Tłumaczenie nieprzetworzonych dzienników zabezpieczeń na szczegółowe informacje behawioralne przy użyciu zachowań UEBA w Microsoft Sentinel

Warstwa analizy zachowań użytkowników i encji (UEBA) w usłudze Microsoft Sentinel agreguje i podsumowuje duże ilości surowych dzienników, przekształcając je w przejrzyste, opisane prostym językiem wzorce działań związanych z zabezpieczeniami oraz wyjaśniając w uporządkowany sposób, „kto co zrobił komu”.

W przeciwieństwie do alertów lub anomalii zachowania niekoniecznie wskazują na ryzyko — tworzą warstwę abstrakcji, która optymalizuje dane pod kątem badań, wyszukiwania zagrożeń i wykrywania poprzez ulepszenie:

  • Wydajność: skrócenie czasu badania przez łączenie powiązanych zdarzeń w spójne historie.
  • Clarity: Tłumaczenie hałaśliwych dzienników niskiego poziomu na podsumowania w języku prostym.
  • Kontekst: dodaj mapowanie MITRE ATT&CK i role encji, aby natychmiast nadać im znaczenie w kontekście bezpieczeństwa.
  • Spójność: Zapewnić ujednolicony schemat w różnych źródłach logów.

Warstwa zachowań UEBA umożliwia szybsze wykrywanie zagrożeń, badanie i reagowanie na nie w ramach operacji zabezpieczeń bez konieczności głębokiej znajomości każdego źródła dziennika.

Ta sekcja wyjaśnia, jak działa warstwa zachowań UEBA, jak ją włączyć oraz jak wykorzystać zachowania do usprawnienia operacji bezpieczeństwa.

Obejrzyj seminarium internetowe dotyczące zachowań UEBA , aby zapoznać się z pełnym omówieniem i pokazem warstwy zachowań UEBA.

Jak działa warstwa zachowań UEBA

Zachowania są częścią funkcji analizy zachowań użytkowników i jednostek (UEBA) Microsoft Sentinel, zapewniając znormalizowane, kontekstowe podsumowania działań, które uzupełniają wykrywanie anomalii i wzbogacają badania.

Porównanie zachowań, anomalii i alertów

W poniższej tabeli pokazano, jak zachowania różnią się od anomalii i alertów:

Możliwości Co reprezentuje Cel
Anomalii Wzorce odbiegające od ustalonych punktów odniesienia Wyróżnianie nietypowych lub podejrzanych działań
Alerty Sygnalizowanie potencjalnego problemu z zabezpieczeniami wymagającego uwagi Uruchamianie przepływów pracy reagowania na incydenty
Zachowania Neutralne, ustrukturyzowane podsumowania aktywności — normalnej lub nietypowej — na podstawie okien czasowych lub wyzwalaczy, wzbogacone o mapowania MITRE ATT&CK i role encji Zapewnianie kontekstu i przejrzystości badań, wyszukiwania zagrożeń i wykrywania

Microsoft Sentinel może także bezpośrednio dodawać analizy anomalii do rejestrów zachowań, w tym aktywność z pierwszego zaobserwowania, wyjątkowo wysoką liczbę zachowań, wartości nietypowe oraz dopasowania informacji o zagrożeniach. Więcej informacji można znaleźć w sekcji Zbadaj anomalie zachowań UEBA.

Typy i rekordy zachowania

Po włączeniu warstwy zachowań UEBA Microsoft Sentinel przetwarza obsługiwane dzienniki zabezpieczeń zbierane w obszarze roboczym Sentinel niemal w czasie rzeczywistym i podsumowuje dwa typy wzorców behawioralnych:

Typ zachowania Opis Przykłady Przypadek użycia
Zachowania zagregowane Wykrywaj wzorce oparte na wolumenie poprzez zbieranie powiązanych zdarzeń w określonych oknach czasowych
  • Użytkownik uzyskiwał dostęp do ponad 50 zasobów w ciągu 1 godziny
  • Próby logowania z ponad 10 różnych adresów IP
Przekształć duże ilości dzienników w praktyczne informacje dotyczące bezpieczeństwa. Ten typ zachowania wyróżnia się identyfikowaniem nietypowych poziomów aktywności.
Zachowania sekwencyjne Identyfikowanie wzorców wieloetapowych lub złożonych łańcuchów ataków, które nie są oczywiste podczas patrzenia na poszczególne zdarzenia Klucz dostępu utworzony > na podstawie nowych wywołań interfejsu API z uprawnieniami ip > Wykrywanie zaawansowanych sekwencji ataków i zagrożeń wieloetapowych.

Warstwa zachowań UEBA podsumowuje zachowania w dostosowanych odstępach czasowych, specyficznych dla logiki każdego zachowania, tworząc rekordy zachowań natychmiast po identyfikacji wzorców lub po zamknięciu okien czasowych.

Każdy rekord zachowania obejmuje:

  • Prosty, kontekstowy opis: wyjaśnienie w języku naturalnym tego, co wydarzyło się w kategoriach związanych z bezpieczeństwem — na przykład kto zrobił , cokomu i dlaczego ma to znaczenie.
  • Ujednolicony schemat i odwołania do podstawowych nieprzetworzonych dzienników: wszystkie zachowania używają spójnej struktury danych w różnych produktach i typach dzienników, dzięki czemu analitycy nie muszą tłumaczyć różnych formatów dzienników ani dołączać tabel o dużej liczbie woluminów.
  • Mapowanie do MITRE ATT&CK: każde zachowanie jest oznaczone odpowiednimi taktykami i technikami MITRE, co zapewnia zgodny ze standardami branżowymi kontekst na pierwszy rzut oka. Nie tylko widzisz , co się stało, ale także jak mieści się on w strukturze ataków lub osi czasu.
  • Mapowanie relacji jednostki: każde zachowanie identyfikuje zaangażowane jednostki (użytkowników, hosty, adresy IP) i ich role (aktora, obiekt docelowy lub inne).

Warstwa abstrakcji zachowań

Poniższy diagram przepływu danych pokazuje, jak warstwa zachowań UEBA przekształca surowe logi w ustrukturyzowane rekordy zachowań, które usprawniają operacje bezpieczeństwa:

Diagram przedstawiający sposób, w jaki warstwa zachowania UEBA przekształca nieprzetworzone dzienniki w rekordy zachowania strukturalnego, które zwiększają operacje zabezpieczeń.

Przechowywanie zachowań i tabele

Warstwa zachowań UEBA przechowuje rekordy zachowań w dwóch typach tabel:

  • Tabela informacji o zachowaniu zawierająca tytuł zachowania, opis, mapowania MITRE, kategorie i linki do nieprzetworzonych dzienników oraz
  • Tabela jednostek związanych z zachowaniem , która zawiera listę wszystkich jednostek biorących udział w zachowaniu i ich rolach.

Tabele informacji o zachowaniu i jednostek związanych z zachowaniem bezproblemowo integrują się z istniejącymi przepływami pracy na potrzeby reguł wykrywania, badań i analizy zdarzeń. Przetwarzają wszystkie typy działań związanych z zabezpieczeniami — nie tylko podejrzane zdarzenia — i zapewniają kompleksowy wgląd w wzorce normalnych i nietypowych zachowań.

Aby uzyskać informacje na temat korzystania z tabel zachowań, zobacz Najlepsze rozwiązania i porady dotyczące rozwiązywania problemów dotyczące wykonywania zapytań dotyczących zachowań.

Ważna

Generatywna sztuczna inteligencja zasila warstwę Zachowania UEBA, umożliwiając tworzenie i skalowanie dostarczanych przez nią wniosków. Firma Microsoft opracowała funkcję Zachowania oparte na zasadach prywatności i odpowiedzialnej sztucznej inteligencji , aby zapewnić przejrzystość i objaśnienie. Mechanizmy behawioralne nie wprowadzają do Twojego SOC nowego ryzyka naruszenia zgodności ani nieprzejrzystej analityki typu „czarna skrzynka”. Aby uzyskać szczegółowe informacje na temat sposobu użycia sztucznej inteligencji w tej funkcji oraz podejścia firmy Microsoft do odpowiedzialnej sztucznej inteligencji, zobacz Często zadawane pytania dotyczące odpowiedzialnej sztucznej inteligencji dla warstwy zachowań UEBA firmy Microsoft.

Przypadki użycia i przykłady

W poniższych przykładach pokazano, jak analitycy, łowcy i inżynierowie wykrywania mogą używać zachowań podczas badania, wyszukiwania zagrożeń i tworzenia alertów.

Badanie i wzbogacanie incydentów

Zachowania zapewniają analitykom SOC natychmiastowy wgląd w to, co wydarzyło się w kontekście alertu, bez przełączania się między wieloma tabelami surowych logów.

  • Przepływ pracy bez zachowań: Analitycy często muszą ręcznie zrekonstruować osie czasu, wykonując zapytania dotyczące tabel specyficznych dla zdarzenia i łącząc wyniki.

    Przykład: alert jest uruchamiany w przypadku podejrzanego działania platformy AWS. Analityk odpytuje tabelę AWSCloudTrail, a następnie przechodzi do danych z zapory sieciowej, aby zrozumieć, co zrobił użytkownik lub host. Wymaga to znajomości każdego schematu i spowalnia klasyfikację.

  • Przepływ pracy z zachowaniami: Warstwa zachowań UEBA automatycznie grupuje powiązane zdarzenia we wpisy dotyczące zachowań, które można dołączyć do incydentu lub pobrać na żądanie.

    Przykład: Alert wskazuje możliwą eksfiltrację poświadczeń. W tabeli analityk widzi zachowanie BehaviorInfo przypisane do techniki MITRE T1552 (Niezabezpieczone poświadczenia). Warstwa zachowania UEBA wygenerowała to zachowanie, agregując 20 wpisów dziennika platformy AWS. Analityk natychmiast rozumie, że użytkownik User123 uzyskiwał dostęp do wielu wpisów tajnych — kluczowego kontekstu eskalowania zdarzenia — bez ręcznego przeglądania wszystkich 20 wpisów dziennika.

Wyszukiwanie zagrożeń

Zachowania umożliwiają analitykom zagrożeń wyszukiwanie na podstawie TTP i podsumowań aktywności, zamiast samodzielnego tworzenia złożonych złączeń lub normalizowania surowych dzienników.

  • Przepływ pracy bez zachowań: Polowania wymagają złożonego protokołu KQL, sprzężeń tabel i znajomości każdego formatu źródła danych. Ważne działanie może być ukryte w dużych zestawach danych z niewielkim wbudowanym kontekstem zabezpieczeń.

    Przykład: Wyszukiwanie oznak działań rozpoznawczych może wymagać osobnego analizowania AWSCloudTrailzdarzeń i określonych wzorców połączeń zapory sieciowej. Kontekst występuje głównie w incydentach i alertach, co utrudnia proaktywne wyszukiwanie zagrożeń.

  • Przepływ pracy z zachowaniami: Zachowania są normalizowane, wzbogacane i mapowane na taktykę i techniki MITRE. Myśliwi mogą wyszukiwać znaczące wzorce bez zależności od schematu każdego źródła.

    Łowca może filtrować tabelę BehaviorInfo według taktyki (Categories), techniki, tytułu lub jednostki. Przykład:

    BehaviorInfo 
    | where Categories has "Discovery" 
    | summarize count() by Title 
    

    Myśliwi mogą również:

    • Identyfikowanie rzadkich zachowań przy użyciu count distinct w polu Title.
    • Poznaj interesujący typ zachowania, zidentyfikuj zaangażowane jednostki i zbadaj dalej.
    • Przejdź do surowych dzienników za pomocą kolumn BehaviorId i AdditionalFields, które często odwołują się do bazowych surowych dzienników.

    Przykład: Analityk poszukujący ukrytego dostępu do poświadczeń wyszukuje w kolumnie Title zachowania zawierające „enumerate credentials”. W wynikach znajduje się kilka wystąpień "Próba zrzutu poświadczeń z Vault przez użytkownika AdminJoe" (na podstawie dzienników CyberArk). Chociaż nie uruchomiono alertów, takie zachowanie jest nietypowe dla AdminJoe i wymaga dalszego zbadania — co trudno wykryć w szczegółowych dziennikach audytu Vault.

    Myśliwi mogą również polować, używając:

    • Taktyka MITRE:

      // Find behaviors by MITRE tactic
      BehaviorInfo
      | where Categories == "Lateral Movement"
      
    • Technika:

      // Find behaviors by MITRE technique
      BehaviorInfo
      | where AttackTechniques has "T1078" // Valid Accounts
      | extend AF = parse_json(AdditionalFields)
      | extend TableName = tostring(AF.TableName)
      | project TimeGenerated, Title, Description, TableName
      
    • Konkretny użytkownik — łączy rekordy zachowań z danymi encji, aby wymienić zachowania konkretnego użytkownika z ostatnich 7 dni, prezentując znacznik czasu, tytuł, opis i kategorię każdego zachowania:

      // Find all behaviors for a specific user over last 7 days
      BehaviorInfo
      | join kind=inner BehaviorEntities on BehaviorId
      | where TimeGenerated >= ago(7d)
      | where EntityType == "User" and AccountUpn == "user@domain.com"
      | project TimeGenerated, Title, Description, Categories
      | order by TimeGenerated desc
      
    • Rzadkie zachowania (potencjalne anomalie):

      // Find rare behaviors (potential anomalies)
      BehaviorInfo
      | where TimeGenerated >= ago(30d)
      | summarize Count=count() by Title
      | where Count < 5 // Behaviors seen less than 5 times
      | order by Count asc
      

Alerty i automatyzacja

Zachowania upraszczają logikę reguł, udostępniając znormalizowane sygnały wysokiej jakości z wbudowanym kontekstem i udostępniając nowe możliwości korelacji.

  • Przepływ pracy bez zachowań: Reguły korelacji między źródłami są złożone, ponieważ każdy format dziennika jest inny. Reguły często wymagają:

    • Logika normalizacji
    • Warunki specyficzne dla schematu
    • Wiele oddzielnych reguł
    • Poleganie na alertach, a nie na działaniu pierwotnym

    Automatyzacja może również uruchamiać się zbyt często, jeśli opiera się na zdarzeniach niskiego poziomu.

  • Przepływ pracy z zachowaniami: Zachowania już agregują powiązane zdarzenia i obejmują mapowania MITRE, role jednostek i spójne schematy, dzięki czemu inżynierowie wykrywania mogą tworzyć prostsze i jaśniejsze reguły wykrywania.

    Przykład: Aby otrzymywać alerty dotyczące potencjalnego naruszenia klucza i sekwencji eskalacji uprawnień, inżynier wykrywania zapisuje regułę wykrywania przy użyciu tej logiki: "Alert, jeśli użytkownik ma zachowanie "Tworzenie nowego klucza dostępu platformy AWS", a następnie zachowanie "Podniesienie uprawnień w usługach AWS" w ciągu 1 godziny.

    Bez warstwy zachowań UEBA reguła ta wymagałaby łączenia surowych zdarzeń AWSCloudTrail i interpretowania ich w ramach logiki reguły. Dzięki zachowaniom rejestrowanie zmian schematu jest proste i odporne, ponieważ schemat jest ujednolicony.

    Zachowania służą również jako niezawodne wyzwalacze automatyzacji. Zamiast tworzyć alerty dla działań nie ryzykownych, użyj zachowań do wyzwalania automatyzacji — na przykład w celu wysłania wiadomości e-mail lub zainicjowania weryfikacji.

Obsługiwane źródła danych i zachowania

Lista obsługiwanych źródeł danych oraz dostawców lub usług, które wysyłają dzienniki do tych źródeł danych, ewoluuje. Warstwa zachowań UEBA automatycznie agreguje wnioski dla wszystkich obsługiwanych dostawców na podstawie gromadzonych dzienników.

Warstwa zachowań UEBA obecnie koncentruje się na następujących źródłach danych spoza firmy Microsoft, które tradycyjnie nie mają w usłudze Microsoft Sentinel łatwo dostępnego kontekstu behawioralnego:

Źródło danych Obsługiwani dostawcy, usługi i dzienniki Złącze Obsługiwane zachowania
CommonSecurityLog1
  • Skarbiec Cyber Ark
  • Zagrożenia Palo Alto
  • Fortinet
AWSCloudTrail
  • EC2
  • Zarządzanie dostępem i tożsamościami
  • S3
  • EKS
  • Menedżer sekretów
GCPAuditLogs
  • Dzienniki aktywności administratora
  • Dzienniki dostępu do danych
  • Uzyskaj dostęp do rejestrów przejrzystości

1CommonSecurityLog może zawierać dzienniki od wielu dostawców. Warstwa zachowań UEBA generuje zachowania tylko dla obsługiwanych dostawców i typów dzienników. Jeśli tabela odbiera dzienniki od nieobsługiwanego dostawcy, nie zobaczysz żadnych zachowań, nawet jeśli źródło danych jest połączone.

Ważna

Musisz włączyć każde obsługiwane źródło danych na potrzeby zachowań oddzielnie od pozostałych funkcji UEBA. Jeśli na przykład włączono usługę AWSCloudTrail dla analizy i anomalii UEBA, nadal musisz włączyć ją oddzielnie dla zachowań.

Wymagania wstępne

Do korzystania z warstwy zachowań UEBA potrzebne są:

Wymagane uprawnienia

Aby włączyć warstwę zachowań UEBA i korzystać z niej, potrzebne są następujące uprawnienia:

Akcja użytkownika Wymagane uprawnienie
Włącz zachowania Co najmniej rola administratora zabezpieczeń w Microsoft Entra ID i rola współautora Microsoft Sentinel w obszarze roboczym Sentinel.
Tabele zachowań zapytań
  • rola Czytelnik zabezpieczeń lub Operator zabezpieczeń w usłudze Microsoft Entra ID do uruchamiania zapytań funkcji Zaawansowane wyszukiwanie zagrożeń w portalu Defender.
  • Dostęp do odczytu do tabel BehaviorInfo i BehaviorEntities w obszarze roboczym Sentinel.
  • Odczytaj dostęp do tabel źródłowych, aby przejść do szczegółów nieprzetworzonych zdarzeń.

Aby uzyskać więcej informacji na temat ujednoliconej kontroli dostępu opartej na rolach w portalu usługi Defender, zobacz Microsoft Defender XDR Unified role-based access control (RBAC).

Włącz warstwę zachowań UEBA

Aby rozpocząć agregowanie zachowań UEBA, należy połączyć co najmniej jedno obsługiwane źródło danych. Warstwa zachowań UEBA agreguje zachowania tylko wtedy, gdy obsługiwane źródła danych są połączone i aktywnie wysyłają dzienniki do warstwy Analytics.

Aby włączyć warstwę zachowań UEBA w obszarze roboczym:

  1. W portalu Defender wybierz pozycję Ustawienia > Microsoft Sentinel > UEBA.

  2. Wybierz Nowość! warstwę Zachowania.

  3. Włącz warstwę Zachowania.

  4. Wybierz pozycję Połącz wszystkie źródła danych lub wybierz określone źródła danych z listy.

    Jeśli nie połączono jeszcze żadnych obsługiwanych źródeł danych z obszarem roboczym Sentinel, wybierz pozycję Przejdź do centrum zawartości, aby znaleźć i połączyć odpowiednie łączniki.

    Zrzut ekranu przedstawiający stronę warstwy Włącz zachowania w portalu usługi Defender.

  5. Wybierz pozycję Połącz.

Ważna

Obecnie można włączyć zachowania tylko w jednym obszarze roboczym w swojej dzierżawie.

Model cenowy

Użycie warstwy zachowania UEBA powoduje następujące koszty:

  • Brak dodatkowych kosztów licencji: Zachowania są uwzględniane jako część Microsoft Sentinel. Nie potrzebujesz oddzielnej jednostki SKU, dodatku UEBA ani dodatkowych licencji. Jeśli twój obszar roboczy jest połączony z usługą Sentinel i wdrożony do portalu Defender, możesz korzystać z zachowań bez dodatkowych opłat za tę funkcję.

  • Opłaty za pozyskiwanie danych dziennika: Rekordy zachowania są przechowywane w tabelach SentinelBehaviorInfo i SentinelBehaviorEntities w obszarze roboczym Sentinel. Każde zachowanie wpływa na wolumen danych pozyskiwanych w obszarze roboczym i jest rozliczane według bieżącej stawki za pozyskiwanie danych w usłudze Log Analytics/Sentinel. Zachowania mają charakter kumulatywny — nie zastępują istniejących surowych dzienników.

Najlepsze rozwiązania i porady dotyczące rozwiązywania problemów dotyczących zachowań związanych z wykonywaniem zapytań

Poniższe wskazówki wyjaśniają, jak wykonywać zapytania zarówno z portalu Defender, jak i obszaru roboczego usługi Sentinel. Chociaż schematy są identyczne, zakres danych różni się:

  • W portalu usługi Defender tabele zachowań obejmują zachowania UEBA i zachowania z połączonych usług Defender, takich jak Microsoft Defender for Cloud Apps i Microsoft Defender dla Chmury.
  • W tym obszarze roboczym Sentinel tabele zachowań zawierają tylko zachowania UEBA wygenerowane na podstawie dzienników zaimportowanych do tego konkretnego obszaru roboczego.

W poniższej tabeli wymieniono tabele zachowań, które mają być używane w każdym środowisku:

Środowisko Tabele do użycia Przypadki użycia
Portal Defender — Zaawansowane wyszukiwanie BehaviorInfo
BehaviorEntities
Reguły wykrywania, badanie incydentów, wyszukiwanie zagrożeń w portalu usługi Defender
obszar roboczy Sentinel SentinelBehaviorInfo
SentinelBehaviorEntities
skoroszyty usługi Azure Monitor, monitorowanie pozyskiwania danych, zapytania KQL w obszarze roboczym Microsoft Sentinel

Aby uzyskać bardziej praktyczne przykłady używania zachowań, zobacz Przypadki użycia i przykłady.

Aby uzyskać więcej informacji na temat język zapytań Kusto (KQL), zobacz Omówienie języka zapytań Kusto.

  • Filtrowanie pod kątem zachowań UEBA w portalu usługi Defender

    Tabele BehaviorInfo i BehaviorEntities zawierają wszystkie zachowania UEBA i mogą również obejmować zachowania pochodzące z usług Microsoft Defender.

    Aby filtrować zachowania z warstwy zachowań Microsoft Sentinel UEBA, użyj ServiceSource kolumny . Przykład:

    BehaviorInfo
    | where ServiceSource == "Microsoft Sentinel"
    

    Zrzut ekranu przedstawiający tabelę BehaviorInfo filtrowaną według wartości Microsoft Sentinel w kolumnie ServiceSource.

  • Przejdź od zachowań do surowych dzienników

    Użyj kolumny AdditionalFields w BehaviorInfo, która zawiera odwołania do oryginalnych identyfikatorów zdarzeń w polu SupportingEvidence.

    Zrzut ekranu przedstawiający tabelę BehaviorInfo z kolumną AdditionalFields z odwołaniami do identyfikatorów zdarzeń i polem SupportingEvidence dla nieprzetworzonych zapytań dziennika.

    Uruchom zapytanie dla wartości pola SupportingEvidence, aby znaleźć surowe logi, które przyczyniły się do wystąpienia danego zachowania.

    Zrzut ekranu przedstawiający zapytanie dotyczące wartości pola SupportingEvidence oraz wyniki zapytania pokazujące surowe dzienniki, które przyczyniły się do wykrycia zachowania.

  • Połącz BehaviorInfo i BehaviorEntities

    Użyj pola BehaviorId, aby połączyć BehaviorInfo z BehaviorEntities.

    Poniższe zapytanie łączy BehaviorInfo się z, BehaviorEntities aby wzbogacić rekordy zachowań z ostatniego dnia o powiązane dane o jednostki, dzięki czemu można zobaczyć każde zachowanie obok użytkowników, hostów lub adresów IP zaangażowanych podczas dochodzenia:

    BehaviorInfo
    | join kind=inner BehaviorEntities on BehaviorId
    | where TimeGenerated >= ago(1d)
    | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpn
    

    Dzięki temu otrzymujesz każde zachowanie i każdą encję uczestniczącą w nim. Element AccountUpn lub informacje identyfikujące encję znajdują się w BehaviorEntities, natomiast BehaviorInfo może w tekście odnosić się do „Użytkownik” lub „Host”.

  • Monitorowanie pozyskiwania danych zachowania

    Aby monitorować pozyskiwanie danych o zachowaniu, wykonaj zapytanie względem tabeli Usage pod kątem wpisów związanych z SentinelBehaviorInfo i SentinelBehaviorEntities.

  • Tworzenie reguł automatyzacji, skoroszytów i wykrywania na podstawie zachowań

    • Użyj tabeli BehaviorInfo jako źródła danych dla reguł wykrywania lub skoroszytów automatyzacji w portalu Defender. Na przykład utwórz regułę zaplanowanego zapytania, która jest wyzwalana po wyświetleniu określonego zachowania.
    • W przypadku skoroszytów usługi Azure Monitor i wszelkich artefaktów utworzonych bezpośrednio w obszarze roboczym Sentinel upewnij się, że wykonujesz zapytania względem tabel SentinelBehaviorInfo i SentinelBehaviorEntities w obszarze roboczym Sentinel.

Rozwiązywanie problemów

Skorzystaj z poniższych wskazówek, aby rozwiązywać typowe problemy dotyczące zachowań UEBA.

  • Jeśli zachowania nie są generowane: upewnij się, że obsługiwane źródła danych aktywnie wysyłają dzienniki do warstwy Analiza, upewnij się, że przełącznik źródła danych jest włączony i poczekaj 15–30 minut po włączeniu.
  • Widzę mniej zachowań niż oczekiwano: nasze pokrycie obsługiwanych typów zachowań jest częściowe i rośnie. Aby uzyskać więcej informacji, zobacz Obsługiwane źródła danych i zachowania. Warstwa zachowań UEBA może również nie być w stanie wykryć wzorca zachowania, jeśli istnieje bardzo niewiele wystąpień określonego typu zachowania.
  • Liczba zachowań: pojedyncze zachowanie może reprezentować dziesiątki lub setki nieprzetworzonych zdarzeń — ma to na celu zmniejszenie szumu.

Ograniczenia

Te ograniczenia mają obecnie zastosowanie do warstwy zachowań UEBA:

  • Można włączyć funkcje behawioralne tylko w jednym obszarze roboczym usługi Sentinel na dzierżawcę.
  • Warstwa zachowania UEBA generuje zachowania dla ograniczonego zestawu obsługiwanych źródeł danych oraz dostawców lub usług.
  • Warstwa zachowań UEBA nie przechwytuje obecnie wszystkich możliwych metod akcji ani ataków, nawet w przypadku obsługiwanych źródeł. Niektóre zdarzenia mogą nie generować odpowiednich zachowań. Nie zakładaj, że brak zachowania oznacza, że nie wystąpiło żadne działanie. Zawsze przejrzyj nieprzetworzone dzienniki, jeśli podejrzewasz, że czegoś może brakować.
  • Zachowania mają na celu zmniejszenie szumu przez agregowanie i sekwencjonowanie zdarzeń, ale nadal może być wyświetlanych zbyt wiele rekordów zachowania. Z zadowoleniem przyjmujemy Twoją opinię na temat konkretnych typów zachowań, aby zwiększyć zasięg i istotność.
  • Zachowania nie są alertami ani anomaliami. Są to neutralne obserwacje, które nie są klasyfikowane jako złośliwe lub niegroźne. Obecność zachowania oznacza "to się stało", a nie "to jest zagrożenie". Wykrywanie anomalii pozostaje odrębne w UEBA. Użyj osądu lub połącz zachowania z danymi anomalii UEBA, aby zidentyfikować godne uwagi wzorce.