Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wykrywanie nietypowych zachowań w organizacji jest często złożone i czasochłonne. Microsoft Sentinel User and Entity Behavior Analytics (UEBA) upraszcza to wyzwanie, stale ucząc się na podstawie danych, aby uzyskać znaczące anomalie, które pomagają analitykom skuteczniej wykrywać i badać potencjalne zagrożenia.
W tym artykule wyjaśniono, czym jest Microsoft Sentinel user and Entity Behavior Analytics (UEBA), jak to działa, jak do niej dołączyć oraz jak za pomocą interfejsu UEBA wykrywać i badać anomalie w celu zwiększenia możliwości wykrywania zagrożeń.
Jak działa UEBA
Microsoft Sentinel ueba używa uczenia maszynowego do tworzenia dynamicznych profilów behawioralnych dla użytkowników, hostów, adresów IP, aplikacji i innych jednostek. Następnie wykrywa anomalie, porównując bieżącą aktywność z ustalonymi poziomami odniesienia, co pomaga zespołom ds. bezpieczeństwa identyfikować zagrożenia, takie jak przejęte konta, ataki wewnętrzne i ruch boczny.
W miarę jak Microsoft Sentinel pozyskuje dane z podłączonych źródeł, stosowane jest UEBA:
- Modelowanie behawioralne w celu wykrywania odchyleń
- Analiza porównawcza w grupie równorzędnej i ocena zasięgu oddziaływania w celu określenia wpływu anomalnej aktywności
UEBA przypisuje oceny ryzyka nietypowym zachowaniom, biorąc pod uwagę powiązane encje, stopień nasilenia anomalii oraz kontekst, w tym:
- Odchylenia między lokalizacjami geograficznymi, urządzeniami i środowiskami
- Zmiany w czasie i częstotliwość działania w porównaniu z zachowaniem historycznym jednostki
- Różnice w porównaniu z grupami równorzędnych
- Odchylenia od wzorców zachowania w całej organizacji
Na tym diagramie przedstawiono sposób włączania analizy UEBA oraz sposób analizowania danych i przypisywania wyników ryzyka w celu nadania priorytetów badaniom:
Aby uzyskać więcej informacji na temat tabel UEBA, zobacz Badanie anomalii przy użyciu danych UEBA.
Aby uzyskać więcej informacji o tym, które anomalie wykrywa UEBA, zobacz Anomalie wykryte przez aparat uczenia maszynowego Microsoft Sentinel.
Środowisko UEBA jest natywnie zintegrowane z Microsoft Sentinel i portalem Microsoft Defender, zapewniając bezproblemowe środowisko dla zespołów ds. operacji zabezpieczeń i osadzonych środowisk, które usprawniają badanie zagrożeń i reagowanie na nie.
Włączanie interfejsu UEBA w celu tworzenia profilów zachowania i wykrywania anomalii
Aby w pełni wykorzystać zaawansowane możliwości UEBA w zakresie wykrywania zagrożeń:
Włącz funkcję UEBA w Microsoft Sentinel i połącz kluczowe źródła danych, takie jak Microsoft Entra ID, Defender for Identity i Office 365. Aby uzyskać więcej informacji, zobacz Włączanie analizy zachowań jednostek.
Zainstaluj rozwiązanie UEBA Essentials, czyli zbiór kilkudziesięciu gotowych zapytań do wyszukiwania zagrożeń, opracowanych i utrzymywanych przez ekspertów Microsoft ds. bezpieczeństwa. Rozwiązanie obejmuje zapytania wykrywania anomalii w wielu chmurach w Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) i Okta. Zainstalowanie rozwiązania pomaga szybko rozpocząć wyszukiwanie zagrożeń i badania przy użyciu danych UEBA, zamiast tworzyć te możliwości wykrywania od podstaw.
Aby uzyskać informacje na temat instalowania rozwiązań Microsoft Sentinel, zobacz Instalowanie lub aktualizowanie rozwiązań Microsoft Sentinel.
Zintegruj analizy UEBA ze skoroszytami, obiegami incydentów i zapytaniami do wyszukiwania zagrożeń, aby zmaksymalizować ich wartość we wszystkich procesach SOC.
Badanie anomalii przy użyciu danych UEBA
Microsoft Sentinel przechowuje szczegółowe informacje UEBA w kilku tabelach, z których każda jest zoptymalizowana pod kątem innego celu. Analitycy często korelują dane z tych tabel, aby analizować nietypowe zachowania w całym procesie.
Ta tabela zawiera omówienie danych w każdej z tabel UEBA:
| Tabela | Cel | Kluczowe szczegóły |
|---|---|---|
| IdentityInfo | Szczegółowe profile jednostek (użytkowników, urządzeń, grup) | Oparty na Microsoft Entra ID oraz opcjonalnie na lokalnej usłudze Active Directory za pośrednictwem Microsoft Defender for Identity. Niezbędne do zrozumienia zachowania użytkownika. |
| BehaviorAnalytics | Wzbogacone dane behawioralne za pomocą geolokalizacji i analizy zagrożeń | Zawiera odchylenia od wartości bazowej wraz z ocenami priorytetyzacji. Dane zależą od włączonych łączników (Entra ID, AWS, GCP, Okta itd.). |
| UserPeerAnalytics | Dynamicznie obliczane grupy równorzędne dla bazowych profili zachowań | Klasyfikuje 20 najważniejszych elementów równorzędnych na podstawie członkostwa w grupach zabezpieczeń, list mailingowych i innych powiązań. Używa algorytmu TF-IDF (częstotliwość terminów— odwrotność częstotliwości dokumentu) (mniejsze grupy mają większą wagę). |
| Anomalii | Zdarzenia zidentyfikowane jako nietypowe | Wspiera przepływy pracy związane z wykrywaniem i dochodzeniem. |
| SentinelBehaviorInfo | Podsumowanie zachowań zidentyfikowanych w nieprzetworzonych dziennikach | Tłumaczy surowe dzienniki zabezpieczeń na uporządkowane podsumowania „kto co zrobił komu”, z wyjaśnieniami w języku naturalnym i mapowaniem do MITRE ATT&CK. |
| SentinelBehaviorEntities | Profile jednostek zaangażowanych w zidentyfikowane zachowania | Informacje o obiektach, takich jak pliki, procesy, urządzenia i użytkownicy, uczestniczących w wykrytych zachowaniach. |
Uwaga
Warstwa zachowań UEBA to oddzielna funkcja, którą można włączyć niezależnie od UEBA. Tabele SentinelBehaviorInfo i SentinelBehaviorEntities są tworzone w obszarze roboczym tylko wtedy, gdy włączysz warstwę zachowań.
Ten zrzut ekranu przedstawia przykład danych w tabeli UserPeerAnalytics z ośmioma użytkownikami o najwyższej pozycji w rankingu dla użytkownika Kendall Collins. Sentinel używa algorytmu TF-IDF do normalizacji wag przy obliczaniu rankingów elementów równorzędnych. Mniejsze grupy mają większą wagę.
Aby uzyskać bardziej szczegółowe informacje na temat danych UEBA i sposobu ich używania, zobacz:
- Dokumentacja referencyjna UEBA zawierająca szczegółowe informacje o wszystkich tabelach i polach związanych z UEBA.
- Anomalie wykryte przez mechanizm uczenia maszynowego Microsoft Sentinel — lista anomalii wykrywanych przez UEBA.
Punktacja UEBA
Interfejs UEBA udostępnia dwa wyniki ułatwiające zespołom ds. zabezpieczeń określanie priorytetów badań i efektywne wykrywanie anomalii:
| Aspekt | Ocena priorytetu badania | Ocena anomalii |
|---|---|---|
| Tabela | BehaviorAnalytics |
Anomalies |
| Pole | InvestigationPriority |
AnomalyScore |
| Zakres | 0–10 (0 = niegroźne, 10 = wysoce nietypowe) |
0–1 (0 = łagodne, 1 = wysoce nietypowe) |
| Wskaźnik | Jak nietypowe jest pojedyncze zdarzenie na podstawie logiki opartej na profilu | Całościowe nietypowe zachowanie w wielu zdarzeniach przy użyciu uczenia maszynowego |
| Sposób użycia | Szybka analiza i szczegółowe badanie pojedynczych zdarzeń | Identyfikowanie wzorców i anomalii zagregowanych w czasie |
| Przetwarzanie | Niemal w czasie rzeczywistym, na poziomie poszczególnych zdarzeń | Przetwarzanie wsadowe, poziom zachowania |
| Jak jest obliczana | Łączy wynik anomalii jednostki (rzadkość jednostek, takich jak użytkownik, urządzenie, kraj/region) z wynikiem szeregów czasowych (nietypowe wzorce w czasie, takie jak skoki nieudanych logowań). | Detektor anomalii AI/ML wytrenowany na podstawie telemetrii Twojego obszaru roboczego |
Na przykład gdy użytkownik wykonuje operację Azure po raz pierwszy:
- Ocena priorytetu dochodzenia: Wysoka, ponieważ jest to pierwsze takie zdarzenie.
- Wynik anomalii: Niski, ponieważ sporadyczne, wykonywane po raz pierwszy akcje w usłudze Azure są powszechne i same w sobie nie są ryzykowne.
Chociaż te wyniki służą różnym celom, można oczekiwać pewnej korelacji. Wysokie wyniki anomalii często są zgodne z wysokim priorytetem badania, ale nie zawsze. Każdy wynik dostarcza unikalnych informacji na potrzeby wielowarstwowego wykrywania.
Korzystaj z wbudowanych funkcji UEBA w portalu Defender
Dzięki uwidacznianiu anomalii na grafach dochodzenia i stronach użytkownika oraz zachęcaniu analityków do uwzględniania danych o anomaliach w zapytaniach wyszukiwania zagrożeń UEBA umożliwia szybsze wykrywanie zagrożeń, trafniejsze ustalanie priorytetów i skuteczniejsze reagowanie na incydenty.
W tej sekcji przedstawiono najważniejsze funkcje dostępne dla analityków UEBA w portalu Microsoft Defender.
Widżet strony głównej UEBA
Strona główna portalu usługi Defender zawiera widżet UEBA, w którym analitycy natychmiast mają wgląd w nietypowe zachowanie użytkowników, a tym samym przyspieszają przepływy pracy wykrywania zagrożeń. Jeśli dzierżawa nie jest jeszcze dołączona do ueba, ten widżet zapewnia również administratorom zabezpieczeń szybki dostęp do procesu dołączania.
Analizy UEBA w dochodzeniach dotyczących użytkowników
Analitycy mogą szybko ocenić ryzyko użytkowników przy użyciu kontekstu UEBA wyświetlanego w panelach bocznych i karty Przegląd na wszystkich stronach użytkowników w portalu usługi Defender. Po wykryciu nietypowego zachowania portal automatycznie oznacza użytkowników tagiem anomalii UEBA, pomagając ustalać priorytety dochodzeń na podstawie ostatniej aktywności. Aby uzyskać więcej informacji, zobacz Stronę jednostki użytkownika w Microsoft Defender.
Każda strona użytkownika zawiera sekcję Top UEBA anomalies (Najważniejsze anomalie UEBA) zawierającą trzy najważniejsze anomalie z ostatnich 30 dni oraz bezpośrednie linki do wstępnie utworzonych zapytań dotyczących anomalii i osi czasu zdarzeń Sentinel w celu dokładniejszej analizy.
Wbudowane zapytania dotyczące anomalii użytkowników w dochodzeniach dotyczących incydentów
Podczas badania zdarzeń analitycy mogą uruchamiać wbudowane zapytania bezpośrednio z wykresów zdarzeń w portalu usługi Defender, aby pobrać wszystkie anomalie użytkownika związane ze sprawą.
Aby uzyskać więcej informacji, zobacz Badanie zdarzeń w portalu Microsoft Defender.
Wzbogać zaawansowane zapytania wyszukiwania zagrożeń i niestandardowe reguły wykrywania przy użyciu danych UEBA
Gdy analitycy piszą zapytania Advanced Hunting lub niestandardowe zapytania wykrywania przy użyciu tabel związanych z UEBA, portal Microsoft Defender wyświetla baner z monitem o dołączenie tabeli Anomalies. Wzbogaca to badania o szczegółowe informacje behawioralne i wzmacnia ogólną analizę.
Więcej informacji można znaleźć w następujących artykułach:
- Proaktywnie wyszukuj zagrożenia za pomocą funkcji zaawansowanego wyszukiwania zagrożeń w Microsoft Defender.
- Operator sprzężenia KQL.
- Źródła danych UEBA.
- Anomalie wykryte przez aparat uczenia maszynowego Microsoft Sentinel.
Agregowanie szczegółowych informacji o zachowaniu za pomocą warstwy zachowań UEBA
Podczas gdy UEBA tworzy profile bazowe w celu wykrywania anomalii, nowa warstwa zachowań UEBA agreguje powiązane zdarzenia z dużych wolumenów surowych dzienników bezpieczeństwa w przejrzyste, ustrukturyzowane i istotne wzorce zachowań, które od razu pokazują, „kto zrobił co komu”.
Warstwa zachowań wzbogaca surowe dzienniki o:
- Wyjaśnienia języka naturalnego , które sprawiają, że złożone działania są natychmiast zrozumiałe
- Mapowania MITRE ATT&CK, które przyporządkowują zachowania do znanych taktyk i technik
- Identyfikacja roli jednostki , która wyjaśnia zaangażowane podmioty i cele
Przekształcając fragmentaryczne logi w spójne obiekty zachowań, warstwa zachowań przyspiesza polowanie na zagrożenia, upraszcza tworzenie reguł detekcji i zapewnia bogatszy kontekst dla wykrywania anomalii przez UEBA. Razem te możliwości pomagają analitykom szybko zrozumieć nie tylko , że stało się coś nietypowego, ale co się stało i dlaczego ma to znaczenie.
Aby uzyskać więcej informacji, zobacz Translate raw security logs to behavioral insights using UEBA behaviors in Microsoft Sentinel (Tłumaczenie nieprzetworzonych dzienników zabezpieczeń na szczegółowe informacje behawioralne przy użyciu zachowań UEBA w Microsoft Sentinel).
Model cenowy
UEBA jest dostępne w ramach Microsoft Sentinel bez dodatkowych opłat. Dane UEBA są przechowywane w tabelach usługi Log Analytics i są zgodne ze standardowymi cenami Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz cennik Microsoft Sentinel.
Następne kroki
Aby uzyskać praktyczne wskazówki dotyczące implementacji i użycia interfejsu UEBA, zobacz:
- Włącz analizę zachowania jednostki w Microsoft Sentinel.
- Badanie zdarzeń z danymi UEBA.
- Lista anomalii UEBA wykrytych przez aparat UEBA.
- Dokumentacja UEBA.
- Wyszukiwanie zagrożeń bezpieczeństwa.
Aby uzyskać informacje o zasobach szkoleniowych, zobacz: