Traduzir logs de segurança brutos em insights comportamentais usando comportamentos de UEBA no Microsoft Sentinel

A camada de comportamento ueBA (User and Entity Behavior Analytics) no Microsoft Sentinel agrega e resume registos não processados de grande volume em padrões claros e simples de ações de segurança, explicando "quem fez o quê a quem" de forma estruturada.

Ao contrário de alertas ou anomalias, os comportamentos não indicam necessariamente risco — eles criam uma camada de abstração que otimiza seus dados para investigações, busca de ameaças e detecção, aprimorando:

  • Eficiência: reduza o tempo de investigação ao coser eventos relacionados em histórias coesas.
  • Clarity: traduza registos ruidosos e de baixo nível em resumos de linguagem simples.
  • Contexto: adicione mapeamento do MITRE ATT&CK e papéis de entidade para relevância imediata de segurança.
  • Consistência: Forneça um esquema unificado entre diversas fontes de logs.

A camada de comportamento do UEBA acelera a detecção, a investigação e a resposta a ameaças em todas as suas operações de segurança, sem exigir conhecimento profundo de каждой fonte de logs.

Esta seção explica como funciona a camada de comportamentos da UEBA, como habilitar a camada de comportamentos e como usar comportamentos para aprimorar operações de segurança.

Veja o webinar de comportamentos UEBA para obter uma descrição geral e demonstração completas da camada de comportamentos UEBA.

Como funciona a camada de comportamentos UEBA

Os comportamentos fazem parte das capacidades ueBA (User and Entity Behavior Analytics) do Microsoft Sentinel, fornecendo resumos de atividade normalizados e contextualizados que complementam a deteção de anomalias e enriquecem as investigações.

Comparar comportamentos, anomalias e alertas

A tabela a seguir mostra como os comportamentos diferem de anomalias e alertas:

Recursos O que representa Objetivo
Anomalias Padrões que se desviam das linhas de base estabelecidas Realçar atividades invulgares ou suspeitas
Alertas Sinalizar um potencial problema de segurança que requer atenção Acionar fluxos de trabalho de resposta a incidentes
Behaviors Resumos neutros e estruturados da atividade — normal ou anormal — com base em janelas de tempo ou gatilhos, enriquecidos com mapeamentos MITRE ATT&CK e funções das entidades Forneça contexto e clareza para investigações, caça e detecção

O Microsoft Sentinel também pode adicionar insights de anomalias diretamente aos registros de comportamento, incluindo atividade vista pela primeira vez, volumes de comportamento incomumente altos, valores incomuns e correspondências de inteligência de ameaças. Para mais informações, veja Investigar anomalias nos comportamentos da UEBA.

Tipos de comportamento e registos

Quando você habilita a camada de comportamentos do UEBA, o Microsoft Sentinel processa os logs de segurança compatíveis que você coleta no workspace do Sentinel quase em tempo real e resume dois tipos de padrões comportamentais:

Tipo de comportamento Descrição Exemplos Caso de uso
Comportamentos agregados Detetar padrões baseados em volume ao recolher eventos relacionados ao longo do tempo
  • O utilizador acedeu a mais de 50 recursos em 1 hora
  • Tentativas de início de sessão a partir de mais de 10 endereços IP diferentes
Converta registos de volume elevado em informações de segurança acionáveis. Este tipo de comportamento se destaca na identificação de níveis incomuns de atividade.
Comportamentos sequenciados Identificar padrões de vários passos ou cadeias de ataque complexas que não são óbvias quando analisa eventos individuais Chave de acesso criada > utilizada a partir de novas chamadas à API com privilégios de IP > Detetar sequências de ataque sofisticadas e ameaças em várias fases.

A camada de comportamentos da UEBA resume os comportamentos em intervalos de tempo específicos para a lógica de cada comportamento, criando registros de comportamento imediatamente quando a camada de comportamentos da UEBA identifica padrões ou quando as janelas de tempo se fecham.

Cada registo de comportamento inclui:

  • Uma descrição simples e contextual: uma explicação em linguagem natural do que aconteceu em termos relevantes para a segurança - por exemplo, quem fez o quê a quem e por que é importante.
  • Esquema unificado e referências aos registos não processados subjacentes: todos os comportamentos utilizam uma estrutura de dados consistente em diferentes produtos e tipos de registo, pelo que os analistas não precisam de traduzir diferentes formatos de registo ou de associar tabelas de elevado volume.
  • Mapeamento MITRE ATT&CK: Todos os comportamentos são associados a táticas e técnicas relevantes do MITRE, oferecendo contexto padronizado do setor à primeira vista. Não se vê apenas o que aconteceu, mas também como se encaixa numa estrutura de ataque ou linha do tempo.
  • Mapeamento de relações entre entidades: cada comportamento identifica entidades envolvidas (utilizadores, anfitriões, endereços IP) e as respetivas funções (ator, destino ou outro).

A camada de abstração de comportamentos

O diagrama de fluxo de dados a seguir mostra como a camada de comportamentos da UEBA transforma logs brutos em registros de comportamento estruturados que aprimoram operações de segurança:

Diagrama que mostra como a camada de comportamentos UEBA transforma registos não processados em registos de comportamento estruturados que melhoram as operações de segurança.

Armazenamento de comportamentos e tabelas

A camada de comportamentos UEBA armazena registos de comportamento em dois tipos de tabelas:

  • Uma tabela de informações de comportamento , que contém o título de comportamento, descrição, mapeamentos MITRE, categorias e ligações para registos não processados e
  • Uma tabela de entidades relacionadas com o comportamento , que lista todas as entidades envolvidas no comportamento e nas respetivas funções.

As informações de comportamento e as tabelas de entidades relacionadas ao comportamento se integram perfeitamente aos fluxos de trabalho existentes para regras de detecção, investigações e análise de incidentes. Processam todos os tipos de atividade de segurança , não apenas eventos suspeitos, e fornecem visibilidade abrangente sobre padrões de comportamento normais e anómalos.

Para obter informações sobre como utilizar tabelas de comportamentos, veja Melhores práticas e sugestões de resolução de problemas para comportamentos de consulta.

Importante

A IA Geradora alimenta a camada Comportamentos da UEBA para criar e dimensionar as informações que fornece. A Microsoft concebeu a funcionalidade Comportamentos com base na privacidade e nos princípios de IA responsáveis para garantir transparência e explicabilidade. Os comportamentos não introduzem novos riscos de conformidade ou análises opacas de "caixa preta" no seu SOC. Para obter detalhes sobre como a IA é aplicada nesta funcionalidade e a abordagem da Microsoft à IA responsável, veja FAQ de IA Responsável para a camada de comportamentos da UEBA da Microsoft.

Casos de utilização e exemplos

Os exemplos a seguir mostram como analistas, caçadores e engenheiros de detecção podem usar comportamentos durante investigações, busca e criação de alertas.

Investigação e enriquecimento de incidente

Os comportamentos dão aos analistas do SOC visibilidade imediata sobre o que aconteceu em relação a um alerta, sem precisar navegar por várias tabelas de logs brutos.

  • Fluxo de trabalho sem comportamentos: Muitas vezes, os analistas precisam de reconstruir as linhas cronológicas manualmente ao consultar tabelas específicas de eventos e coser resultados em conjunto.

    Exemplo: um alerta é acionado numa atividade suspeita do AWS. O analista consulta a tabela AWSCloudTrail e, em seguida, passa para os dados de firewall para entender o que o usuário ou o host fez. Isso requer conhecimento de cada esquema e retarda a triagem.

  • Fluxo de trabalho com comportamentos: A camada de comportamentos UEBA agrega automaticamente eventos relacionados em entradas de comportamento que podem ser anexadas a um incidente ou consultadas a pedido.

    Exemplo: Um alerta indica uma possível exfiltração de credenciais. BehaviorInfo Na tabela, o analista vê o comportamento Acesso suspeito em massa a segredos via AWS IAM por User123 mapeado para a Técnica MITRE T1552 (Credenciais Não Protegidas). A camada de comportamentos UEBA gerou este comportamento ao agregar 20 entradas de registo do AWS. O analista compreende imediatamente que o Utilizador123 acedeu a muitos segredos – contexto crucial para escalar o incidente – sem rever manualmente todas as 20 entradas de registo.

Caça a ameaças

Os comportamentos permitem que os caçadores procurem TTPs e resumos de atividade, em vez de escreverem associações complexas ou normalizarem os registos não processados sozinhos.

  • Fluxo de trabalho sem comportamentos: As caçadas requerem KQL complexo, associações a tabelas e estar familiarizados com cada formato de origem de dados. A atividade importante pode estar enterrada em grandes conjuntos de dados com pouco contexto de segurança incorporado.

    Exemplo: A busca por sinais de reconhecimento pode exigir a análise separada de AWSCloudTraileventos e determinados padrões de conexão do firewall. O contexto existe principalmente em incidentes e alertas, dificultando a investigação proativa.

  • Fluxo de trabalho com comportamentos: Os comportamentos são normalizados, enriquecidos e associados a táticas e técnicas da MITRE. Os caçadores podem procurar padrões significativos sem depender do esquema de cada origem.

    Um caçador pode filtrar a tabela BehaviorInfo por tática (Categories), técnica, título ou entidade. Por exemplo:

    BehaviorInfo 
    | where Categories has "Discovery" 
    | summarize count() by Title 
    

    Os caçadores também podem:

    • Identifique comportamentos raros ao utilizar count distinct no Title campo.
    • Explore um tipo de comportamento interessante, identifique as entidades envolvidas e investigue mais aprofundadamente.
    • Aprofunde-se nos logs brutos usando as colunas BehaviorId e AdditionalFields, que geralmente fazem referência aos logs brutos subjacentes.

    Exemplo: Um caçador que procura acesso furtivo a credenciais pesquisa comportamentos com “enumerate credentials” na coluna Title. Os resultados retornam algumas instâncias de "Tentativa de extração de credenciais do Vault pelo usuário AdminJoe" (derivadas dos CyberArk logs). Embora os alertas não tenham sido acionados, esse comportamento é incomum para o AdminJoe e motiva uma investigação mais aprofundada — algo difícil de detectar nos logs de auditoria detalhados do Vault.

    Os caçadores também podem caçar:

    • Tática MITRE:

      // Find behaviors by MITRE tactic
      BehaviorInfo
      | where Categories == "Lateral Movement"
      
    • Técnica:

      // Find behaviors by MITRE technique
      BehaviorInfo
      | where AttackTechniques has "T1078" // Valid Accounts
      | extend AF = parse_json(AdditionalFields)
      | extend TableName = tostring(AF.TableName)
      | project TimeGenerated, Title, Description, TableName
      
    • Usuário específico — junte registros de comportamento com dados de entidade para listar comportamentos de um usuário específico nos últimos 7 dias, mostrando o carimbo de data, título, descrição e categoria de cada comportamento:

      // Find all behaviors for a specific user over last 7 days
      BehaviorInfo
      | join kind=inner BehaviorEntities on BehaviorId
      | where TimeGenerated >= ago(7d)
      | where EntityType == "User" and AccountUpn == "user@domain.com"
      | project TimeGenerated, Title, Description, Categories
      | order by TimeGenerated desc
      
    • Comportamentos raros (potenciais anomalias):

      // Find rare behaviors (potential anomalies)
      BehaviorInfo
      | where TimeGenerated >= ago(30d)
      | summarize Count=count() by Title
      | where Count < 5 // Behaviors seen less than 5 times
      | order by Count asc
      

Alertas e automatização

Os comportamentos simplificam a lógica das regras ao fornecer sinais normalizados e de alta qualidade com contexto incorporado e permitem novas possibilidades de correlação.

  • Fluxo de trabalho sem comportamentos: As regras de correlação entre origens são complexas porque cada formato de registo é diferente. Geralmente, as regras requerem:

    • Lógica de normalização
    • Condições específicas do esquema
    • Várias regras separadas
    • Confiar em alertas em vez de atividade não processada

    A automatização também pode ser acionada com demasiada frequência se for impulsionada por eventos de baixo nível.

  • Fluxo de trabalho com comportamentos: Os comportamentos já agregam eventos relacionados e incluem mapeamentos MITRE, funções de entidade e esquemas consistentes, para que os engenheiros de deteção possam criar regras de deteção mais simples e claras.

    Exemplo: Para alertar sobre um possível comprometimento de chave e uma sequência de elevação de privilégios, um engenheiro de detecção cria uma regra de detecção usando a seguinte lógica: "Gerar alerta se um usuário apresentar o comportamento ‘Criação de nova chave de acesso da AWS’, seguido pelo comportamento ‘Elevação de privilégios na AWS’, dentro de 1 hora."

    Sem a camada de comportamentos UEBA, esta regra exigiria juntar eventos não processados AWSCloudTrail e interpretá-los na lógica da regra. Com os comportamentos, é simples e resiliente registar alterações ao esquema porque o esquema está unificado.

    Os comportamentos também servem como acionadores fiáveis para automatização. Em vez de criar alertas para atividades não arriscadas, utilize comportamentos para acionar a automatização, por exemplo, para enviar um e-mail ou iniciar a verificação.

Origens e comportamentos de dados suportados

A lista de origens de dados e fornecedores ou serviços suportados que enviam registos para estas origens de dados está a evoluir. A camada de comportamentos UEBA agrega automaticamente as informações de todos os fornecedores suportados com base nos registos que recolhe.

A camada de comportamentos UEBA concentra-se atualmente nestas origens de dados que não são da Microsoft que tradicionalmente carecem de contexto comportamental fácil no Microsoft Sentinel:

Fonte de dados Fornecedores, serviços e registos suportados Conector Comportamentos suportados
CommonSecurityLog1
  • CyberArk Vault
  • Ameaças de Palo Alto
  • Fortinet
AWSCloudTrail
  • EC2
  • IAM
  • S3
  • EKS
  • Gestor de Segredos
GCPAuditLogs
  • Logs de atividade do administrador
  • Registos de acesso a dados
  • Aceder a registos de transparência

1CommonSecurityLog pode conter registos de muitos fornecedores. A camada de comportamentos UEBA só gera comportamentos para fornecedores e tipos de registo suportados. Se a tabela receber registos de um fornecedor não suportado, não verá nenhum comportamento, mesmo que a origem de dados esteja ligada.

Importante

Você deve habilitar cada fonte de dados com suporte para comportamentos separados de outros recursos da UEBA. Por exemplo, se você ativou o AWSCloudTrail para análises e detecção de anomalias de UEBA, ainda precisa habilitá-lo separadamente para comportamentos.

Pré-requisitos

Para utilizar a camada de comportamentos UEBA, precisa de:

  • Um espaço de trabalho do Microsoft Sentinel integrado ao portal do Defender.
  • Conecte-se e envie ativamente logs de pelo menos uma fonte de dados suportada para o nível de Analytics. A camada de comportamentos UEBA só gera comportamentos quando fontes de dados suportadas estão conectadas e enviando logs ativamente. Para obter mais informações sobre camadas de dados, veja Gerir camadas de dados e retenção no Microsoft Sentinel.

Permissões obrigatórias

Para ativar e utilizar a camada de comportamentos UEBA, precisa destas permissões:

Ação do usuário Permissão necessária
Ativar comportamentos Pelo menos a função Security Administrator no Microsoft Entra ID e a função Microsoft Sentinel Contributor no seu workspace do Sentinel.
Tabelas de comportamentos de consulta
  • Leitor de Segurança ou Operador de Segurança no Microsoft Entra ID para executar consultas de Investigação Avançada no portal do Defender.
  • Acesso de leitura às tabelas BehaviorInfo e BehaviorEntities no seu workspace do Sentinel.
  • Acesso de leitura às tabelas de origem para detalhar os eventos brutos.

Para obter mais informações sobre o RBAC unificado no portal do Defender, veja Microsoft Defender XDR Controlo de acesso baseado em funções (RBAC) unificado.

Ativar a camada de comportamentos UEBA

Para começar a agregar comportamentos UEBA, certifique-se de que liga pelo menos uma origem de dados suportada. A camada de comportamentos UEBA só agrega comportamentos quando as origens de dados suportadas estão ligadas e enviam ativamente registos para a camada Análise.

Para ativar a camada de comportamentos UEBA na área de trabalho:

  1. No portal Defender, selecione Configurações > Microsoft Sentinel > UEBA.

  2. Selecione Nova camada de comportamentos!.

  3. Ative a camada Enable Behaviors.

  4. Selecione Ligar todas as origens de dados ou selecione as origens de dados específicas na lista.

    Se ainda não tiver ligado origens de dados suportadas à área de trabalho Sentinel, selecione Aceder ao Hub de Conteúdos para localizar e ligar os conectores relevantes.

    Captura de ecrã que mostra a página da camada Ativar Comportamentos no portal do Defender.

  5. Selecione Conectar.

Importante

Atualmente, você pode ativar comportamentos em uma única área de trabalho no seu locatário.

Modelo de preços

A utilização da camada de comportamentos UEBA resulta nos seguintes custos:

  • Sem custos adicionais de licença: Os comportamentos são incluídos como parte do Microsoft Sentinel. Você não precisa de um SKU separado, um complemento do UEBA nem de licenciamento adicional. Se a área de trabalho estiver ligada a Sentinel e integrada no portal do Defender, pode utilizar comportamentos sem custos adicionais de funcionalidades.

  • Custos de ingestão de dados de registo: Os registos de comportamento são armazenados nas SentinelBehaviorInfo tabelas e SentinelBehaviorEntities na área de trabalho Sentinel. Cada comportamento contribui para o volume de ingestão de dados do seu espaço de trabalho e gera cobrança com base na sua taxa atual de ingestão do Log Analytics/Sentinel. Os comportamentos são aditivos- não substituem os registos não processados existentes.

Melhores práticas e sugestões de resolução de problemas para comportamentos de consulta

As orientações a seguir explicam como consultar comportamentos tanto no portal do Defender quanto no seu espaço de trabalho do Sentinel. Embora os esquemas sejam idênticos, o âmbito de dados difere:

  • No portal do Defender, as tabelas de comportamento incluem comportamentos UEBA e comportamentos de serviços do Defender conectados, como Microsoft Defender para Aplicativos de Nuvem e Microsoft Defender para Nuvem.
  • Na área de trabalho Sentinel, as tabelas de comportamento incluem apenas comportamentos UEBA gerados a partir de registos ingeridos nessa área de trabalho específica.

A tabela a seguir lista quais tabelas de comportamento usar em cada ambiente:

Ambiente Tabelas a utilizar Casos de uso
Portal do Defender - Caça Avançada BehaviorInfo
BehaviorEntities
Regras de deteção, investigação de incidentes, investigação de ameaças no portal do Defender
Espaço de trabalho do Sentinel SentinelBehaviorInfo
SentinelBehaviorEntities
Pastas de trabalho do Azure Monitor, monitoramento de ingestão, consultas KQL no workspace do Sentinel

Para obter exemplos mais práticos de utilização de comportamentos, veja Casos de utilização e exemplos.

Para obter mais informações sobre Linguagem de Consulta Kusto (KQL), veja Descrição geral da linguagem de consulta Kusto.

  • Filtro para comportamentos de UEBA no portal do Defender

    As tabelas BehaviorInfo e BehaviorEntities incluem todos os comportamentos de UEBA e também podem incluir comportamentos dos serviços do Microsoft Defender.

    Para filtrar os comportamentos da camada de comportamentos do UEBA do Microsoft Sentinel, use a coluna ServiceSource. Por exemplo:

    BehaviorInfo
    | where ServiceSource == "Microsoft Sentinel"
    

    Captura de ecrã da tabela BehaviorInfo filtrada pela coluna ServiceSource para o valor Microsoft Sentinel.

  • Aprofunde-se dos comportamentos até os registros brutos

    Use a coluna AdditionalFields em BehaviorInfo, que contém referências aos IDs de evento originais no campo SupportingEvidence.

    Captura de ecrã da tabela BehaviorInfo a mostrar a coluna AdditionalFields com referências aos IDs de eventos e ao campo SupportEvidence para consultas de registo não processadas.

    Execute uma consulta no valor do SupportingEvidence campo para localizar os registos não processados que contribuíram para um comportamento.

    Captura de tela mostrando uma consulta sobre o valor do campo SupportingEvidence e os resultados da consulta que mostram os logs brutos que contribuíram para um comportamento.

  • Associar BehaviorInfo e BehaviorEntities

    Utilize o BehaviorId campo para associar BehaviorInfo com BehaviorEntities.

    A consulta a seguir se BehaviorInfo conecta com BehaviorEntities para enriquecer registros de comportamento do último dia com detalhes relacionados da entidade, para que você possa ver cada comportamento junto com os usuários, hosts ou endereços IP envolvidos durante uma investigação:

    BehaviorInfo
    | join kind=inner BehaviorEntities on BehaviorId
    | where TimeGenerated >= ago(1d)
    | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpn
    

    Isto dá-lhe cada comportamento e cada entidade envolvida no mesmo. O AccountUpn ou as informações de identificação da entidade estão em BehaviorEntities, enquanto BehaviorInfo pode se referir a "Usuário" ou "Host" no texto.

  • Monitorizar a ingestão de dados de comportamento

    Para monitorizar a ingestão de dados de comportamento, consulte a Usage tabela para obter entradas relacionadas com SentinelBehaviorInfo e SentinelBehaviorEntities.

  • Criar automações, pastas de trabalho e regras de detecção com base em comportamentos

    • Use a tabela BehaviorInfo como fonte de dados para regras de detecção ou playbooks de automação no portal do Defender. Por exemplo, crie uma regra de consulta agendada que acione quando é apresentado um comportamento específico.
    • Para pastas de trabalho do Azure Monitor e quaisquer artefatos criados diretamente no workspace do Sentinel, certifique-se de consultar as tabelas SentinelBehaviorInfo e SentinelBehaviorEntities no workspace do Sentinel.

Solução de problemas

Use as dicas a seguir para solucionar problemas comuns relacionados aos comportamentos do UEBA.

  • Se não estiverem a ser gerados comportamentos: certifique-se de que as origens de dados suportadas estão a enviar ativamente registos para a camada Análise, confirme que o botão de alternar da origem de dados está ativado e aguarde 15 a 30 minutos após a ativação.
  • Vejo menos comportamentos do que o esperado: a nossa cobertura de tipos de comportamento suportados é parcial e crescente. Para obter mais informações, veja Origens e comportamentos de dados suportados. A camada de comportamentos UEBA também poderá não conseguir detetar um padrão de comportamento se existirem muito poucas instâncias de um tipo de comportamento específico.
  • Contagens de comportamento: um único comportamento pode representar dezenas ou centenas de eventos não processados, o que foi concebido para reduzir o ruído.

Limitações

Estas limitações aplicam-se atualmente à camada de comportamentos UEBA:

  • Você pode habilitar comportamentos em um único espaço de trabalho do Sentinel por locatário.
  • A camada de comportamentos UEBA gera comportamentos para um conjunto limitado de origens de dados e fornecedores ou serviços suportados.
  • A camada de comportamentos UEBA não captura atualmente todas as técnicas de ataque ou ação possíveis, mesmo para origens suportadas. Alguns eventos podem não produzir comportamentos correspondentes. Não suponha que a ausência de um comportamento significa que não ocorreu nenhuma atividade. Reveja sempre os registos não processados se suspeitar que algo pode estar em falta.
  • Os comportamentos visam reduzir o ruído ao agregar e sequenciar eventos, mas ainda poderá ver demasiados registos de comportamento. Agradecemos o seu feedback sobre tipos de comportamento específicos para ajudar a melhorar a cobertura e a relevância.
  • Os comportamentos não são alertas ou anomalias. São observações neutras, não classificadas como maliciosas ou benignas. A presença de um comportamento significa "isto aconteceu", não "isto é uma ameaça". A deteção de anomalias permanece separada no UEBA. Utilize o julgamento ou combine comportamentos com dados de anomalias UEBA para identificar padrões notáveis.