Microsoft Sentinel 機器學習引擎偵測異常

Microsoft Sentinel 透過分析使用者在環境中一段時間的行為,並建立合法活動的基線來偵測異常。 一旦建立基線,任何超出正常參數的活動都被視為異常,因此具有可疑性。

Microsoft Sentinel 使用兩種模型來建立基準線並偵測異常。

本文列出 Microsoft Sentinel 利用各種機器學習模型偵測到的異常現象。

在 異常表 中:

  • 欄位rulename顯示 Sentinel 用來識別每個異常的規則。
  • 該 score 欄包含介於 0 到 1 之間的數值,量化與預期行為偏差的程度。 分數越高表示偏離基線越大,且更可能是真正的異常。 較低的分數仍可能異常,但較不顯著或可採取的事件較不重要。

注意事項

由於結果品質低,這些異常偵測自2026年3月8日起停止:

  • DNS網域 (DGA) 的網域生成演算法
  • 潛在的網域產生演算法 (DGA) 於次階 DNS 網域上

比較UEBA與基於機器學習的異常現象

UEBA 與機器學習 (機器學習) 基於異常的互補方法。 兩者皆包含表格, Anomalies 但用途不同:

相位 UEBA 異常現象 機器學習異常偵測規則
焦點 行為 異常 哪些 活動是不尋常的
偵測方法 以實體為導向的行為基線與歷史活動、同儕行為及組織整體模式的比較 可自訂規則範本,使用統計與機器學習模型,訓練於特定資料模式
基線來源 每個實體的歷史、同儕團體及組織 訓練期通常 (7至21天,) 針對特定項目類型
自訂 使用 UEBA 設定啟用/停用 利用分析規則介面調整閾值與參數
範例 異常登入、異常帳號建立、異常權限修改 嘗試暴力破解、過度下載、網路信標

如需詳細資訊,請參閱:

UEBA 異常現象

注意事項

本節列出的UEBA異常資料存放於 Anomalies 表格中。 關於直接加入 UEBA 行為記錄的 BehaviorInfo 異常洞察,請參見「 調查 UEBA 行為上的異常」。

Sentinel UEBA 根據每個實體在各種資料輸入中建立的動態基線,偵測異常。 每個實體的基準行為依據其自身、同儕及整個組織的歷史活動設定。 異常可由不同屬性的相關性觸發,例如動作類型、地理位置、裝置、資源、ISP 等。

您必須在您的 Sentinel 工作區啟用 UEBA 和異常偵測,才能偵測 UEBA 異常。

UEBA 根據以下異常規則偵測異常:

Sentinel 利用 BehaviorAnalytics 表格中的豐富資料,根據您的租戶與來源提供專屬的信心分數,識別 UEBA 異常。

UEBA 異常帳號存取移除

說明: 攻擊者可能會透過阻擋合法使用者使用的帳號存取,來中斷系統與網路資源的可用性。 攻擊者可能會刪除、鎖定或操控帳號 (,例如更改帳號憑證) 以移除存取權。

屬性 值
異常類型: UEBA
資料來源: Azure 活動記錄
MITRE ATT&CK 戰術: 影響
MITRE ATT&CK 技巧: T1531 - 帳號存取移除
活動: Microsoft.Authorization/roleAssignments/delete
登出

返回UEBA異常列表 | 回到頁首

UEBA 異常帳號建立

說明: 敵對者可能會建立帳號以維持對目標系統的存取權限。 在取得足夠存取權限時,建立此類帳號可用於建立次級憑證存取權限,而無需在系統上部署持久性遠端存取工具。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 審計日誌
MITRE ATT&CK 戰術: 持續性
MITRE ATT&CK 技巧: T1136 - 建立帳號
MITRE ATT&CK 子技術: 雲端帳號
活動: 核心目錄/使用者管理/新增使用者

返回UEBA異常列表 | 回到頁首

UEBA 異常檢查點異常 VPN 登入

說明: 從公有(非私人)來源 IP 位址成功登入 Check Point 閘道器的異常成功 VPN 事件。 異常現象是透過將每個登入的來源 IP 位址、已解決的國家/地區,以及 ISP 與使用者自身的歷史紀錄及組織整體模式進行比較來判定。 首次從新IP位址或國家/地區登入,或來自租戶前所未見國家/地區的登入,可能代表無法旅行、憑證被盜或未經授權遠端存取。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(檢查點)
MITRE ATT&CK 戰術: 初始存取與持久性
MITRE ATT&CK 技巧: T1078 - 有效帳號,T1133 - 外部遠端服務
活動: AnomalousVpnLogin - 成功登入 Check Point VPN 並取得 Popped SourceUserName 和 Public 帳戶 SourceIP

返回UEBA異常列表 | 回到頁首

UEBA 異常檢查點裝置遭入侵

說明: 單一裝置上出現了一連串 Check Point IPS、反機器人或防毒偵測的異常突發。 異常現象是透過比較裝置每日偵測量與其自身 30 天歷史來判定,當異常量與基準線有顯著偏差時,異常現象會被提高。 這些突發可能表示裝置遭到攻擊,或惡意軟體從裝置中傳播。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(檢查點)
MITRE ATT&CK 戰術: 執行、初始存取
MITRE ATT&CK 技巧: T1059 - 指令與腳本直譯器,T1203 - 用戶端執行的漏洞利用
活動: DeviceCompromised- 在無相關使用者的裝置上,偵測嚴重Medium程度或更高的 IPS、防毒機器人、防毒或防毒軟體,並附有預防DeviceAction(Prevent, Block, DropReject, ),

返回UEBA異常列表 | 回到頁首

UEBA 異常檢查點 VPN 登入失敗

說明: 針對 Check Point VPN-1 與 FireWall-1 閘道器嘗試 VPN 登入失敗的異常模式。 異常現象是透過將來源 IP 位址、解析的地理定位及失敗登入的 ISP 與使用者的歷史基準比較來判定。 新IP首次失敗,或異常集中的失敗,可能代表暴力破解攻擊、憑證填充或未經授權的VPN閘道存取嘗試。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(檢查點)
MITRE ATT&CK 戰術: 憑證存取,初始存取
MITRE ATT&CK 技巧: T1110 - 暴力破解,T1078 - 有效帳號
活動: FailedVpnLogin - DeviceProduct是VPN-1 & FireWall-1SourceUserName,已填入,Activity包含登入或認證令牌,且DeviceAction為 Drop、 Reject、 或Block

返回UEBA異常列表 | 回到頁首

UEBA 異常檢查點異常網路存取

說明: 透過Check Point URL 過濾,裝置對高風險網路類別的異常存取,例如釣魚、惡意軟體、殭屍網路、命令與控制、加密挖礦及匿名網站。 異常現象是透過將存取的網頁類別與裝置自身的歷史,以及組織內先前觀察到的類別進行比較來判定。 首次存取高風險類別可能表示惡意軟體分級、社交工程或政策違規。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(檢查點)
MITRE ATT&CK 戰術: 指揮與控制,初始存取
MITRE ATT&CK 技巧: T1071 - 應用層協定,T1189 - 路過入侵
活動: UnusualWebAccess - DeviceProduct 是 URL Filtering, Computer 且沒有關聯 SourceUserName的 ,且 DeviceCustomString5 包含一個高風險網路類別

返回UEBA異常列表 | 回到頁首

UEBA Anomalous Fortinet Anomalous VPN 認證

說明: 從公有(非私有)來源 IP 位址成功成功驗證 Fortinet FortiGate 設備的 VPN 驗證。 異常現象是透過將來源 IP 位址、解決的國家/地區及 ISP 與使用者自身歷史及組織整體模式進行比較來判定。 首次從新IP位址或國家/地區進行驗證,可能代表無法旅行、憑證被盜或未經授權的遠端存取。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(Fortinet)
MITRE ATT&CK 戰術: 初始存取與持久性
MITRE ATT&CK 技巧: T1078 - 有效帳號,T1133 - 外部遠端服務
活動: AnomalousVpnAuthentication - 成功的 FortiGate VPN 驗證(event:vpn, vpn success, vpn event success),包含 已填充 SourceUserName 與公開 SourceIP

返回UEBA異常列表 | 回到頁首

UEBA 異常 Fortinet 可疑防火牆政策變更

說明: Fortinet FortiGate 設備上出現了一波不尋常的管理防火牆政策變更。 異常現象是透過將裝置每日的配置變更事件量與其自身 30 天歷史進行比較來判定。 若有明顯偏離基準線,可能表示防禦規避、防火牆規則竄改,或是被入侵的管理帳號未經授權修改政策。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(Fortinet)
MITRE ATT&CK 戰術: 防禦迴避與持續性
MITRE ATT&CK 技巧: T1562 - 削弱防禦,T1098 - 帳號操控
活動: SuspiciousFirewallPolicyChange- FortiGate 系統事件(event:system),其DeviceEventClassID37124作用為 37127、 371283712937134addcreateupdatemodifyeditdeleteset或unset

返回UEBA異常列表 | 回到頁首

UEBA 異常 Fortinet 非尋常網路分類瀏覽

說明: 透過 Fortinet FortiGate 網路過濾,裝置對高風險 URL 類別的異常存取,例如釣魚、惡意軟體、間諜軟體、殭屍網路、指揮與控制及勒索軟體網站。 異常現象是透過將存取的 URL 類別與裝置自身的歷史以及組織內先前觀察到的類別進行比較來判定。 首次存取高風險類別可能表示惡意軟體分級、社交工程或政策違規。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(Fortinet)
MITRE ATT&CK 戰術: 指揮與控制,初始存取
MITRE ATT&CK 技巧: T1071 - 應用層協定,T1189 - 路過入侵
活動: UnusualWebCategoryBrowsing - FortiGate webfilter 事件,且 Computer 未包含相關 SourceUserName,且 DeviceCustomString2 包含高風險 URL 類別

返回UEBA異常列表 | 回到頁首

UEBA 在 AWS 中尋找異常 GuardDuty 活動(預覽版)

說明: AWS GuardDuty 發現與身份和資源相關的異常活動。 異常現象包括首次發現類型、異常頻率或突發性,以及與歷史與同儕活動相比,發現的嚴重度或數量激增,這可能顯示攻擊者正在進行入侵或進展。

屬性 值
異常類型: UEBA
資料來源: AWS GuardDuty 的發現
MITRE ATT&CK 戰術: 初始存取、憑證存取、發現、資料外洩
MITRE ATT&CK 技巧: T1078、T1078.004 - 有效帳戶;T1110 - 蠻力;T1087.004 - 帳號發現:雲端帳號;T1567.002 - 透過網路服務外流:外流至雲端儲存
活動: GuardDuty 發現活動

返回UEBA異常列表 | 回到頁首

UEBA 異常 Zscaler 異常 VPN 認證

說明: 來自公有(非私有)來源 IP 位址的 Zscaler Private Access VPN 驗證異常。 異常現象是透過將來源 IP 位址、解決的國家/地區及 ISP 與使用者自身歷史及組織整體模式進行比較來判定。 偏差可能代表憑證被洩露、會話劫持或未經授權的遠端存取。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(Zscaler)
MITRE ATT&CK 戰術: 初始存取與持久性
MITRE ATT&CK 技巧: T1078 - 有效帳號,T1133 - 外部遠端服務
活動: AnomalousVpnAuthentication- 在非 或 NSSWeblog、 的 Zscaler 產品NSSDNSlog上登入或認證活動,包含填充SourceUserName、公開SourceIP及非管理DeviceAction

返回UEBA異常列表 | 回到頁首

UEBA 異常 Zscaler 可疑的行政變更

說明: Zscaler 入口網站中非典型的管理變更,例如政策編輯、使用者配置,以及管理員登入與登出事件。 異常是透過將每個行政操作與使用者先前執行的行動,以及組織內先前觀察到的行動進行比較來判定。 首次或罕見的管理操作可能代表特權帳號遭入侵,或是惡意內部活動削弱安全控管。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(Zscaler)
MITRE ATT&CK 戰術: 堅持與防禦迴避
MITRE ATT&CK 技巧: T1098 - 帳號操控,T1562 - 削弱防禦
活動: SuspiciousAdministrativeChange - SIGN_IN SIGN_OUT, , CREATE, UPDATE, 或DELETE在 DeviceAction,對於除 NSSWeblog 或 NSSDNSlog以外的 Zscaler 產品,且填充為SourceUserName

返回UEBA異常列表 | 回到頁首

UEBA 異常 Zscaler 異常高風險網頁類別存取

說明: 透過 Zscaler 代理,使用者對高風險網路類別的異常存取,例如惡意軟體、網路釣魚、間諜軟體、命令與控制、匿名化及代理避開網站。 異常現象是透過將存取的類別與使用者自身的歷史以及組織內先前觀察到的類別進行比較來判定。 首次存取高風險類別可能表示惡意軟體暫存、網路釣魚或故意規避網路安全政策。

屬性 值
異常類型: UEBA
資料來源: CommonSecurityLog(Zscaler)
MITRE ATT&CK 戰術: 指揮與控制、撤離
MITRE ATT&CK 技巧: T1071 - 應用層協定,T1567 - 透過網路服務的外洩
活動: UnusualHighRiskWebCategoryAccess - DeviceProduct 是 NSSWeblog, SourceUserName 且 RequestURL 已填充,且 DeviceCustomString2 包含一個高風險網路類別

返回UEBA異常列表 | 回到頁首

UEBA 異常帳號刪除

說明: 攻擊者可能會透過阻擋合法使用者使用的帳號存取,來中斷系統與網路資源的可用性。 帳號可能會被刪除、鎖定或操作,例如更改憑證) 移除帳號存取權 (。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 審計日誌
MITRE ATT&CK 戰術: 影響
MITRE ATT&CK 技巧: T1531 - 帳號存取移除
活動: 核心目錄/使用者管理/刪除使用者
核心目錄/裝置/刪除使用者
核心目錄/使用者管理/刪除使用者

返回UEBA異常列表 | 回到頁首

UEBA 異常帳戶操作

說明: 敵對者可能會操控帳號以維持對目標系統的存取權限。 這些行動包括將新帳號加入高權限群組。 例如,Dragonfly 2.0 將新建立的帳號加入管理員群組,以維持提升權限。 以下查詢會產生所有執行「更新使用者」 (將名稱變更) 為特權角色,或首次更改使用者的使用者的輸出。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 審計日誌
MITRE ATT&CK 戰術: 持續性
MITRE ATT&CK 技巧: T1098 - 帳號操作
活動: 核心目錄/使用者管理/更新使用者

返回UEBA異常列表 | 回到頁首

UEBA 在 GCP 審計日誌中的異常活動

說明: 根據 GCP 稽核日誌中與 IAM 相關的條目,嘗試存取 Google Cloud Platform (GCP) 資源的存取失敗。 這些失敗可能反映出權限設定錯誤、未授權服務的嘗試,或是早期攻擊者行為如權限探測或透過服務帳號持續存在。

屬性 值
異常類型: UEBA
資料來源: GCP 稽核日誌
MITRE ATT&CK 戰術: 探索
MITRE ATT&CK 技巧: T1087 – 帳戶發現,T1069 – 權限群組發現
活動: iam.googleapis.com

返回UEBA異常列表 | 回到頁首

UEBA Okta_CL 異常活動

說明: Okta 中出現意外的認證活動或安全相關設定變更,包括登入規則的修改、多重身份驗證 (多重身份驗證) 執行,或管理員權限。 此類行為可能表示試圖更改身份安全控制或透過特權變更維持存取權。

屬性 值
異常類型: UEBA
資料來源: Okta Cloud 日誌 (Okta_CL 與OktaV2_CL)
MITRE ATT&CK 戰術: 持續性,權限提升
MITRE ATT&CK 技巧: T1098 - 帳號操作,T1556 - 修改認證流程
活動: 用戶.session.impersonation.grant
用戶.session.impersonation.initiate
user.session.start
app.oauth2.admin.consent.grant_success
app.oauth2.authorize.code_success
device.desktop_mfa.recovery_pin.generate
user.authentication.auth_via_mfa
user.mfa.attempt_bypass
用戶.mfa.factor.deactivate
user.mfa.factor.reset_all
用戶.mfa.factor.suspend
user.mfa.okta_verify

返回UEBA異常列表 | 回到頁首

UEBA 異常驗證

說明:適用於端點的 Microsoft Defender 與 Microsoft Entra ID 訊號間出現異常的認證活動,包括裝置登入、管理身份登入,以及來自 Microsoft Entra ID 的服務主體認證。 這些異常可能暗示憑證濫用、非人類身份濫用,或是嘗試在典型存取模式之外橫向移動。

屬性 值
異常類型: UEBA
資料來源: 適用於端點的 Microsoft Defender,Microsoft Entra ID
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號
活動:

返回UEBA異常列表 | 回到頁首

UEBA 異常程式碼執行

說明: 攻擊者可能會濫用指令與腳本直譯器來執行指令、腳本或二進位檔。 這些介面與語言提供了與電腦系統互動的方式,並且是許多不同平台上的共通特徵。

屬性 值
異常類型: UEBA
資料來源: Azure 活動記錄
MITRE ATT&CK 戰術: 執行
MITRE ATT&CK 技巧: T1059 - 指令與腳本直譯器
MITRE ATT&CK 子技術: PowerShell
活動: Microsoft.Compute/virtualMachines/runCommand/action

返回UEBA異常列表 | 回到頁首

UEBA 異常資料銷毀

說明: 敵對者可能會在特定系統或網路上大量銷毀資料與檔案,以中斷系統、服務及網路資源的可用性。 資料銷毀很可能使儲存的資料無法被鑑識技術修復,透過覆寫本地及遠端硬碟上的檔案或資料。

屬性 值
異常類型: UEBA
資料來源: Azure 活動記錄
MITRE ATT&CK 戰術: 影響
MITRE ATT&CK 技巧: T1485 - 資料銷毀
活動: Microsoft.Compute/disks/delete
Microsoft.Compute/gallery/images/delete
Microsoft.Compute/hostGroups/delete
Microsoft.Compute/hostGroups/hosts/delete
Microsoft.Compute/images/delete
Microsoft.Compute/virtualMachines/delete
Microsoft.Compute/virtualMachineScaleSets/delete
Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete
Microsoft.Devices/digitalTwins/Delete
Microsoft.Devices/iotHubs/Delete
Microsoft.KeyVault/vaults/delete
Microsoft.Logic/integrationAccounts/delete
Microsoft.Logic/integrationAccounts/maps/delete
Microsoft.Logic/integrationAccounts/schemas/delete
Microsoft.Logic/integrationAccounts/partners/delete
Microsoft.Logic/integrationServiceEnvironments/delete
Microsoft.Logic/workflows/delete
Microsoft.Resources/subscriptions/resourceGroups/delete
Microsoft.Sql/instancePools/delete
Microsoft.Sql/managedInstances/delete
Microsoft.Sql/managedInstances/administrators/delete
Microsoft.Sql/managedInstances/databases/delete
Microsoft.Storage/storageAccounts/delete
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Microsoft.Storage/storageAccounts/fileServices/fileshares/files/delete
Microsoft.Storage/storageAccounts/blobServices/containers/delete
Microsoft.AAD/domainServices/delete

返回UEBA異常列表 | 回到頁首

來自 Amazon S3 的 UEBA 異常資料傳輸

說明: 亞馬遜簡易儲存服務(Amazon Simple Storage Service) (S3) 的資料存取或下載模式偏差。 異常是利用每個使用者、服務和資源的行為基準來判定,並將資料傳輸量、頻率及存取物件數量與歷史常態進行比較。 重大偏差——例如首次大量存取、異常龐大的資料擷取,或來自新地點或應用程式的活動——可能顯示資料外洩、政策違規或被入侵憑證的濫用。

屬性 值
異常類型: UEBA
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 外流
MITRE ATT&CK 技巧: T1567 - 透過網路服務進行外洩
活動: PutObject、CopyObject、UploadPart、UploadPartCopy、CreateJob、CompleteMultipartUpload

返回UEBA異常列表 | 回到頁首

UEBA 異常防禦機制修改

說明: 對手可能會停用安全工具,以避免其工具與活動被偵測到。

屬性 值
異常類型: UEBA
資料來源: Azure 活動記錄
MITRE ATT&CK 戰術: 防禦規避
MITRE ATT&CK 技巧: T1562 - 削弱防禦
MITRE ATT&CK 子技術: 停用或修改工具
停用或修改雲端防火牆
活動: Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/rules/baselines/delete
Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/delete
Microsoft.Network/networkSecurityGroups/securityRules/delete
Microsoft.Network/networkSecurityGroups/delete
Microsoft.Network/ddosProtectionPlans/delete
Microsoft.Network/ApplicationGatewayWebApplicationFirewallPolicies/delete
Microsoft.Network/applicationSecurityGroups/delete
Microsoft.Authorization/policyAssignments/delete
Microsoft.Sql/servers/firewallRules/delete
Microsoft.Network/firewallPolicies/delete
Microsoft.Network/azurefirewalls/delete

返回UEBA異常列表 | 回到頁首

UEBA 異常登入失敗

說明: 對系統或環境中合法憑證毫無先前知識的對手,可能會猜測密碼以嘗試存取帳號。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 登入日誌
Windows 安全性日誌
MITRE ATT&CK 戰術: 認證存取
MITRE ATT&CK 技巧: T1110 - 蠻力
活動: Microsoft Entra ID:登入活動
Windows 安全性:事件ID 462) 5 (登入失敗

返回UEBA異常列表 | 回到頁首

UEBA AwsCloudTrail 中的異常聯邦(SAML 身份活動)

說明: 聯邦或安全斷言標記語言 (SAML) 基於身份的異常活動,涉及首次操作、不熟悉的地理位置或過度的 API 呼叫。 此類異常可能表示會話劫持或聯邦憑證被濫用。

屬性 值
異常類型: UEBA
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 初始存取與持久性
MITRE ATT&CK 技巧: T1078 - 有效帳號,T1550 - 使用替代認證資料
活動: 使用者認證 (EXTERNAL_IDP)

返回UEBA異常列表 | 回到頁首

UEBA Anomalous IAM Privilege Modification in AwsCloudTrail

說明: 身份與存取管理 (IAM) 管理行為的偏差,例如首次建立、修改或刪除角色、使用者與群組,或附加新的內線或受管理政策。 這些可能代表特權升級或政策濫用。

屬性 值
異常類型: UEBA
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 權限升級與持續性
MITRE ATT&CK 技巧: T1136 - 建立帳號,T1098 - 帳號操作
活動: iam.amazonaws.com、sso-directory.amazonaws.com 的建立、新增、附加、刪除、停用、置入及更新操作

返回UEBA異常列表 | 回到頁首

UEBA 在 GCP 稽核日誌中的異常基礎設施使用

說明: Google Cloud Platform (GCP) 中基礎設施運作的異常模式,透過比較使用者的 IP 位址、使用者代理、ISP 及服務存取模式與其歷史行為來識別。 異常現象如首次存取基礎設施服務、不常見的工具或應用程式,或異常的操作模式,可能代表橫向移動、資源濫用或未經授權的基礎設施變更。

屬性 值
異常類型: UEBA
資料來源: GCP 稽核日誌
MITRE ATT&CK 戰術: 發現與影響
MITRE ATT&CK 技巧: T1580 – 雲端基礎架構發現,T1496 – 資源劫持
活動: 非建立/插入操作:iamcredentials.googleapis.com、cloudresourcemanager.googleapis.com、container.googleapis.com、bigquerydatapolicy.googleapis.com、autoscaling.googleapis.com、run.googleapis.com、redis.googleapis.com、securitycenter.googleapis.com、compute.googleapis.com、storage.googleapis.com、k8s.io、cloudsql.googleapis.com、bigquery.googleapis.com、bigquerydatatransfer.googleapis.com、cloudfunctions.googleapis.com、appengine.googleapis.com,dns.googleapis.com

返回UEBA異常列表 | 回到頁首

UEBA 在 GCP 審計日誌中的異常登入

說明: Google Cloud Platform (GCP) 透過 GCP 稽核日誌中與登入相關的條目偵測到異常的認證活動。 異常現象是根據使用者根據地理位置、IP 位址、ISP 及使用者代理等屬性,與使用者過去登入模式相較而產生的偏差所決定。 這些偏差可能代表未經授權的存取嘗試、憑證被洩露,或是無法旅行的情境。

屬性 值
異常類型: UEBA
資料來源: GCP 稽核日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 – 有效帳號
活動: login.googleapis.com

返回UEBA異常列表 | 回到頁首

AwsCloudTrail 中的 UEBA 異常登入

說明: Amazon Web Services (AWS) 服務中出現異常登入活動,基於 CloudTrail 事件,如 ConsoleLogin 及其他與認證相關的屬性。 異常現象是由使用者行為偏差所決定,基於地理位置、裝置指紋、ISP 及存取方式等屬性,可能表示未授權存取嘗試或潛在政策違規。

屬性 值
異常類型: UEBA
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號
活動: 主控台登入

返回UEBA異常列表 | 回到頁首

UEBA Okta_CL 中異常的多重因素驗證失敗

說明: Okta 中 MFA 嘗試失敗的異常模式。 這些異常可能源自帳號濫用、憑證填充或不當使用受信任裝置機制,且常反映早期攻擊行為,例如測試被盜憑證或深入身份防護。

屬性 值
異常類型: UEBA
資料來源: Okta Cloud 日誌 (Okta_CL 與OktaV2_CL)
MITRE ATT&CK 戰術: 持續性,權限提升
MITRE ATT&CK 技巧: T1078 - 有效帳號,T1556 - 修改認證流程
活動: app.oauth2.admin.consent.grant_success
app.oauth2.authorize.code_success
device.desktop_mfa.recovery_pin.generate
user.authentication.auth_via_mfa
user.mfa.attempt_bypass
用戶.mfa.factor.deactivate
user.mfa.factor.reset_all
用戶.mfa.factor.suspend
user.mfa.okta_verify

返回UEBA異常列表 | 回到頁首

UEBA 異常密碼重設

說明: 攻擊者可能會透過阻擋合法使用者使用的帳號存取,來中斷系統與網路資源的可用性。 帳號可能會被刪除、鎖定或操作,例如更改憑證) 移除帳號存取權 (。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 審計日誌
MITRE ATT&CK 戰術: 影響
MITRE ATT&CK 技巧: T1531 - 帳號存取移除
活動: 核心目錄/使用者管理/使用者密碼重設

返回UEBA異常列表 | 回到頁首

UEBA 異常特權授予

說明:攻擊者除了現有合法憑證外,還可為 Azure 服務主體新增由攻擊者控制的憑證,以維持對受害者 Azure 帳號的持續存取權限。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 審計日誌
MITRE ATT&CK 戰術: 持續性
MITRE ATT&CK 技巧: T1098 - 帳號操作
MITRE ATT&CK 子技術: Additional Azure Service Principal Credentials
活動: 帳號配置/應用程式管理/將應用程式角色指派給服務主體

返回UEBA異常列表 | 回到頁首

UEBA 在 GCP 稽核日誌中的異常特權行動

說明: 身份與存取管理 (IAM) GCP) GCP (管理行為的偏差,例如首次查詢可授權角色、服務帳號及其金鑰的檢索或建立,或 IAM 政策的修改。 與使用者過去行為相比,權限或管理員操作量顯著增加,可能表示權限提升、透過服務帳號持續存在,或是對可用權限的偵察。

屬性 值
異常類型: UEBA
資料來源: GCP 稽核日誌
MITRE ATT&CK 戰術: 權限升級與持續性
MITRE ATT&CK 技巧: T1098 – 帳戶操作,T1078 – 有效帳戶
活動: QueryGrantableRoles、GetServiceAccount、ListServiceAccountKeys、CreateServiceAccount、GetIAMPolicy、ListApplicablePolicies、GetPolicy、CreateServiceAccountKey,以及 iam.googleapis.com、firestore.googleapis.com、bigtableadmin.googleapis.com、alloydb.googleapis.com、admin.googleapis.com 的管理相關操作

返回UEBA異常列表 | 回到頁首

UEBA 在 GCP 審計日誌中的異常資源部署

說明: Google Cloud Platform (GCP) 中出現異常的資源創建或部署活動,包括首次配置運算實例、儲存桶、Kubernetes 叢集、Cloud Functions 或其他基礎設施資源。 資源部署率明顯高於使用者過去行為,可能表示未經授權的資源部署用於加密挖礦、資料暫存或在環境中建立持續立足點。

屬性 值
異常類型: UEBA
資料來源: GCP 稽核日誌
MITRE ATT&CK 戰術: 執行與持久性
MITRE ATT&CK 技巧: T1610 – 部署容器,T1578 – 修改雲端運算基礎設施
活動: 建立並插入 apigee.googleapis.com、appengine.googleapis.com、bigquery.googleapis.com、bigquerydatatransfer.googleapis.com、cloudfunctions.googleapis.com、cloudsql.googleapis.com、compute.googleapis.com、container.googleapis.com、dataproc.googleapis.com、datastore.googleapis.com、dns.googleapis.com、firestore.googleapis.com、k8s.io、osconfig.googleapis.com、run.googleapis.com、storage.googleapis.com

返回UEBA異常列表 | 回到頁首

UEBA 異常秘密或 KMS 金鑰存取 AwsCloudTrail

說明: 對 AWS Secrets Manager 或 KMS) 資源 (金鑰管理服務的可疑存取。 首次存取或異常高的存取頻率可能表示憑證收集或資料外洩嘗試。

屬性 值
異常類型: UEBA
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 憑證存取與收集
MITRE ATT&CK 技巧: T1555 - 密碼儲存庫的憑證
活動: GetSecretValue
BatchGetSecretValue
清單鍵
秘密清單
PutSecretValue
創造秘密
秘密更新
刪除秘密
CreateKey
PutKeyPolicy

返回UEBA異常列表 | 回到頁首

UEBA 異常秘密或 KMS 金鑰存取在 GCP 稽核日誌中

說明: 可疑地存取 Google Cloud Secret Manager 或 Cloud KMS 資源。 首次存取秘密保險庫、金鑰或憑證、對等者間異常的存取模式,或存取量遠高於使用者的歷史基線,可能表示憑證收集、資料外洩嘗試或濫用被入侵的服務帳號。

屬性 值
異常類型: UEBA
資料來源: GCP 稽核日誌
MITRE ATT&CK 戰術: 憑證存取與收集
MITRE ATT&CK 技巧: T1555 – 密碼儲存憑證,T1552 – 未加密憑證
活動: cloudkms.googleapis.com 上的管理操作,secretmanager.googleapis.com (排除 AccessSecretVersion、AsymmetricDecrypt、GetPublicKey、AsymmetricSign)

返回UEBA異常列表 | 回到頁首

UEBA 異常登入

說明: 攻擊者可能利用憑證存取技術竊取特定使用者或服務帳號的憑證,或在偵察過程中透過社會工程術取得憑證,以取得持久性。

屬性 值
異常類型: UEBA
資料來源: Microsoft Entra 登入日誌
Windows 安全性日誌
MITRE ATT&CK 戰術: 持續性
MITRE ATT&CK 技巧: T1078 - 有效帳號
活動: Microsoft Entra ID:登入活動
Windows 安全性:成功登入 (事件ID 4624)

返回UEBA異常列表 | 回到頁首

UEBA 異常 STS 在 AwsCloudTrail 中承擔角色行為

說明: AWS 安全令牌服務 (STS) AssumeRole 動作的異常使用,尤其是涉及特權角色或跨帳號存取時。 與一般使用方式不同的情況可能代表權限升級或身份外洩。

屬性 值
異常類型: UEBA
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 特權升級與防禦規避
MITRE ATT&CK 技巧: T1548 - 濫用高階控制機制,T1078 - 有效帳號
活動: 承擔角色
AssumeRoleWithSAML
AssumeRoleWithWebIdentity
假設根

返回UEBA異常列表 | 回到頁首

基於機器學習的異常現象

Microsoft Sentinel 可自訂、基於機器學習的異常現象,能透過分析規則範本識別異常行為,這些範本可立即啟用。 雖然異常本身不一定代表惡意或可疑行為,但它們仍可用來提升偵測、調查及威脅狩獵。

異常 Azure 操作

說明:此偵測演算法會收集 21 天的 Azure 操作資料,依使用者分組以訓練此機器學習模型。 當使用者執行了工作空間中罕見的操作序列時,演算法會產生異常現象。 訓練好的機器學習模型會對使用者執行的操作進行評分,並考慮那些分數超過定義閾值的異常操作。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Azure 活動記錄
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1190 - 漏洞 Public-Facing 應用

返回機器學習異常列表 | 回到頁首

異常程式碼執行

說明: 攻擊者可能會濫用指令與腳本直譯器來執行指令、腳本或二進位檔。 這些介面與語言提供了與電腦系統互動的方式,並且是許多不同平台上的共通特徵。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Azure 活動記錄
MITRE ATT&CK 戰術: 執行
MITRE ATT&CK 技巧: T1059 - 指令與腳本直譯器

返回機器學習異常列表 | 回到頁首

異常的地方帳號建立

說明: 此演算法能偵測 Windows 系統上的異常本地帳號建立。 攻擊者可能會建立本地帳號以維持對目標系統的存取權限。 此演算法分析過去14天內用戶在地創建帳號的活動。 它會尋找過去未曾在歷史活動中出現的用戶,當天是否有類似的活動。 你可以設定允許清單來過濾已知使用者,避免觸發此異常。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 持續性
MITRE ATT&CK 技巧: T1136 - 建立帳號

返回機器學習異常列表 | 回到頁首

Office Exchange 中的異常使用者活動

說明: 此機器學習模型將 Office Exchange 日誌依使用者分類為每小時的桶。 我們定義一小時為一場會談。 模型是根據過去7天所有一般 (非管理員) 使用者的行為進行訓練。 它表示過去一天的 Office Exchange 會話異常。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Exchange) 辦公室活動日誌 (
MITRE ATT&CK 戰術: 持續性
集合
MITRE ATT&CK 技巧: 收藏:
T1114 - Email 收集
T1213 - 來自資訊庫的資料

堅持:
T1098 - 帳號操作
T1136 - 建立帳號
T1137 - Office 應用程式啟動
T1505 - 伺服器軟體元件

返回機器學習異常列表 | 回到頁首

嘗試電腦暴力破解

說明: 此演算法在過去一天內偵測到異常高的登入失敗嘗試 (安全事件ID 4625) 。 該模型是根據過去 21 天的 Windows 安全事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 認證存取
MITRE ATT&CK 技巧: T1110 - 蠻力

返回機器學習異常列表 | 回到頁首

嘗試使用者帳號暴力破解

說明: 此演算法在過去一天內,每位使用者帳號偵測到異常高的登入失敗次數 (安全事件ID 4625) 。 該模型是根據過去 21 天的 Windows 安全事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 認證存取
MITRE ATT&CK 技巧: T1110 - 蠻力

返回機器學習異常列表 | 回到頁首

嘗試使用者帳號暴力破解次數

說明: 此演算法在過去一天內,每個使用者帳號在登入類型中偵測到異常高的失敗登入嘗試 (安全事件ID 4625) 。 該模型是根據過去 21 天的 Windows 安全事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 認證存取
MITRE ATT&CK 技巧: T1110 - 蠻力

返回機器學習異常列表 | 回到頁首

嘗試使用使用者帳號暴力破解,但失敗原因

說明: 此演算法在過去一天內,每個使用者帳號因失敗原因偵測到異常高 (安全事件ID 462) 5的登入失敗次數。 該模型是根據過去 21 天的 Windows 安全事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 認證存取
MITRE ATT&CK 技巧: T1110 - 蠻力

返回機器學習異常列表 | 回到頁首

偵測機器產生的網路信標行為

說明: 此演算法根據重複時間的變異模式,從網路流量連線日誌中識別信標模式。 任何在重複時間差中與不受信任的公共網路連線,都是惡意軟體回撥或資料外洩嘗試的指標。 該演算法會計算同一來源 IP 與目的 IP 之間連續網路連線的時間差,以及同一來源與目的地之間時間差序列中的連線數。 信標百分比以時間差序列中的連接數與一天內的總連接數計算。

屬性 值
異常類型: 可自訂的機器學習
資料來源: CommonSecurityLog(PAN)
MITRE ATT&CK 戰術: 指揮與控制
MITRE ATT&CK 技巧: T1071 - 應用層協定
T1132 - 資料編碼
T1001 - 資料混淆
T1568 - 動態解析度
T1573 - 加密通道
T1008 - 備用通道
T1104 - 多階段通道
T1095 - 非應用層協定
T1571 - 非 Standard 埠
T1572 - 協定隧道
T1090 - 代理
T1205 - 交通號誌
T1102 - 網路服務

返回機器學習異常列表 | 回到頁首

DNS網域 (DGA) 的網域生成演算法

說明: 此機器學習模型會顯示過去一天 DNS 日誌中潛在的 DGA 網域。 此演算法適用於解析為 IPv4 和 IPv6 位址的 DNS 紀錄。

屬性 值
異常類型: 可自訂的機器學習
資料來源: DNS 事件
MITRE ATT&CK 戰術: 指揮與控制
MITRE ATT&CK 技巧: T1568 - 動態解析度

返回機器學習異常列表 | 回到頁首

透過帕洛阿爾托 GlobalProtect 的過度下載

說明: 此演算法透過 Palo Alto VPN 解決方案偵測每個用戶帳號的異常高下載量。 模型是根據過去 14 天的 VPN 日誌訓練的。 顯示過去一天下載量異常高。

屬性 值
異常類型: 可自訂的機器學習
資料來源: CommonSecurityLog(PAN VPN)
MITRE ATT&CK 戰術: 外流
MITRE ATT&CK 技巧: T1030 - 資料傳輸大小限制
T1041 - 經由 C2 通道的外洩
T1011 - 透過其他網路媒介的外洩
T1567 - 透過網路服務進行外洩
T1029 - 預定轉運
T1537 - 將資料轉移到雲端帳戶

返回機器學習異常列表 | 回到頁首

透過帕洛奧圖 GlobalProtect 的過度上傳

說明: 此演算法透過 Palo Alto VPN 解決方案偵測每個用戶帳號異常高的上傳量。 模型是根據過去 14 天的 VPN 日誌訓練的。 這表示過去一天上傳量異常高。

屬性 值
異常類型: 可自訂的機器學習
資料來源: CommonSecurityLog(PAN VPN)
MITRE ATT&CK 戰術: 外流
MITRE ATT&CK 技巧: T1030 - 資料傳輸大小限制
T1041 - 經由 C2 通道的外洩
T1011 - 透過其他網路媒介的外洩
T1567 - 透過網路服務進行外洩
T1029 - 預定轉運
T1537 - 將資料轉移到雲端帳戶

返回機器學習異常列表 | 回到頁首

潛在的網域產生演算法 (DGA) 於次階 DNS 網域上

說明: 這個機器學習模型 (會顯示出 DNS 日誌最後一天中,) 的次級網域,以及第三層以上的網域名稱。 它們可能是 DGA) (域生成演算法的輸出。 異常現象適用於解析為 IPv4 和 IPv6 位址的 DNS 紀錄。

屬性 值
異常類型: 可自訂的機器學習
資料來源: DNS 事件
MITRE ATT&CK 戰術: 指揮與控制
MITRE ATT&CK 技巧: T1568 - 動態解析度

返回機器學習異常列表 | 回到頁首

來自非 AWS 來源 IP 位址的 AWS API 呼叫數量異常可疑

說明: 此演算法在過去一天內,偵測到每個使用者帳號、每個工作空間中來自 AWS 來源 IP 範圍外的來源 IP 位址異常大量的 AWS API 呼叫。 該模型是根據過去 21 天 AWS CloudTrail 日誌事件,依來源 IP 位址訓練的。 此行為可能表示用戶帳號遭入侵。

屬性 值
異常類型: 可自訂的機器學習
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

AWS從使用者帳號撰寫API呼叫的可疑數量

說明: 此演算法在過去一天內偵測到每個使用者帳號異常大量的 AWS 寫入 API 呼叫。 該模型是根據使用者帳號過去 21 天的 AWS CloudTrail 日誌事件訓練的。 此行為可能表示帳號遭到入侵。

屬性 值
異常類型: 可自訂的機器學習
資料來源: AWS CloudTrail 日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

電腦登入數量異常多

說明: 此演算法在過去一天內,每台電腦偵測到異常高的成功登入 (安全事件ID 4624) 。 該模型是根據過去 21 天的 Windows 安全性事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

有大量可疑的登入紀錄,且令牌高漲

說明: 此演算法在過去一天內偵測到異常高 (安全事件ID 4624) 的成功登入次數,且每台電腦擁有管理員權限。 該模型是根據過去 21 天的 Windows 安全性事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

使用者帳號登入數量異常

說明: 此演算法在過去一天內,每位使用者帳號偵測到異常高的成功登入 (安全事件ID 4624) 。 該模型是根據過去 21 天的 Windows 安全性事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

依登入類型對使用者帳號的可疑登入量

說明: 此演算法在過去一天內,能偵測到不同登入類型 (每位使用者帳號安全事件ID 4624) 的成功登入數量異常高。 該模型是根據過去 21 天的 Windows 安全性事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

使用提升代幣登入用戶帳號的可疑數量

說明: 此演算法在過去一天內,能偵測到 (安全事件ID 4624) ,且每個使用者帳號擁有管理員權限的成功登入數量異常多。 該模型是根據過去 21 天的 Windows 安全性事件日誌進行訓練的。

屬性 值
異常類型: 可自訂的機器學習
資料來源: Windows 安全性日誌
MITRE ATT&CK 戰術: 初次存取
MITRE ATT&CK 技巧: T1078 - 有效帳號

返回機器學習異常列表 | 回到頁首

後續步驟