Включение аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel

Аналитика поведения пользователей и сущностей (UEBA) в Microsoft Sentinel анализирует журналы и оповещения из подключенных источников данных для создания базовых профилей поведения сущностей организации, таких как пользователи, узлы, IP-адреса и приложения. Используя машинное обучение, UEBA определяет аномальные действия, которые могут указывать на скомпрометированный ресурс.

Вы можете включить UEBA и настроить источники данных непосредственно на вкладке UEBA. См. раздел Access UEBA на вкладке UEBA.

В этой статье объясняется, как включить UEBA и настроить источники данных из параметров рабочей области Microsoft Sentinel и из поддерживаемых соединителей данных. Перед началом ознакомьтесь с разделом Prerequisites на наличие необходимых ролей и разрешений.

Дополнительные сведения о UEBA см. в статье Определение угроз с помощью аналитики поведения сущностей.

Примечание.

Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Предварительные условия

Чтобы включить или отключить аналитику поведения пользователей и сущностей (UEBA) (эти предварительные требования не требуются для использования UEBA):

  • Вашему пользователю должна быть назначена роль Microsoft Entra ID Security Administrator в вашем клиенте или предоставлены эквивалентные разрешения.

  • Пользователю необходимо назначить по крайней мере одну из следующих ролей Azure (Azure RBAC):

    • Владелец на уровне группы ресурсов или выше.
    • Участник на уровне группы ресурсов или выше.
    • (Минимально необходимые привилегии) Microsoft Sentinel Contributor на уровне рабочей области или выше и Log Analytics Contributor на уровне группы ресурсов или выше.
  • К рабочей области не должна применяться блокировка ресурсов Azure. Дополнительные сведения см. в разделе Блокировка ресурсов Azure.

Примечание.

  • Для добавления функций UEBA в Microsoft Sentinel не требуется специальная лицензия, и за ее использование не взимается дополнительная плата.
  • Однако, так как UEBA создает новые данные и сохраняет их в новых таблицах, создаваемых UEBA в рабочей области Log Analytics, взимается дополнительная плата за хранение данных .

Доступ к UEBA с вкладки UEBA

Чтобы открыть страницу конфигурации поведения сущностей , выполните следующие действия.

  1. В меню навигации на портале Microsoft Defender выберитеПараметры>системы>Microsoft Sentinel.
  2. Выберите вкладку UEBA .

Снимок экрана: вкладка UEBA.

Настройка UEBA

Чтобы настроить UEBA на странице конфигурации поведения сущностей , выполните следующие действия.

  1. На странице Конфигурация поведения сущностей включите параметр Включить функцию UEBA.

    Снимок экрана: параметры конфигурации UEBA.

  2. Выберите службы каталогов, из которых необходимо синхронизировать сущности пользователей с Microsoft Sentinel.

    • Active Directory в локальной среде
    • Microsoft Entra ID

    Чтобы синхронизировать пользовательские сущности из локальной службы Active Directory, необходимо подключить арендатор Azure к Microsoft Defender для удостоверений (автономно или в составе Microsoft Defender XDR), а на контроллере домена Active Directory должен быть установлен датчик MDI. Дополнительные сведения см. в разделе предварительные требования Microsoft Defender для удостоверений.

  3. Выберите Подключить все источники данных , чтобы подключить все соответствующие источники данных, или выберите конкретные источники данных из списка.

    Эти источники данных можно включить только на порталах Defender и Azure:

    • Журнал входа
    • Журналы аудита
    • Действия Azure
    • События безопасности

    Эти источники данных можно включить только на портале Defender:

    • Журналы входа для управляемой идентичности AAD (Microsoft Entra ID)
    • Журналы входа субъекта-службы AAD (Microsoft Entra ID)
    • AWS CloudTrail
    • Amazon GuardDuty
    • CommonSecurityLog для поддерживаемых мероприятий Check Point, Fortinet и Zscaler
    • События входа устройства в систему
    • Okta CL
    • Журналы аудита GCP

    UEBA анализирует идентификационные сигналы и поддерживаемые сетевые и облачные сигналы. Для достоверного списка источников, обязательных таблиц, поддерживаемых логов поставщиков и требований к полям см. ссылку Microsoft Sentinel UEBA. Для подробностей аномалий см. аномалии UEBA.

    Примечание.

    После включения UEBA можно включить поддерживаемые источники данных для UEBA непосредственно на панели соединителя данных или на странице «Параметры» портала Defender.

  4. Нажмите Подключиться.

  5. Включите обнаружение аномалий в рабочей области Microsoft Sentinel:

    1. В меню навигации в портале Microsoft Defender выберите Настройки>Microsoft Sentinel>Рабочие области SIEM.
    2. Выберите рабочую область, которую нужно настроить.
    3. На странице конфигурации рабочей области выберите Аномалии и установите переключатель Обнаружение аномалий.

    Данные о расследовании и охоте UEBA доступны в таблицах, таких BehaviorAnalytics как и BehaviorInfo. Для таблицных схем и рекомендаций по использованию см. Microsoft Sentinel UEBA reference and Translate сырые журналы безопасности в поведенческие инсайты с использованием поведения UEBA.

Установка решения UEBA Essentials (необязательно)

Решение UEBA Essentials — это коллекция десятков предварительно созданных запросов на охоту, курируемых и обслуживаемых экспертами майкрософт по безопасности. Решение включает запросы обнаружения аномалий в нескольких облаках в Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) и Okta.

Установите решение, чтобы быстро приступить к поиску угроз и исследованиям с помощью данных UEBA, а не создавать эти возможности обнаружения с нуля.

Дополнительные сведения см. в статье Установка или обновление решений Microsoft Sentinel.

Включите уровень поведения UEBA

Слой поведения UEBA генерирует обогащённые сводки активности, наблюдаемой в нескольких источниках данных. В отличие от оповещений или аномалий, поведение не обязательно указывает на риск. Они создают уровень абстракции, который оптимизирует ваши данные для расследований, поиска и обнаружения, улучшая ясность, контекст и корреляцию. Записи поведения также могут включать инсайты об аномалиях и контекстное обогащение, связанные с деятельностью.

Дополнительные сведения о уровне поведения UEBA и его включении см. в статье Включение уровня поведения UEBA в Microsoft Sentinel.