Identyfikowanie wzorców wieloetapowych lub złożonych łańcuchów ataków, które nie są oczywiste podczas patrzenia na poszczególne zdarzenia | Klucz dostępu utworzony > na podstawie nowych wywołań interfejsu API z uprawnieniami ip > | Wykrywanie zaawansowanych sekwencji ataków i zagrożeń wieloetapowych. |
Warstwa zachowań UEBA podsumowuje zachowania w dostosowanych odstępach czasowych, specyficznych dla logiki każdego zachowania, tworząc rekordy zachowań natychmiast po identyfikacji wzorców lub po zamknięciu okien czasowych.
Każdy rekord zachowania obejmuje:
- Prosty, kontekstowy opis: wyjaśnienie w języku naturalnym tego, co wydarzyło się w kategoriach związanych z bezpieczeństwem — na przykład kto zrobił , cokomu i dlaczego ma to znaczenie.
- Ujednolicony schemat i odwołania do podstawowych nieprzetworzonych dzienników: wszystkie zachowania używają spójnej struktury danych w różnych produktach i typach dzienników, dzięki czemu analitycy nie muszą tłumaczyć różnych formatów dzienników ani dołączać tabel o dużej liczbie woluminów.
- Mapowanie do MITRE ATT&CK: każde zachowanie jest oznaczone odpowiednimi taktykami i technikami MITRE, co zapewnia zgodny ze standardami branżowymi kontekst na pierwszy rzut oka. Nie tylko widzisz , co się stało, ale także jak mieści się on w strukturze ataków lub osi czasu.
- Mapowanie relacji jednostki: każde zachowanie identyfikuje zaangażowane jednostki (użytkowników, hosty, adresy IP) i ich role (aktora, obiekt docelowy lub inne).
Warstwa abstrakcji zachowań
Poniższy diagram przepływu danych pokazuje, jak warstwa zachowań UEBA przekształca surowe logi w ustrukturyzowane rekordy zachowań, które usprawniają operacje bezpieczeństwa:
Przechowywanie zachowań i tabele
Warstwa zachowań UEBA przechowuje rekordy zachowań w dwóch typach tabel:
- Tabela informacji o zachowaniu zawierająca tytuł zachowania, opis, mapowania MITRE, kategorie i linki do nieprzetworzonych dzienników oraz
- Tabela jednostek związanych z zachowaniem , która zawiera listę wszystkich jednostek biorących udział w zachowaniu i ich rolach.
Tabele informacji o zachowaniu i jednostek związanych z zachowaniem bezproblemowo integrują się z istniejącymi przepływami pracy na potrzeby reguł wykrywania, badań i analizy zdarzeń. Przetwarzają wszystkie typy działań związanych z zabezpieczeniami — nie tylko podejrzane zdarzenia — i zapewniają kompleksowy wgląd w wzorce normalnych i nietypowych zachowań.
Aby uzyskać informacje na temat korzystania z tabel zachowań, zobacz Najlepsze rozwiązania i porady dotyczące rozwiązywania problemów dotyczące wykonywania zapytań dotyczących zachowań.
Ważna
Generatywna sztuczna inteligencja zasila warstwę Zachowania UEBA, umożliwiając tworzenie i skalowanie dostarczanych przez nią wniosków. Firma Microsoft opracowała funkcję Zachowania oparte na zasadach prywatności i odpowiedzialnej sztucznej inteligencji , aby zapewnić przejrzystość i objaśnienie. Mechanizmy behawioralne nie wprowadzają do Twojego SOC nowego ryzyka naruszenia zgodności ani nieprzejrzystej analityki typu „czarna skrzynka”. Aby uzyskać szczegółowe informacje na temat sposobu użycia sztucznej inteligencji w tej funkcji oraz podejścia firmy Microsoft do odpowiedzialnej sztucznej inteligencji, zobacz Często zadawane pytania dotyczące odpowiedzialnej sztucznej inteligencji dla warstwy zachowań UEBA firmy Microsoft.
Przypadki użycia i przykłady
W poniższych przykładach pokazano, jak analitycy, łowcy i inżynierowie wykrywania mogą używać zachowań podczas badania, wyszukiwania zagrożeń i tworzenia alertów.
Badanie i wzbogacanie incydentów
Zachowania zapewniają analitykom SOC natychmiastowy wgląd w to, co wydarzyło się w kontekście alertu, bez przełączania się między wieloma tabelami surowych logów.
Przepływ pracy bez zachowań: Analitycy często muszą ręcznie zrekonstruować osie czasu, wykonując zapytania dotyczące tabel specyficznych dla zdarzenia i łącząc wyniki.
Przykład: alert jest uruchamiany w przypadku podejrzanego działania platformy AWS. Analityk odpytuje tabelę
AWSCloudTrail, a następnie przechodzi do danych z zapory sieciowej, aby zrozumieć, co zrobił użytkownik lub host. Wymaga to znajomości każdego schematu i spowalnia klasyfikację.Przepływ pracy z zachowaniami: Warstwa zachowań UEBA automatycznie grupuje powiązane zdarzenia we wpisy dotyczące zachowań, które można dołączyć do incydentu lub pobrać na żądanie.
Przykład: Alert wskazuje możliwą eksfiltrację poświadczeń. W tabeli analityk widzi zachowanie
BehaviorInfoprzypisane do techniki MITRE T1552 (Niezabezpieczone poświadczenia). Warstwa zachowania UEBA wygenerowała to zachowanie, agregując 20 wpisów dziennika platformy AWS. Analityk natychmiast rozumie, że użytkownik User123 uzyskiwał dostęp do wielu wpisów tajnych — kluczowego kontekstu eskalowania zdarzenia — bez ręcznego przeglądania wszystkich 20 wpisów dziennika.
Wyszukiwanie zagrożeń
Zachowania umożliwiają analitykom zagrożeń wyszukiwanie na podstawie TTP i podsumowań aktywności, zamiast samodzielnego tworzenia złożonych złączeń lub normalizowania surowych dzienników.
Przepływ pracy bez zachowań: Polowania wymagają złożonego protokołu KQL, sprzężeń tabel i znajomości każdego formatu źródła danych. Ważne działanie może być ukryte w dużych zestawach danych z niewielkim wbudowanym kontekstem zabezpieczeń.
Przykład: Wyszukiwanie oznak działań rozpoznawczych może wymagać osobnego analizowania
AWSCloudTrailzdarzeń i określonych wzorców połączeń zapory sieciowej. Kontekst występuje głównie w incydentach i alertach, co utrudnia proaktywne wyszukiwanie zagrożeń.Przepływ pracy z zachowaniami: Zachowania są normalizowane, wzbogacane i mapowane na taktykę i techniki MITRE. Myśliwi mogą wyszukiwać znaczące wzorce bez zależności od schematu każdego źródła.
Łowca może filtrować tabelę BehaviorInfo według taktyki (
Categories), techniki, tytułu lub jednostki. Przykład:BehaviorInfo | where Categories has "Discovery" | summarize count() by TitleMyśliwi mogą również:
- Identyfikowanie rzadkich zachowań przy użyciu
count distinctw poluTitle. - Poznaj interesujący typ zachowania, zidentyfikuj zaangażowane jednostki i zbadaj dalej.
- Przejdź do surowych dzienników za pomocą kolumn
BehaviorIdiAdditionalFields, które często odwołują się do bazowych surowych dzienników.
Przykład: Analityk poszukujący ukrytego dostępu do poświadczeń wyszukuje w kolumnie
Titlezachowania zawierające „enumerate credentials”. W wynikach znajduje się kilka wystąpień "Próba zrzutu poświadczeń z Vault przez użytkownika AdminJoe" (na podstawie dziennikówCyberArk). Chociaż nie uruchomiono alertów, takie zachowanie jest nietypowe dla AdminJoe i wymaga dalszego zbadania — co trudno wykryć w szczegółowych dziennikach audytu Vault.Myśliwi mogą również polować, używając:
Taktyka MITRE:
// Find behaviors by MITRE tactic BehaviorInfo | where Categories == "Lateral Movement"Technika:
// Find behaviors by MITRE technique BehaviorInfo | where AttackTechniques has "T1078" // Valid Accounts | extend AF = parse_json(AdditionalFields) | extend TableName = tostring(AF.TableName) | project TimeGenerated, Title, Description, TableNameKonkretny użytkownik — łączy rekordy zachowań z danymi encji, aby wymienić zachowania konkretnego użytkownika z ostatnich 7 dni, prezentując znacznik czasu, tytuł, opis i kategorię każdego zachowania:
// Find all behaviors for a specific user over last 7 days BehaviorInfo | join kind=inner BehaviorEntities on BehaviorId | where TimeGenerated >= ago(7d) | where EntityType == "User" and AccountUpn == "user@domain.com" | project TimeGenerated, Title, Description, Categories | order by TimeGenerated descRzadkie zachowania (potencjalne anomalie):
// Find rare behaviors (potential anomalies) BehaviorInfo | where TimeGenerated >= ago(30d) | summarize Count=count() by Title | where Count < 5 // Behaviors seen less than 5 times | order by Count asc
- Identyfikowanie rzadkich zachowań przy użyciu
Alerty i automatyzacja
Zachowania upraszczają logikę reguł, udostępniając znormalizowane sygnały wysokiej jakości z wbudowanym kontekstem i udostępniając nowe możliwości korelacji.
Przepływ pracy bez zachowań: Reguły korelacji między źródłami są złożone, ponieważ każdy format dziennika jest inny. Reguły często wymagają:
- Logika normalizacji
- Warunki specyficzne dla schematu
- Wiele oddzielnych reguł
- Poleganie na alertach, a nie na działaniu pierwotnym
Automatyzacja może również uruchamiać się zbyt często, jeśli opiera się na zdarzeniach niskiego poziomu.
Przepływ pracy z zachowaniami: Zachowania już agregują powiązane zdarzenia i obejmują mapowania MITRE, role jednostek i spójne schematy, dzięki czemu inżynierowie wykrywania mogą tworzyć prostsze i jaśniejsze reguły wykrywania.
Przykład: Aby otrzymywać alerty dotyczące potencjalnego naruszenia klucza i sekwencji eskalacji uprawnień, inżynier wykrywania zapisuje regułę wykrywania przy użyciu tej logiki: "Alert, jeśli użytkownik ma zachowanie "Tworzenie nowego klucza dostępu platformy AWS", a następnie zachowanie "Podniesienie uprawnień w usługach AWS" w ciągu 1 godziny.
Bez warstwy zachowań UEBA reguła ta wymagałaby łączenia surowych zdarzeń
AWSCloudTraili interpretowania ich w ramach logiki reguły. Dzięki zachowaniom rejestrowanie zmian schematu jest proste i odporne, ponieważ schemat jest ujednolicony.Zachowania służą również jako niezawodne wyzwalacze automatyzacji. Zamiast tworzyć alerty dla działań nie ryzykownych, użyj zachowań do wyzwalania automatyzacji — na przykład w celu wysłania wiadomości e-mail lub zainicjowania weryfikacji.
Obsługiwane źródła danych i zachowania
Lista obsługiwanych źródeł danych oraz dostawców lub usług, które wysyłają dzienniki do tych źródeł danych, ewoluuje. Warstwa zachowań UEBA automatycznie agreguje wnioski dla wszystkich obsługiwanych dostawców na podstawie gromadzonych dzienników.
Warstwa zachowań UEBA obecnie koncentruje się na następujących źródłach danych spoza firmy Microsoft, które tradycyjnie nie mają w usłudze Microsoft Sentinel łatwo dostępnego kontekstu behawioralnego:
| Źródło danych | Obsługiwani dostawcy, usługi i dzienniki | Złącze | Obsługiwane zachowania |
|---|---|---|---|
| CommonSecurityLog1 |
|
||
| AWSCloudTrail |
|
||
| GCPAuditLogs |
|
1CommonSecurityLog może zawierać dzienniki od wielu dostawców. Warstwa zachowań UEBA generuje zachowania tylko dla obsługiwanych dostawców i typów dzienników. Jeśli tabela odbiera dzienniki od nieobsługiwanego dostawcy, nie zobaczysz żadnych zachowań, nawet jeśli źródło danych jest połączone.
Ważna
Musisz włączyć każde obsługiwane źródło danych na potrzeby zachowań oddzielnie od pozostałych funkcji UEBA. Jeśli na przykład włączono usługę AWSCloudTrail dla analizy i anomalii UEBA, nadal musisz włączyć ją oddzielnie dla zachowań.
Wymagania wstępne
Do korzystania z warstwy zachowań UEBA potrzebne są:
- Obszar roboczy Microsoft Sentinel dołączony do portalu usługi Defender.
- Połącz się i aktywnie wysyłaj logi z co najmniej jednego obsługiwanego źródła danych do poziomu analityki. Warstwa zachowań UEBA generuje zachowania tylko wtedy, gdy obsługiwane źródła danych są połączone i aktywnie wysyłają logi. Aby uzyskać więcej informacji na temat warstw danych, zobacz Zarządzanie warstwami danych i przechowywaniem w Microsoft Sentinel.
Wymagane uprawnienia
Aby włączyć warstwę zachowań UEBA i korzystać z niej, potrzebne są następujące uprawnienia:
| Akcja użytkownika | Wymagane uprawnienie |
|---|---|
| Włącz zachowania | Co najmniej rola administratora zabezpieczeń w Microsoft Entra ID i rola współautora Microsoft Sentinel w obszarze roboczym Sentinel. |
| Tabele zachowań zapytań |
|
Aby uzyskać więcej informacji na temat ujednoliconej kontroli dostępu opartej na rolach w portalu usługi Defender, zobacz Microsoft Defender XDR Unified role-based access control (RBAC).
Włącz warstwę zachowań UEBA
Aby rozpocząć agregowanie zachowań UEBA, należy połączyć co najmniej jedno obsługiwane źródło danych. Warstwa zachowań UEBA agreguje zachowania tylko wtedy, gdy obsługiwane źródła danych są połączone i aktywnie wysyłają dzienniki do warstwy Analytics.
Aby włączyć warstwę zachowań UEBA w obszarze roboczym:
W portalu Defender wybierz pozycję Ustawienia > Microsoft Sentinel > UEBA.
Wybierz Nowość! warstwę Zachowania.
Włącz warstwę Zachowania.
Wybierz pozycję Połącz wszystkie źródła danych lub wybierz określone źródła danych z listy.
Jeśli nie połączono jeszcze żadnych obsługiwanych źródeł danych z obszarem roboczym Sentinel, wybierz pozycję Przejdź do centrum zawartości, aby znaleźć i połączyć odpowiednie łączniki.
Wybierz pozycję Połącz.
Ważna
Obecnie można włączyć zachowania tylko w jednym obszarze roboczym w swojej dzierżawie.
Model cenowy
Użycie warstwy zachowania UEBA powoduje następujące koszty:
Brak dodatkowych kosztów licencji: Zachowania są uwzględniane jako część Microsoft Sentinel. Nie potrzebujesz oddzielnej jednostki SKU, dodatku UEBA ani dodatkowych licencji. Jeśli twój obszar roboczy jest połączony z usługą Sentinel i wdrożony do portalu Defender, możesz korzystać z zachowań bez dodatkowych opłat za tę funkcję.
Opłaty za pozyskiwanie danych dziennika: Rekordy zachowania są przechowywane w tabelach
SentinelBehaviorInfoiSentinelBehaviorEntitiesw obszarze roboczym Sentinel. Każde zachowanie wpływa na wolumen danych pozyskiwanych w obszarze roboczym i jest rozliczane według bieżącej stawki za pozyskiwanie danych w usłudze Log Analytics/Sentinel. Zachowania mają charakter kumulatywny — nie zastępują istniejących surowych dzienników.
Najlepsze rozwiązania i porady dotyczące rozwiązywania problemów dotyczących zachowań związanych z wykonywaniem zapytań
Poniższe wskazówki wyjaśniają, jak wykonywać zapytania zarówno z portalu Defender, jak i obszaru roboczego usługi Sentinel. Chociaż schematy są identyczne, zakres danych różni się:
- W portalu usługi Defender tabele zachowań obejmują zachowania UEBA i zachowania z połączonych usług Defender, takich jak Microsoft Defender for Cloud Apps i Microsoft Defender dla Chmury.
- W tym obszarze roboczym Sentinel tabele zachowań zawierają tylko zachowania UEBA wygenerowane na podstawie dzienników zaimportowanych do tego konkretnego obszaru roboczego.
W poniższej tabeli wymieniono tabele zachowań, które mają być używane w każdym środowisku:
| Środowisko | Tabele do użycia | Przypadki użycia |
|---|---|---|
| Portal Defender — Zaawansowane wyszukiwanie |
BehaviorInfo BehaviorEntities |
Reguły wykrywania, badanie incydentów, wyszukiwanie zagrożeń w portalu usługi Defender |
| obszar roboczy Sentinel |
SentinelBehaviorInfo SentinelBehaviorEntities |
skoroszyty usługi Azure Monitor, monitorowanie pozyskiwania danych, zapytania KQL w obszarze roboczym Microsoft Sentinel |
Aby uzyskać bardziej praktyczne przykłady używania zachowań, zobacz Przypadki użycia i przykłady.
Aby uzyskać więcej informacji na temat język zapytań Kusto (KQL), zobacz Omówienie języka zapytań Kusto.
Filtrowanie pod kątem zachowań UEBA w portalu usługi Defender
Tabele
BehaviorInfoiBehaviorEntitieszawierają wszystkie zachowania UEBA i mogą również obejmować zachowania pochodzące z usług Microsoft Defender.Aby filtrować zachowania z warstwy zachowań Microsoft Sentinel UEBA, użyj
ServiceSourcekolumny . Przykład:BehaviorInfo | where ServiceSource == "Microsoft Sentinel"Przejdź od zachowań do surowych dzienników
Użyj kolumny
AdditionalFieldswBehaviorInfo, która zawiera odwołania do oryginalnych identyfikatorów zdarzeń w poluSupportingEvidence.Uruchom zapytanie dla wartości pola
SupportingEvidence, aby znaleźć surowe logi, które przyczyniły się do wystąpienia danego zachowania.Połącz BehaviorInfo i BehaviorEntities
Użyj pola
BehaviorId, aby połączyćBehaviorInfozBehaviorEntities.Poniższe zapytanie łączy
BehaviorInfosię z,BehaviorEntitiesaby wzbogacić rekordy zachowań z ostatniego dnia o powiązane dane o jednostki, dzięki czemu można zobaczyć każde zachowanie obok użytkowników, hostów lub adresów IP zaangażowanych podczas dochodzenia:BehaviorInfo | join kind=inner BehaviorEntities on BehaviorId | where TimeGenerated >= ago(1d) | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpnDzięki temu otrzymujesz każde zachowanie i każdą encję uczestniczącą w nim. Element
AccountUpnlub informacje identyfikujące encję znajdują się wBehaviorEntities, natomiastBehaviorInfomoże w tekście odnosić się do „Użytkownik” lub „Host”.Monitorowanie pozyskiwania danych zachowania
Aby monitorować pozyskiwanie danych o zachowaniu, wykonaj zapytanie względem tabeli
Usagepod kątem wpisów związanych zSentinelBehaviorInfoiSentinelBehaviorEntities.Tworzenie reguł automatyzacji, skoroszytów i wykrywania na podstawie zachowań
- Użyj tabeli
BehaviorInfojako źródła danych dla reguł wykrywania lub skoroszytów automatyzacji w portalu Defender. Na przykład utwórz regułę zaplanowanego zapytania, która jest wyzwalana po wyświetleniu określonego zachowania. - W przypadku skoroszytów usługi Azure Monitor i wszelkich artefaktów utworzonych bezpośrednio w obszarze roboczym Sentinel upewnij się, że wykonujesz zapytania względem tabel
SentinelBehaviorInfoiSentinelBehaviorEntitiesw obszarze roboczym Sentinel.
- Użyj tabeli
Rozwiązywanie problemów
Skorzystaj z poniższych wskazówek, aby rozwiązywać typowe problemy dotyczące zachowań UEBA.
- Jeśli zachowania nie są generowane: upewnij się, że obsługiwane źródła danych aktywnie wysyłają dzienniki do warstwy Analiza, upewnij się, że przełącznik źródła danych jest włączony i poczekaj 15–30 minut po włączeniu.
- Widzę mniej zachowań niż oczekiwano: nasze pokrycie obsługiwanych typów zachowań jest częściowe i rośnie. Aby uzyskać więcej informacji, zobacz Obsługiwane źródła danych i zachowania. Warstwa zachowań UEBA może również nie być w stanie wykryć wzorca zachowania, jeśli istnieje bardzo niewiele wystąpień określonego typu zachowania.
- Liczba zachowań: pojedyncze zachowanie może reprezentować dziesiątki lub setki nieprzetworzonych zdarzeń — ma to na celu zmniejszenie szumu.
Ograniczenia
Te ograniczenia mają obecnie zastosowanie do warstwy zachowań UEBA:
- Można włączyć funkcje behawioralne tylko w jednym obszarze roboczym usługi Sentinel na dzierżawcę.
- Warstwa zachowania UEBA generuje zachowania dla ograniczonego zestawu obsługiwanych źródeł danych oraz dostawców lub usług.
- Warstwa zachowań UEBA nie przechwytuje obecnie wszystkich możliwych metod akcji ani ataków, nawet w przypadku obsługiwanych źródeł. Niektóre zdarzenia mogą nie generować odpowiednich zachowań. Nie zakładaj, że brak zachowania oznacza, że nie wystąpiło żadne działanie. Zawsze przejrzyj nieprzetworzone dzienniki, jeśli podejrzewasz, że czegoś może brakować.
- Zachowania mają na celu zmniejszenie szumu przez agregowanie i sekwencjonowanie zdarzeń, ale nadal może być wyświetlanych zbyt wiele rekordów zachowania. Z zadowoleniem przyjmujemy Twoją opinię na temat konkretnych typów zachowań, aby zwiększyć zasięg i istotność.
- Zachowania nie są alertami ani anomaliami. Są to neutralne obserwacje, które nie są klasyfikowane jako złośliwe lub niegroźne. Obecność zachowania oznacza "to się stało", a nie "to jest zagrożenie". Wykrywanie anomalii pozostaje odrębne w UEBA. Użyj osądu lub połącz zachowania z danymi anomalii UEBA, aby zidentyfikować godne uwagi wzorce.