Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A camada de comportamento ueBA (User and Entity Behavior Analytics) no Microsoft Sentinel agrega e resume registos não processados de grande volume em padrões claros e simples de ações de segurança, explicando "quem fez o quê a quem" de forma estruturada.
Ao contrário de alertas ou anomalias, os comportamentos não indicam necessariamente risco — eles criam uma camada de abstração que otimiza seus dados para investigações, busca de ameaças e detecção, aprimorando:
- Eficiência: reduza o tempo de investigação ao coser eventos relacionados em histórias coesas.
- Clarity: traduza registos ruidosos e de baixo nível em resumos de linguagem simples.
- Contexto: adicione mapeamento do MITRE ATT&CK e papéis de entidade para relevância imediata de segurança.
- Consistência: Forneça um esquema unificado entre diversas fontes de logs.
A camada de comportamento do UEBA acelera a detecção, a investigação e a resposta a ameaças em todas as suas operações de segurança, sem exigir conhecimento profundo de каждой fonte de logs.
Esta seção explica como funciona a camada de comportamentos da UEBA, como habilitar a camada de comportamentos e como usar comportamentos para aprimorar operações de segurança.
Veja o webinar de comportamentos UEBA para obter uma descrição geral e demonstração completas da camada de comportamentos UEBA.
Como funciona a camada de comportamentos UEBA
Os comportamentos fazem parte das capacidades ueBA (User and Entity Behavior Analytics) do Microsoft Sentinel, fornecendo resumos de atividade normalizados e contextualizados que complementam a deteção de anomalias e enriquecem as investigações.
Comparar comportamentos, anomalias e alertas
A tabela a seguir mostra como os comportamentos diferem de anomalias e alertas:
| Recursos | O que representa | Objetivo |
|---|---|---|
| Anomalias | Padrões que se desviam das linhas de base estabelecidas | Realçar atividades invulgares ou suspeitas |
| Alertas | Sinalizar um potencial problema de segurança que requer atenção | Acionar fluxos de trabalho de resposta a incidentes |
| Behaviors | Resumos neutros e estruturados da atividade — normal ou anormal — com base em janelas de tempo ou gatilhos, enriquecidos com mapeamentos MITRE ATT&CK e funções das entidades | Forneça contexto e clareza para investigações, caça e detecção |
O Microsoft Sentinel também pode adicionar insights de anomalias diretamente aos registros de comportamento, incluindo atividade vista pela primeira vez, volumes de comportamento incomumente altos, valores incomuns e correspondências de inteligência de ameaças. Para mais informações, veja Investigar anomalias nos comportamentos da UEBA.
Tipos de comportamento e registos
Quando você habilita a camada de comportamentos do UEBA, o Microsoft Sentinel processa os logs de segurança compatíveis que você coleta no workspace do Sentinel quase em tempo real e resume dois tipos de padrões comportamentais:
| Tipo de comportamento | Descrição | Exemplos | Caso de uso |
|---|---|---|---|
| Comportamentos agregados | Detetar padrões baseados em volume ao recolher eventos relacionados ao longo do tempo |
|
Converta registos de volume elevado em informações de segurança acionáveis. Este tipo de comportamento se destaca na identificação de níveis incomuns de atividade. |
| Comportamentos sequenciados | Identificar padrões de vários passos ou cadeias de ataque complexas que não são óbvias quando analisa eventos individuais | Chave de acesso criada > utilizada a partir de novas chamadas à API com privilégios de IP > | Detetar sequências de ataque sofisticadas e ameaças em várias fases. |
A camada de comportamentos da UEBA resume os comportamentos em intervalos de tempo específicos para a lógica de cada comportamento, criando registros de comportamento imediatamente quando a camada de comportamentos da UEBA identifica padrões ou quando as janelas de tempo se fecham.
Cada registo de comportamento inclui:
- Uma descrição simples e contextual: uma explicação em linguagem natural do que aconteceu em termos relevantes para a segurança - por exemplo, quem fez o quê a quem e por que é importante.
- Esquema unificado e referências aos registos não processados subjacentes: todos os comportamentos utilizam uma estrutura de dados consistente em diferentes produtos e tipos de registo, pelo que os analistas não precisam de traduzir diferentes formatos de registo ou de associar tabelas de elevado volume.
- Mapeamento MITRE ATT&CK: Todos os comportamentos são associados a táticas e técnicas relevantes do MITRE, oferecendo contexto padronizado do setor à primeira vista. Não se vê apenas o que aconteceu, mas também como se encaixa numa estrutura de ataque ou linha do tempo.
- Mapeamento de relações entre entidades: cada comportamento identifica entidades envolvidas (utilizadores, anfitriões, endereços IP) e as respetivas funções (ator, destino ou outro).
A camada de abstração de comportamentos
O diagrama de fluxo de dados a seguir mostra como a camada de comportamentos da UEBA transforma logs brutos em registros de comportamento estruturados que aprimoram operações de segurança:
Armazenamento de comportamentos e tabelas
A camada de comportamentos UEBA armazena registos de comportamento em dois tipos de tabelas:
- Uma tabela de informações de comportamento , que contém o título de comportamento, descrição, mapeamentos MITRE, categorias e ligações para registos não processados e
- Uma tabela de entidades relacionadas com o comportamento , que lista todas as entidades envolvidas no comportamento e nas respetivas funções.
As informações de comportamento e as tabelas de entidades relacionadas ao comportamento se integram perfeitamente aos fluxos de trabalho existentes para regras de detecção, investigações e análise de incidentes. Processam todos os tipos de atividade de segurança , não apenas eventos suspeitos, e fornecem visibilidade abrangente sobre padrões de comportamento normais e anómalos.
Para obter informações sobre como utilizar tabelas de comportamentos, veja Melhores práticas e sugestões de resolução de problemas para comportamentos de consulta.
Importante
A IA Geradora alimenta a camada Comportamentos da UEBA para criar e dimensionar as informações que fornece. A Microsoft concebeu a funcionalidade Comportamentos com base na privacidade e nos princípios de IA responsáveis para garantir transparência e explicabilidade. Os comportamentos não introduzem novos riscos de conformidade ou análises opacas de "caixa preta" no seu SOC. Para obter detalhes sobre como a IA é aplicada nesta funcionalidade e a abordagem da Microsoft à IA responsável, veja FAQ de IA Responsável para a camada de comportamentos da UEBA da Microsoft.
Casos de utilização e exemplos
Os exemplos a seguir mostram como analistas, caçadores e engenheiros de detecção podem usar comportamentos durante investigações, busca e criação de alertas.
Investigação e enriquecimento de incidente
Os comportamentos dão aos analistas do SOC visibilidade imediata sobre o que aconteceu em relação a um alerta, sem precisar navegar por várias tabelas de logs brutos.
Fluxo de trabalho sem comportamentos: Muitas vezes, os analistas precisam de reconstruir as linhas cronológicas manualmente ao consultar tabelas específicas de eventos e coser resultados em conjunto.
Exemplo: um alerta é acionado numa atividade suspeita do AWS. O analista consulta a tabela
AWSCloudTraile, em seguida, passa para os dados de firewall para entender o que o usuário ou o host fez. Isso requer conhecimento de cada esquema e retarda a triagem.Fluxo de trabalho com comportamentos: A camada de comportamentos UEBA agrega automaticamente eventos relacionados em entradas de comportamento que podem ser anexadas a um incidente ou consultadas a pedido.
Exemplo: Um alerta indica uma possível exfiltração de credenciais.
BehaviorInfoNa tabela, o analista vê o comportamento Acesso suspeito em massa a segredos via AWS IAM por User123 mapeado para a Técnica MITRE T1552 (Credenciais Não Protegidas). A camada de comportamentos UEBA gerou este comportamento ao agregar 20 entradas de registo do AWS. O analista compreende imediatamente que o Utilizador123 acedeu a muitos segredos – contexto crucial para escalar o incidente – sem rever manualmente todas as 20 entradas de registo.
Caça a ameaças
Os comportamentos permitem que os caçadores procurem TTPs e resumos de atividade, em vez de escreverem associações complexas ou normalizarem os registos não processados sozinhos.
Fluxo de trabalho sem comportamentos: As caçadas requerem KQL complexo, associações a tabelas e estar familiarizados com cada formato de origem de dados. A atividade importante pode estar enterrada em grandes conjuntos de dados com pouco contexto de segurança incorporado.
Exemplo: A busca por sinais de reconhecimento pode exigir a análise separada de
AWSCloudTraileventos e determinados padrões de conexão do firewall. O contexto existe principalmente em incidentes e alertas, dificultando a investigação proativa.Fluxo de trabalho com comportamentos: Os comportamentos são normalizados, enriquecidos e associados a táticas e técnicas da MITRE. Os caçadores podem procurar padrões significativos sem depender do esquema de cada origem.
Um caçador pode filtrar a tabela BehaviorInfo por tática (
Categories), técnica, título ou entidade. Por exemplo:BehaviorInfo | where Categories has "Discovery" | summarize count() by TitleOs caçadores também podem:
- Identifique comportamentos raros ao utilizar
count distinctnoTitlecampo. - Explore um tipo de comportamento interessante, identifique as entidades envolvidas e investigue mais aprofundadamente.
- Aprofunde-se nos logs brutos usando as colunas
BehaviorIdeAdditionalFields, que geralmente fazem referência aos logs brutos subjacentes.
Exemplo: Um caçador que procura acesso furtivo a credenciais pesquisa comportamentos com “enumerate credentials” na coluna
Title. Os resultados retornam algumas instâncias de "Tentativa de extração de credenciais do Vault pelo usuário AdminJoe" (derivadas dosCyberArklogs). Embora os alertas não tenham sido acionados, esse comportamento é incomum para o AdminJoe e motiva uma investigação mais aprofundada — algo difícil de detectar nos logs de auditoria detalhados do Vault.Os caçadores também podem caçar:
Tática MITRE:
// Find behaviors by MITRE tactic BehaviorInfo | where Categories == "Lateral Movement"Técnica:
// Find behaviors by MITRE technique BehaviorInfo | where AttackTechniques has "T1078" // Valid Accounts | extend AF = parse_json(AdditionalFields) | extend TableName = tostring(AF.TableName) | project TimeGenerated, Title, Description, TableNameUsuário específico — junte registros de comportamento com dados de entidade para listar comportamentos de um usuário específico nos últimos 7 dias, mostrando o carimbo de data, título, descrição e categoria de cada comportamento:
// Find all behaviors for a specific user over last 7 days BehaviorInfo | join kind=inner BehaviorEntities on BehaviorId | where TimeGenerated >= ago(7d) | where EntityType == "User" and AccountUpn == "user@domain.com" | project TimeGenerated, Title, Description, Categories | order by TimeGenerated descComportamentos raros (potenciais anomalias):
// Find rare behaviors (potential anomalies) BehaviorInfo | where TimeGenerated >= ago(30d) | summarize Count=count() by Title | where Count < 5 // Behaviors seen less than 5 times | order by Count asc
- Identifique comportamentos raros ao utilizar
Alertas e automatização
Os comportamentos simplificam a lógica das regras ao fornecer sinais normalizados e de alta qualidade com contexto incorporado e permitem novas possibilidades de correlação.
Fluxo de trabalho sem comportamentos: As regras de correlação entre origens são complexas porque cada formato de registo é diferente. Geralmente, as regras requerem:
- Lógica de normalização
- Condições específicas do esquema
- Várias regras separadas
- Confiar em alertas em vez de atividade não processada
A automatização também pode ser acionada com demasiada frequência se for impulsionada por eventos de baixo nível.
Fluxo de trabalho com comportamentos: Os comportamentos já agregam eventos relacionados e incluem mapeamentos MITRE, funções de entidade e esquemas consistentes, para que os engenheiros de deteção possam criar regras de deteção mais simples e claras.
Exemplo: Para alertar sobre um possível comprometimento de chave e uma sequência de elevação de privilégios, um engenheiro de detecção cria uma regra de detecção usando a seguinte lógica: "Gerar alerta se um usuário apresentar o comportamento ‘Criação de nova chave de acesso da AWS’, seguido pelo comportamento ‘Elevação de privilégios na AWS’, dentro de 1 hora."
Sem a camada de comportamentos UEBA, esta regra exigiria juntar eventos não processados
AWSCloudTraile interpretá-los na lógica da regra. Com os comportamentos, é simples e resiliente registar alterações ao esquema porque o esquema está unificado.Os comportamentos também servem como acionadores fiáveis para automatização. Em vez de criar alertas para atividades não arriscadas, utilize comportamentos para acionar a automatização, por exemplo, para enviar um e-mail ou iniciar a verificação.
Origens e comportamentos de dados suportados
A lista de origens de dados e fornecedores ou serviços suportados que enviam registos para estas origens de dados está a evoluir. A camada de comportamentos UEBA agrega automaticamente as informações de todos os fornecedores suportados com base nos registos que recolhe.
A camada de comportamentos UEBA concentra-se atualmente nestas origens de dados que não são da Microsoft que tradicionalmente carecem de contexto comportamental fácil no Microsoft Sentinel:
| Fonte de dados | Fornecedores, serviços e registos suportados | Conector | Comportamentos suportados |
|---|---|---|---|
| CommonSecurityLog1 |
|
||
| AWSCloudTrail |
|
||
| GCPAuditLogs |
|
1CommonSecurityLog pode conter registos de muitos fornecedores. A camada de comportamentos UEBA só gera comportamentos para fornecedores e tipos de registo suportados. Se a tabela receber registos de um fornecedor não suportado, não verá nenhum comportamento, mesmo que a origem de dados esteja ligada.
Importante
Você deve habilitar cada fonte de dados com suporte para comportamentos separados de outros recursos da UEBA. Por exemplo, se você ativou o AWSCloudTrail para análises e detecção de anomalias de UEBA, ainda precisa habilitá-lo separadamente para comportamentos.
Pré-requisitos
Para utilizar a camada de comportamentos UEBA, precisa de:
- Um espaço de trabalho do Microsoft Sentinel integrado ao portal do Defender.
- Conecte-se e envie ativamente logs de pelo menos uma fonte de dados suportada para o nível de Analytics. A camada de comportamentos UEBA só gera comportamentos quando fontes de dados suportadas estão conectadas e enviando logs ativamente. Para obter mais informações sobre camadas de dados, veja Gerir camadas de dados e retenção no Microsoft Sentinel.
Permissões obrigatórias
Para ativar e utilizar a camada de comportamentos UEBA, precisa destas permissões:
| Ação do usuário | Permissão necessária |
|---|---|
| Ativar comportamentos | Pelo menos a função Security Administrator no Microsoft Entra ID e a função Microsoft Sentinel Contributor no seu workspace do Sentinel. |
| Tabelas de comportamentos de consulta |
|
Para obter mais informações sobre o RBAC unificado no portal do Defender, veja Microsoft Defender XDR Controlo de acesso baseado em funções (RBAC) unificado.
Ativar a camada de comportamentos UEBA
Para começar a agregar comportamentos UEBA, certifique-se de que liga pelo menos uma origem de dados suportada. A camada de comportamentos UEBA só agrega comportamentos quando as origens de dados suportadas estão ligadas e enviam ativamente registos para a camada Análise.
Para ativar a camada de comportamentos UEBA na área de trabalho:
No portal Defender, selecione Configurações > Microsoft Sentinel > UEBA.
Selecione Nova camada de comportamentos!.
Ative a camada Enable Behaviors.
Selecione Ligar todas as origens de dados ou selecione as origens de dados específicas na lista.
Se ainda não tiver ligado origens de dados suportadas à área de trabalho Sentinel, selecione Aceder ao Hub de Conteúdos para localizar e ligar os conectores relevantes.
Selecione Conectar.
Importante
Atualmente, você pode ativar comportamentos em uma única área de trabalho no seu locatário.
Modelo de preços
A utilização da camada de comportamentos UEBA resulta nos seguintes custos:
Sem custos adicionais de licença: Os comportamentos são incluídos como parte do Microsoft Sentinel. Você não precisa de um SKU separado, um complemento do UEBA nem de licenciamento adicional. Se a área de trabalho estiver ligada a Sentinel e integrada no portal do Defender, pode utilizar comportamentos sem custos adicionais de funcionalidades.
Custos de ingestão de dados de registo: Os registos de comportamento são armazenados nas
SentinelBehaviorInfotabelas eSentinelBehaviorEntitiesna área de trabalho Sentinel. Cada comportamento contribui para o volume de ingestão de dados do seu espaço de trabalho e gera cobrança com base na sua taxa atual de ingestão do Log Analytics/Sentinel. Os comportamentos são aditivos- não substituem os registos não processados existentes.
Melhores práticas e sugestões de resolução de problemas para comportamentos de consulta
As orientações a seguir explicam como consultar comportamentos tanto no portal do Defender quanto no seu espaço de trabalho do Sentinel. Embora os esquemas sejam idênticos, o âmbito de dados difere:
- No portal do Defender, as tabelas de comportamento incluem comportamentos UEBA e comportamentos de serviços do Defender conectados, como Microsoft Defender para Aplicativos de Nuvem e Microsoft Defender para Nuvem.
- Na área de trabalho Sentinel, as tabelas de comportamento incluem apenas comportamentos UEBA gerados a partir de registos ingeridos nessa área de trabalho específica.
A tabela a seguir lista quais tabelas de comportamento usar em cada ambiente:
| Ambiente | Tabelas a utilizar | Casos de uso |
|---|---|---|
| Portal do Defender - Caça Avançada |
BehaviorInfo BehaviorEntities |
Regras de deteção, investigação de incidentes, investigação de ameaças no portal do Defender |
| Espaço de trabalho do Sentinel |
SentinelBehaviorInfo SentinelBehaviorEntities |
Pastas de trabalho do Azure Monitor, monitoramento de ingestão, consultas KQL no workspace do Sentinel |
Para obter exemplos mais práticos de utilização de comportamentos, veja Casos de utilização e exemplos.
Para obter mais informações sobre Linguagem de Consulta Kusto (KQL), veja Descrição geral da linguagem de consulta Kusto.
Filtro para comportamentos de UEBA no portal do Defender
As tabelas
BehaviorInfoeBehaviorEntitiesincluem todos os comportamentos de UEBA e também podem incluir comportamentos dos serviços do Microsoft Defender.Para filtrar os comportamentos da camada de comportamentos do UEBA do Microsoft Sentinel, use a coluna
ServiceSource. Por exemplo:BehaviorInfo | where ServiceSource == "Microsoft Sentinel"Aprofunde-se dos comportamentos até os registros brutos
Use a coluna
AdditionalFieldsemBehaviorInfo, que contém referências aos IDs de evento originais no campoSupportingEvidence.Execute uma consulta no valor do
SupportingEvidencecampo para localizar os registos não processados que contribuíram para um comportamento.Associar BehaviorInfo e BehaviorEntities
Utilize o
BehaviorIdcampo para associarBehaviorInfocomBehaviorEntities.A consulta a seguir se
BehaviorInfoconecta comBehaviorEntitiespara enriquecer registros de comportamento do último dia com detalhes relacionados da entidade, para que você possa ver cada comportamento junto com os usuários, hosts ou endereços IP envolvidos durante uma investigação:BehaviorInfo | join kind=inner BehaviorEntities on BehaviorId | where TimeGenerated >= ago(1d) | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpnIsto dá-lhe cada comportamento e cada entidade envolvida no mesmo. O
AccountUpnou as informações de identificação da entidade estão emBehaviorEntities, enquantoBehaviorInfopode se referir a "Usuário" ou "Host" no texto.Monitorizar a ingestão de dados de comportamento
Para monitorizar a ingestão de dados de comportamento, consulte a
Usagetabela para obter entradas relacionadas comSentinelBehaviorInfoeSentinelBehaviorEntities.Criar automações, pastas de trabalho e regras de detecção com base em comportamentos
- Use a tabela
BehaviorInfocomo fonte de dados para regras de detecção ou playbooks de automação no portal do Defender. Por exemplo, crie uma regra de consulta agendada que acione quando é apresentado um comportamento específico. - Para pastas de trabalho do Azure Monitor e quaisquer artefatos criados diretamente no workspace do Sentinel, certifique-se de consultar as tabelas
SentinelBehaviorInfoeSentinelBehaviorEntitiesno workspace do Sentinel.
- Use a tabela
Solução de problemas
Use as dicas a seguir para solucionar problemas comuns relacionados aos comportamentos do UEBA.
- Se não estiverem a ser gerados comportamentos: certifique-se de que as origens de dados suportadas estão a enviar ativamente registos para a camada Análise, confirme que o botão de alternar da origem de dados está ativado e aguarde 15 a 30 minutos após a ativação.
- Vejo menos comportamentos do que o esperado: a nossa cobertura de tipos de comportamento suportados é parcial e crescente. Para obter mais informações, veja Origens e comportamentos de dados suportados. A camada de comportamentos UEBA também poderá não conseguir detetar um padrão de comportamento se existirem muito poucas instâncias de um tipo de comportamento específico.
- Contagens de comportamento: um único comportamento pode representar dezenas ou centenas de eventos não processados, o que foi concebido para reduzir o ruído.
Limitações
Estas limitações aplicam-se atualmente à camada de comportamentos UEBA:
- Você pode habilitar comportamentos em um único espaço de trabalho do Sentinel por locatário.
- A camada de comportamentos UEBA gera comportamentos para um conjunto limitado de origens de dados e fornecedores ou serviços suportados.
- A camada de comportamentos UEBA não captura atualmente todas as técnicas de ataque ou ação possíveis, mesmo para origens suportadas. Alguns eventos podem não produzir comportamentos correspondentes. Não suponha que a ausência de um comportamento significa que não ocorreu nenhuma atividade. Reveja sempre os registos não processados se suspeitar que algo pode estar em falta.
- Os comportamentos visam reduzir o ruído ao agregar e sequenciar eventos, mas ainda poderá ver demasiados registos de comportamento. Agradecemos o seu feedback sobre tipos de comportamento específicos para ajudar a melhorar a cobertura e a relevância.
- Os comportamentos não são alertas ou anomalias. São observações neutras, não classificadas como maliciosas ou benignas. A presença de um comportamento significa "isto aconteceu", não "isto é uma ameaça". A deteção de anomalias permanece separada no UEBA. Utilize o julgamento ou combine comportamentos com dados de anomalias UEBA para identificar padrões notáveis.