Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Analityka zachowań użytkowników i podmiotów (UEBA) analizuje działania użytkowników i innych podmiotów, aby zidentyfikować anomalne zachowania i dostarczyć dodatkowego kontekstu do dochodzeń bezpieczeństwa.
UEBA to opcjonalna płatna funkcja Microsoft Sentinel i nie jest dołączona do Microsoft 365 E5. Dzięki Microsoft 365 E5 możesz podłączyć obsługiwane źródła danych Microsoft Defender XDR do UEBA bez pobierania tych samych danych pierwszej strony do Microsoft Sentinel. Możesz także połączyć kwalifikujące się dane innych firm, które są pozyskiwane do obszaru roboczego Microsoft Sentinel.
Musisz mieć przestrzeń roboczą Microsoft Sentinel, ponieważ wyjścia UEBA są zapisywane w powiązanym obszarze roboczym Log Analytics. Obowiązują opłaty Log Analytics.
Ważna
Ta wersja zapoznawcza jest dostępna zarówno w przypadku nowych, jak i istniejących wdrożeń UEBA.
Jeśli już korzystasz z UEBA z danymi Microsoft Sentinel, musisz ponownie zarejestrować UEBA w swoim głównym obszarze roboczym Microsoft Sentinel, zanim będziesz mógł podłączyć źródła danych Microsoft Defender XDR.
Co oferuje UEBA
Po podłączeniu obsługiwanych źródeł danych możesz użyć wyników UEBA, aby:
- Zidentyfikuj anomalie i nietypową aktywność w danych Microsoft Defender XDR.
- Przeanalizuj kontekst anomalii dla użytkowników i innych podmiotów.
- Zbadaj anomalie na stronach podmiotów.
- Szukaj podejrzanej aktywności.
- Stwórz reguły analityczne na podstawie wyników UEBA.
- Przeglądaj analizy UEBA w skoroszytach.
- Analizuj zachowania generowane na podstawie kwalifikowanych danych zewnętrznych i innych danych spoza XDR.
Prerequisites
Przed rozpoczęciem upewnij się, że:
- Masz dzierżawcę Microsoft Defender XDR E5.
- Dołączono usługę Microsoft Sentinel. Aby połączyć źródła danych Microsoft Defender XDR, musisz wybrać swoją główną przestrzeń roboczą Microsoft Sentinel.
- Jeśli już korzystasz z UEBA z danymi Microsoft Sentinel, to ponownie wdrożyłeś UEBA z głównego miejsca pracy Microsoft Sentinel.
- Masz rolę Globalnego Administratora lub Administratora Bezpieczeństwa w Microsoft Entra ID.
- Co najmniej jedna synchronizacja usług katalogowych jest włączona dla Active Directory lub Microsoft Entra ID.
- W przypadku danych od innych dostawców i innych danych spoza XDR dane są importowane do kwalifikującej się tabeli w obszarze roboczym Microsoft Sentinel, w którym chcesz włączyć funkcję UEBA.
Nie musisz pobierać obsługiwanych danych Microsoft Defender XDR do swojego workspace Microsoft Sentinel.
Dane firm trzecich mogą być pobierane dowolną obsługiwaną metodą. Złącze danych Microsoft Sentinel nie jest wymagane, jeśli dane są już dostępne w odpowiedniej tabeli.
Obsługiwane źródła danych Microsoft Defender XDR
Możesz połączyć następujące źródła danych Microsoft Defender XDR z UEBA:
| Źródło danych pokazane w UEBA | Tabela Microsoft Defender XDR |
|---|---|
| Dzienniki logowania jednostki usługi AAD | EntraIdSpnSignInEvents |
| Dzienniki inspekcji | EntraIdDirectoryAuditEvents |
| Zdarzenia logowania urządzenia | DeviceLogonEvents |
| Zdarzenia zabezpieczeń | DeviceLogonEvents |
| Dzienniki logowania | EntraIdSignInEvents |
Sekcja źródeł danych Microsoft XDR pokazuje dostępne źródła dla Twojej organizacji.
Wybierz swoją główną przestrzeń roboczą Microsoft Sentinel
Zaloguj się do portalu Microsoft Defender.
Przejdź doustawieńi konfiguracji>.
Wybierz Microsoft Sentinel.
Wybierz UEBA.
W obszarze Aktualnie wybrany obszar roboczy wybierz podstawowy obszar roboczy Microsoft Sentinel.
Wybierz przycisk Zastosuj.
Włącz UEBA i konfiguruj synchronizację usług katalogowych
Zaloguj się do portalu Microsoft Defender.
Przejdź doustawieńi konfiguracji>.
Wybierz Microsoft Sentinel.
Wybierz UEBA.
Włącz opcję Włącz funkcję UEBA.
W sekcji synchronizacja usług katalogowych włącz co najmniej jedną z następujących usług katalogowych:
- Active Directory
- Microsoft Entra ID
Potwierdź, że wybrana usługa katalogowa ma status włączony Sync.
Musisz włączyć przynajmniej jedną synchronizację usług katalogowych, zanim będziesz mógł połączyć źródła danych Microsoft Defender XDR lub Microsoft Sentinel z UEBA. Aby połączyć źródła danych Microsoft Defender XDR, musisz także wybrać swoją główną przestrzeń roboczą.
Połącz źródła danych Microsoft Defender XDR
Wskazówka
Aby automatycznie wybrać i połączyć wszystkie obecnie uprawnione źródła danych, wybierz Połącz dostępne źródła danych w ustawieniach Zalecane. Źródła danych wymagające dodatkowej konfiguracji na stronie Microsoft Sentinel Data connectors są oznaczone na liście.
Zaloguj się do portalu Microsoft Defender.
Przejdź doustawieńi konfiguracji>.
Wybierz Microsoft Sentinel.
Wybierz UEBA.
W sekcji synchronizacja usług katalogowych potwierdź, że przynajmniej jedna usługa katalogowa ma status włączony Sync.
W sekcji źródła danych Microsoft XDR wybierz źródła, które chcesz, aby UEBA przeanalizowała.
Aby wybrać wszystkie dostępne źródła, zaznacz pole wyboru w nagłówku tabeli.
Wybierz Połącz.
Potwierdź, że każde wybrane źródło ma status Połączone.
Note
Źródła Microsoft Defender XDR są powiązane z Twoją główną przestrzenią roboczą. Jeśli wybrano inny workspace, sekcja źródeł danych Microsoft XDR zostaje wyłączona i prosi o przełączenie do głównej przestrzeni roboczej.
Sekcja jest również wyłączona, dopóki nie włączysz przynajmniej jednej synchronizacji usług katalogowych.
Odłącz źródła danych Microsoft Defender XDR
Zaloguj się do portalu Microsoft Defender.
Przejdź doustawieńi konfiguracji>.
Wybierz Microsoft Sentinel.
Wybierz UEBA.
W sekcji Microsoft XDR źródła danych wybierz powiązane źródła danych, których UEBA już nie chce analizować.
Wybierz pozycję Odłącz.
Potwierdź, że każde wybrane źródło ma status Rozłączone.
Połącz źródła danych firm trzecich
Możesz połączyć kwalifikowane dane innych firm i inne dane spoza XDR, które są pozyskiwane do kwalifikowanej tabeli w obszarze roboczym Microsoft Sentinel.
Note
Źródła Microsoft Defender XDR są udostępniane w zależności od posiadanej licencji Microsoft 365 E5 i uprawnień do wersji zapoznawczej. Musisz nadal wybierać i łączyć źródła, które chcesz, aby UEBA analizowała.
Źródła firm innych oraz inne źródła spoza XDR stają się dostępne po pozyskaniu odpowiednich danych do wybranego obszaru roboczego Microsoft Sentinel. Musisz łączyć te źródła osobno. Dane mogą być pobierane dowolną obsługiwaną metodą; nie jest wymagany konektor danych Microsoft Sentinel.
Zaloguj się do portalu Microsoft Defender.
Przejdź doustawieńi konfiguracji>.
Wybierz Microsoft Sentinel.
Wybierz UEBA.
W sekcji synchronizacja usług katalogowych potwierdź, że przynajmniej jedna usługa katalogowa ma status włączony Sync.
W sekcji źródła danych Microsoft Sentinel znajdź źródło, które chcesz połączyć.
Jeśli źródło nie jest dostępne, upewnij się, że dane są pozyskiwane do odpowiedniej tabeli w wybranym obszarze roboczym.
Wybierz źródło, a następnie wybierz Połącz.
Potwierdź, że źródło ma status Połączony.
Źródło pozostaje niedostępne, gdy dane nie są pobierane do uprawnionej tabeli w wybranym obszarze roboczym.
Przegląd wyników UEBA
Po rozpoczęciu przetwarzania danych ze źródeł powiązanych przez UEBA, możesz przejrzeć uzyskane wnioski w portalu Microsoft Defender.
Dla powiązanych źródeł Microsoft Defender XDR UEBA generuje anomalie, które dostarczają dodatkowego kontekstu użytkownikom i innym podmiotom. Możesz korzystać z następujących tabel do polowań i badań:
BehaviorAnalyticsAnomalies
Dla kwalifikujących się źródeł danych innych firm i innych źródeł danych spoza XDR rekordy zachowań są dostępne w:
BehaviorInfoBehaviorEntities
Wykorzystaj te wyniki do badania podejrzanej aktywności, przeglądania kontekstu podmiotów, poszukiwania zagrożeń oraz tworzenia reguł analitycznych.
Wyjścia UEBA są zapisywane do przestrzeni roboczej Log Analytics powiązanej z przestrzenią Microsoft Sentinel, gdzie UEBA jest włączona. Obowiązują opłaty Log Analytics.
Ograniczenia
W wersji zapoznawczej obowiązują następujące ograniczenia:
- Źródła danych Microsoft Defender XDR mogą być podłączone tylko do Twojego głównego miejsca pracy Microsoft Sentinel.
- Sekcja źródeł danych Microsoft XDR jest wyłączona, gdy wybrany jest inny workspace.
- Musi być włączona co najmniej jedna synchronizacja usług katalogowych dla Active Directory lub Microsoft Entra ID.
- Tylko obsługiwane źródła danych usługi Microsoft Defender XDR wymienione w tym artykule można połączyć bezpośrednio w tym środowisku.
- Dane wyjściowe UEBA są zapisywane do usługi Log Analytics i obowiązują opłaty za usługę Log Analytics.
- Dane pierwszej strony, które nie są dostępne w obsługiwanej tabeli Microsoft Defender XDR, muszą być nadal wprowadzane do Microsoft Sentinel.
- Dane zewnętrzne i inne dane spoza XDR muszą zostać zaimportowane do odpowiedniej tabeli, zanim będzie można połączyć je z UEBA.