Zaawansowane wykrywanie zagrożeń za pomocą usługi User and Entity Behavior Analytics (UEBA) w Microsoft Sentinel

Wykrywanie nietypowych zachowań w organizacji jest często złożone i czasochłonne. Microsoft Sentinel User and Entity Behavior Analytics (UEBA) upraszcza to wyzwanie, stale ucząc się na podstawie danych, aby uzyskać znaczące anomalie, które pomagają analitykom skuteczniej wykrywać i badać potencjalne zagrożenia.

W tym artykule wyjaśniono, czym jest Microsoft Sentinel user and Entity Behavior Analytics (UEBA), jak to działa, jak do niej dołączyć oraz jak za pomocą interfejsu UEBA wykrywać i badać anomalie w celu zwiększenia możliwości wykrywania zagrożeń.

Jak działa UEBA

Microsoft Sentinel ueba używa uczenia maszynowego do tworzenia dynamicznych profilów behawioralnych dla użytkowników, hostów, adresów IP, aplikacji i innych jednostek. Następnie wykrywa anomalie, porównując bieżącą aktywność z ustalonymi poziomami odniesienia, co pomaga zespołom ds. bezpieczeństwa identyfikować zagrożenia, takie jak przejęte konta, ataki wewnętrzne i ruch boczny.

W miarę jak Microsoft Sentinel pozyskuje dane z podłączonych źródeł, stosowane jest UEBA:

  • Modelowanie behawioralne w celu wykrywania odchyleń
  • Analiza porównawcza w grupie równorzędnej i ocena zasięgu oddziaływania w celu określenia wpływu anomalnej aktywności

Diagram współśrodkowych okręgów z etykietami Użytkownik, Współpracownicy i Organizacja, ilustrujący kontekst encji w analizie UEBA.

UEBA przypisuje oceny ryzyka nietypowym zachowaniom, biorąc pod uwagę powiązane encje, stopień nasilenia anomalii oraz kontekst, w tym:

  • Odchylenia między lokalizacjami geograficznymi, urządzeniami i środowiskami
  • Zmiany w czasie i częstotliwość działania w porównaniu z zachowaniem historycznym jednostki
  • Różnice w porównaniu z grupami równorzędnych
  • Odchylenia od wzorców zachowania w całej organizacji

Na tym diagramie przedstawiono sposób włączania analizy UEBA oraz sposób analizowania danych i przypisywania wyników ryzyka w celu nadania priorytetów badaniom:

Diagram przedstawiający architekturę UEBA ilustrującą przepływ danych z połączonych źródeł za pośrednictwem modelowania behawioralnego w celu uzyskania wyników ryzyka.

Aby uzyskać więcej informacji na temat tabel UEBA, zobacz Badanie anomalii przy użyciu danych UEBA.

Aby uzyskać więcej informacji o tym, które anomalie wykrywa UEBA, zobacz Anomalie wykryte przez aparat uczenia maszynowego Microsoft Sentinel.

Środowisko UEBA jest natywnie zintegrowane z Microsoft Sentinel i portalem Microsoft Defender, zapewniając bezproblemowe środowisko dla zespołów ds. operacji zabezpieczeń i osadzonych środowisk, które usprawniają badanie zagrożeń i reagowanie na nie.

Włączanie interfejsu UEBA w celu tworzenia profilów zachowania i wykrywania anomalii

Aby w pełni wykorzystać zaawansowane możliwości UEBA w zakresie wykrywania zagrożeń:

  1. Włącz funkcję UEBA w Microsoft Sentinel i połącz kluczowe źródła danych, takie jak Microsoft Entra ID, Defender for Identity i Office 365. Aby uzyskać więcej informacji, zobacz Włączanie analizy zachowań jednostek.

  2. Zainstaluj rozwiązanie UEBA Essentials, czyli zbiór kilkudziesięciu gotowych zapytań do wyszukiwania zagrożeń, opracowanych i utrzymywanych przez ekspertów Microsoft ds. bezpieczeństwa. Rozwiązanie obejmuje zapytania wykrywania anomalii w wielu chmurach w Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) i Okta. Zainstalowanie rozwiązania pomaga szybko rozpocząć wyszukiwanie zagrożeń i badania przy użyciu danych UEBA, zamiast tworzyć te możliwości wykrywania od podstaw.

    Aby uzyskać informacje na temat instalowania rozwiązań Microsoft Sentinel, zobacz Instalowanie lub aktualizowanie rozwiązań Microsoft Sentinel.

  3. Zintegruj analizy UEBA ze skoroszytami, obiegami incydentów i zapytaniami do wyszukiwania zagrożeń, aby zmaksymalizować ich wartość we wszystkich procesach SOC.

Badanie anomalii przy użyciu danych UEBA

Microsoft Sentinel przechowuje szczegółowe informacje UEBA w kilku tabelach, z których każda jest zoptymalizowana pod kątem innego celu. Analitycy często korelują dane z tych tabel, aby analizować nietypowe zachowania w całym procesie.

Ta tabela zawiera omówienie danych w każdej z tabel UEBA:

Tabela Cel Kluczowe szczegóły
IdentityInfo Szczegółowe profile jednostek (użytkowników, urządzeń, grup) Oparty na Microsoft Entra ID oraz opcjonalnie na lokalnej usłudze Active Directory za pośrednictwem Microsoft Defender for Identity. Niezbędne do zrozumienia zachowania użytkownika.
BehaviorAnalytics Wzbogacone dane behawioralne za pomocą geolokalizacji i analizy zagrożeń Zawiera odchylenia od wartości bazowej wraz z ocenami priorytetyzacji. Dane zależą od włączonych łączników (Entra ID, AWS, GCP, Okta itd.).
UserPeerAnalytics Dynamicznie obliczane grupy równorzędne dla bazowych profili zachowań Klasyfikuje 20 najważniejszych elementów równorzędnych na podstawie członkostwa w grupach zabezpieczeń, list mailingowych i innych powiązań. Używa algorytmu TF-IDF (częstotliwość terminów— odwrotność częstotliwości dokumentu) (mniejsze grupy mają większą wagę).
Anomalii Zdarzenia zidentyfikowane jako nietypowe Wspiera przepływy pracy związane z wykrywaniem i dochodzeniem.
SentinelBehaviorInfo Podsumowanie zachowań zidentyfikowanych w nieprzetworzonych dziennikach Tłumaczy surowe dzienniki zabezpieczeń na uporządkowane podsumowania „kto co zrobił komu”, z wyjaśnieniami w języku naturalnym i mapowaniem do MITRE ATT&CK.
SentinelBehaviorEntities Profile jednostek zaangażowanych w zidentyfikowane zachowania Informacje o obiektach, takich jak pliki, procesy, urządzenia i użytkownicy, uczestniczących w wykrytych zachowaniach.

Uwaga

Warstwa zachowań UEBA to oddzielna funkcja, którą można włączyć niezależnie od UEBA. Tabele SentinelBehaviorInfo i SentinelBehaviorEntities są tworzone w obszarze roboczym tylko wtedy, gdy włączysz warstwę zachowań.

Ten zrzut ekranu przedstawia przykład danych w tabeli UserPeerAnalytics z ośmioma użytkownikami o najwyższej pozycji w rankingu dla użytkownika Kendall Collins. Sentinel używa algorytmu TF-IDF do normalizacji wag przy obliczaniu rankingów elementów równorzędnych. Mniejsze grupy mają większą wagę.

Zrzut ekranu tabeli metadanych peerów użytkownika.

Aby uzyskać bardziej szczegółowe informacje na temat danych UEBA i sposobu ich używania, zobacz:

Punktacja UEBA

Interfejs UEBA udostępnia dwa wyniki ułatwiające zespołom ds. zabezpieczeń określanie priorytetów badań i efektywne wykrywanie anomalii:

Aspekt Ocena priorytetu badania Ocena anomalii
Tabela BehaviorAnalytics Anomalies
Pole InvestigationPriority AnomalyScore
Zakres 0–10
(0 = niegroźne, 10 = wysoce nietypowe)
0–1
(0 = łagodne, 1 = wysoce nietypowe)
Wskaźnik Jak nietypowe jest pojedyncze zdarzenie na podstawie logiki opartej na profilu Całościowe nietypowe zachowanie w wielu zdarzeniach przy użyciu uczenia maszynowego
Sposób użycia Szybka analiza i szczegółowe badanie pojedynczych zdarzeń Identyfikowanie wzorców i anomalii zagregowanych w czasie
Przetwarzanie Niemal w czasie rzeczywistym, na poziomie poszczególnych zdarzeń Przetwarzanie wsadowe, poziom zachowania
Jak jest obliczana Łączy wynik anomalii jednostki (rzadkość jednostek, takich jak użytkownik, urządzenie, kraj/region) z wynikiem szeregów czasowych (nietypowe wzorce w czasie, takie jak skoki nieudanych logowań). Detektor anomalii AI/ML wytrenowany na podstawie telemetrii Twojego obszaru roboczego

Na przykład gdy użytkownik wykonuje operację Azure po raz pierwszy:

  • Ocena priorytetu dochodzenia: Wysoka, ponieważ jest to pierwsze takie zdarzenie.
  • Wynik anomalii: Niski, ponieważ sporadyczne, wykonywane po raz pierwszy akcje w usłudze Azure są powszechne i same w sobie nie są ryzykowne.

Chociaż te wyniki służą różnym celom, można oczekiwać pewnej korelacji. Wysokie wyniki anomalii często są zgodne z wysokim priorytetem badania, ale nie zawsze. Każdy wynik dostarcza unikalnych informacji na potrzeby wielowarstwowego wykrywania.

Korzystaj z wbudowanych funkcji UEBA w portalu Defender

Dzięki uwidacznianiu anomalii na grafach dochodzenia i stronach użytkownika oraz zachęcaniu analityków do uwzględniania danych o anomaliach w zapytaniach wyszukiwania zagrożeń UEBA umożliwia szybsze wykrywanie zagrożeń, trafniejsze ustalanie priorytetów i skuteczniejsze reagowanie na incydenty.

W tej sekcji przedstawiono najważniejsze funkcje dostępne dla analityków UEBA w portalu Microsoft Defender.

Widżet strony głównej UEBA

Strona główna portalu usługi Defender zawiera widżet UEBA, w którym analitycy natychmiast mają wgląd w nietypowe zachowanie użytkowników, a tym samym przyspieszają przepływy pracy wykrywania zagrożeń. Jeśli dzierżawa nie jest jeszcze dołączona do ueba, ten widżet zapewnia również administratorom zabezpieczeń szybki dostęp do procesu dołączania.

Zrzut ekranu przedstawiający widżet UEBA wyświetlający niedawne anomalie użytkownika oraz komunikat zachęcający do wdrożenia, jeśli tenant nie jest jeszcze skonfigurowany.

Analizy UEBA w dochodzeniach dotyczących użytkowników

Analitycy mogą szybko ocenić ryzyko użytkowników przy użyciu kontekstu UEBA wyświetlanego w panelach bocznych i karty Przegląd na wszystkich stronach użytkowników w portalu usługi Defender. Po wykryciu nietypowego zachowania portal automatycznie oznacza użytkowników tagiem anomalii UEBA, pomagając ustalać priorytety dochodzeń na podstawie ostatniej aktywności. Aby uzyskać więcej informacji, zobacz Stronę jednostki użytkownika w Microsoft Defender.

Każda strona użytkownika zawiera sekcję Top UEBA anomalies (Najważniejsze anomalie UEBA) zawierającą trzy najważniejsze anomalie z ostatnich 30 dni oraz bezpośrednie linki do wstępnie utworzonych zapytań dotyczących anomalii i osi czasu zdarzeń Sentinel w celu dokładniejszej analizy.

Zrzut ekranu przedstawiający kartę Przegląd na stronie użytkownika dla użytkownika, u którego wystąpiły anomalie UEBA z ostatnich 30 dni.

Wbudowane zapytania dotyczące anomalii użytkowników w dochodzeniach dotyczących incydentów

Podczas badania zdarzeń analitycy mogą uruchamiać wbudowane zapytania bezpośrednio z wykresów zdarzeń w portalu usługi Defender, aby pobrać wszystkie anomalie użytkownika związane ze sprawą.

Zrzut ekranu przedstawiający wykres zdarzenia z wyróżnioną opcją Go hunt Wszystkie anomalie użytkownika, która umożliwia analitykom szybkie znajdowanie wszystkich anomalii związanych z użytkownikiem.

Aby uzyskać więcej informacji, zobacz Badanie zdarzeń w portalu Microsoft Defender.

Wzbogać zaawansowane zapytania wyszukiwania zagrożeń i niestandardowe reguły wykrywania przy użyciu danych UEBA

Gdy analitycy piszą zapytania Advanced Hunting lub niestandardowe zapytania wykrywania przy użyciu tabel związanych z UEBA, portal Microsoft Defender wyświetla baner z monitem o dołączenie tabeli Anomalies. Wzbogaca to badania o szczegółowe informacje behawioralne i wzmacnia ogólną analizę.

Zrzut ekranu przedstawiający stronę Advanced Hunting z banerem, który zachęca analityka do dołączenia tabeli Anomalies i wzbogacenia jego analizy o wnioski behawioralne.

Więcej informacji można znaleźć w następujących artykułach:

Agregowanie szczegółowych informacji o zachowaniu za pomocą warstwy zachowań UEBA

Podczas gdy UEBA tworzy profile bazowe w celu wykrywania anomalii, nowa warstwa zachowań UEBA agreguje powiązane zdarzenia z dużych wolumenów surowych dzienników bezpieczeństwa w przejrzyste, ustrukturyzowane i istotne wzorce zachowań, które od razu pokazują, „kto zrobił co komu”.

Warstwa zachowań wzbogaca surowe dzienniki o:

  • Wyjaśnienia języka naturalnego , które sprawiają, że złożone działania są natychmiast zrozumiałe
  • Mapowania MITRE ATT&CK, które przyporządkowują zachowania do znanych taktyk i technik
  • Identyfikacja roli jednostki , która wyjaśnia zaangażowane podmioty i cele

Przekształcając fragmentaryczne logi w spójne obiekty zachowań, warstwa zachowań przyspiesza polowanie na zagrożenia, upraszcza tworzenie reguł detekcji i zapewnia bogatszy kontekst dla wykrywania anomalii przez UEBA. Razem te możliwości pomagają analitykom szybko zrozumieć nie tylko , że stało się coś nietypowego, ale co się stało i dlaczego ma to znaczenie.

Aby uzyskać więcej informacji, zobacz Translate raw security logs to behavioral insights using UEBA behaviors in Microsoft Sentinel (Tłumaczenie nieprzetworzonych dzienników zabezpieczeń na szczegółowe informacje behawioralne przy użyciu zachowań UEBA w Microsoft Sentinel).

Model cenowy

UEBA jest dostępne w ramach Microsoft Sentinel bez dodatkowych opłat. Dane UEBA są przechowywane w tabelach usługi Log Analytics i są zgodne ze standardowymi cenami Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz cennik Microsoft Sentinel.

Następne kroki

Aby uzyskać praktyczne wskazówki dotyczące implementacji i użycia interfejsu UEBA, zobacz:

Aby uzyskać informacje o zasobach szkoleniowych, zobacz: