Преобразование необработанных журналов безопасности в аналитику поведения с помощью поведения UEBA в Microsoft Sentinel

Поведенческий уровень аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel агрегирует и обобщает большие объемы необработанных журналов событий, преобразуя их в понятные, описанные простым языком модели действий, связанных с безопасностью, и структурированно показывая, «кто что сделал и по отношению к кому».

В отличие от оповещений или аномалий, поведение не обязательно указывает на риск. Они создают уровень абстракции, который оптимизирует данные для исследований, охоты и обнаружения путем улучшения:

  • Эффективность. Сократите время исследования путем сшивание связанных событий в целостные истории.
  • Clarity: Преобразование зашумлённых низкоуровневых журналов в понятные сводки.
  • Контекст: Добавьте сопоставление с MITRE ATT&CK и роли сущностей для мгновенного повышения релевантности в контексте безопасности.
  • Согласованность. Предоставление единой схемы для различных источников журналов.

Уровень поведенческого анализа UEBA позволяет ускорить обнаружение угроз, расследование и реагирование в рамках ваших операций безопасности, не требуя глубокого знакомства с каждым источником журналов.

В этом разделе объясняется, как работает слой поведения UEBA, как включить слой поведения и как использовать эти поведения для улучшения операций безопасности.

Просмотрите вебинар поведения UEBA , чтобы просмотреть полный обзор и демонстрацию уровня поведения UEBA.

Принцип работы слоя поведения UEBA

Поведение является частью возможностей аналитики поведения пользователей и сущностей (UEBA) Microsoft Sentinel, предоставляя нормализованные контекстуализированные сводки действий, которые дополняют обнаружение аномалий и обогащают исследования.

Сравнение поведения, аномалий и оповещений

В следующей таблице показано, как поведение отличается от аномалий и оповещений:

Возможность Что он представляет Назначение
Аномалии Паттерны, отклоняющиеся от установленных базовых уровней Выделение необычных или подозрительных действий
Оповещения Сигнал о потенциальной проблеме безопасности, требующей внимания Активация рабочих процессов реагирования на инциденты
Behaviors Нейтральные структурированные сводки активности — нормальной или аномальной — на основе временных окон или триггеров, дополненные соответствиями с MITRE ATT&CK и ролями сущностей Обеспечение контекста и ясности для исследований, охоты и обнаружения

Microsoft Sentinel также может напрямую добавлять данные об аномалиях в записи поведения, включая первую появление активности, необычно высокий объём поведения, необычные значения и совпадения разведки угроз. Для получения дополнительной информации см. раздел «Исследовать аномалии поведения UEBA».

Типы и записи поведения

При включении уровня поведения UEBA Microsoft Sentinel обрабатывает поддерживаемые журналы безопасности, собранные в рабочей области Sentinel практически в реальном времени, и суммирует два типа шаблонов поведения:

Тип поведения Описание Примеры Вариант применения
Агрегированное поведение Выявляйте паттерны по объёму, собирая связанные события в рамках временных окон
  • Пользователь обращается к 50+ ресурсам за 1 час
  • Попытки входа с более 10 различных IP-адресов
Преобразуйте журналы большого объема в полезные сведения о безопасности. Этот тип поведения отлично подходит для выявления необычных уровней активности.
Последовательное поведение Определение многоэтапных шаблонов или сложных цепочек атак, которые не очевидны при просмотре отдельных событий Ключ доступа, созданный >, использован с нового IP-адреса > для привилегированных вызовов API Обнаружение сложных последовательностей атак и многоэтапных угроз.

Слой поведения UEBA суммирует поведение с индивидуальными временными интервалами, специфичными для логики каждого поведения, создавая записи поведения сразу после того, как слой поведения UEBA выявляет закономерности или закрываются временные окна.

Каждая запись о поведении включает:

  • Простое контекстное описание: объяснение того, что произошло на естественном языке, в терминах, связанных с безопасностью, например, кто и кемчто сделал и почему это важно.
  • Единая схема и ссылки на базовые необработанные журналы. Во всех вариантах поведения используется согласованная структура данных для разных продуктов и типов журналов, поэтому аналитикам не нужно переводить различные форматы журналов или объединять большие объемы таблиц.
  • Сопоставление с MITRE ATT&CK: Каждое поведение помечено соответствующими тактиками и техниками MITRE, что позволяет сразу увидеть контекст в соответствии с отраслевым стандартом. Вы видите не только то, что произошло, но и то, как это вписывается в платформу атаки или временная шкала.
  • Сопоставление связей сущностей. Каждое поведение определяет задействованные сущности (пользователи, узлы, IP-адреса) и их роли (субъект, целевой объект или другие).

Уровень абстракции поведения

Следующая диаграмма потоков данных показывает, как слой поведения UEBA преобразует сырые логи в структурированные записи поведения, улучшающие операции безопасности:

Схема, показывающая, как уровень поведения UEBA преобразует необработанные журналы в структурированные записи поведения, которые повышают эффективность операций безопасности.

Хранилище поведения и таблицы поведения

Уровень поведения UEBA хранит записи о поведении в таблицах двух типов:

  • Таблица сведений о поведении , содержащая заголовок поведения, описание, сопоставления MITRE, категории и ссылки на необработанные журналы;
  • Таблица сущностей, связанных с поведением , в которой перечислены все сущности, участвующие в поведении и их ролях.

Таблицы сущностей, связанных с поведением, легко интегрируются с существующими рабочими процессами для правил обнаружения, расследований и анализа инцидентов. Они обрабатывают все типы действий безопасности, а не только подозрительные события, и обеспечивают полную видимость как нормальных, так и аномальных шаблонов поведения.

Сведения об использовании таблиц поведения см. в разделе Рекомендации и советы по устранению неполадок при поведении запросов.

Важно!

Генеративный ИИ позволяет уровню поведения UEBA создавать и масштабировать аналитические сведения, которые он предоставляет. Корпорация Майкрософт разработала функцию поведения, основанную на принципах конфиденциальности и ответственного ИИ , чтобы обеспечить прозрачность и объяснимость. Модели поведения не создают новых рисков в области соответствия требованиям и не привносят непрозрачных аналитических механизмов типа «черного ящика» в вашу SOC. Дополнительные сведения о применении ИИ в этой функции и подходе Корпорации Майкрософт к ответственному ИИ см. в статье Вопросы и ответы об ответственном ИИ для уровня поведения Microsoft UEBA.

Сценарии использования и примеры

В следующих примерах показано, как аналитики, охотники и инженеры обнаружения могут использовать поведение во время исследований, охоты и создания оповещений.

Исследование и обогащение инцидентов

Поведение дает аналитикам SOC немедленную ясность о том, что произошло вокруг оповещения, без переключения между несколькими необработанными таблицами журналов.

  • Рабочий процесс без поведения: Аналитикам часто приходится восстанавливать временные шкалы вручную, запрашивая таблицы для конкретных событий и сшивая результаты вместе.

    Пример. Оповещение срабатывает при подозрительной активности AWS. Аналитик выполняет запрос к таблице AWSCloudTrail, а затем переключается на данные брандмауэра, чтобы понять, что делал пользователь или хост. Это требует знания каждой схемы и замедляет первичный анализ.

  • Рабочий процесс с поведением: Уровень поведения UEBA автоматически объединяет связанные события в записи поведения, которые можно присоединить к инциденту или запросить по запросу.

    Примере: Оповещение указывает на возможную кражу учетных данных. BehaviorInfo В таблице аналитик видит поведение подозрительного массового доступа к секретам через AWS IAM от User123, сопоставленное с методом MITRE T1552 (незащищенные учетные данные). Уровень поведения UEBA создал это поведение путем объединения 20 записей журнала AWS. Аналитик сразу понимает, что User123 получил доступ ко многим секретам — это важный контекст для эскалации инцидента — без необходимости вручную просматривать все 20 записей журнала.

Охота на угрозы

Поведение позволяет охотникам выполнять поиск по TTP и сводкам действий, а не создавать сложные соединения или нормализовать необработанные журналы самостоятельно.

  • Рабочий процесс без поведенческого анализа: Для поиска угроз требуются сложные запросы KQL, соединения таблиц и понимание формата каждого источника данных. Важные действия могут быть скрыты в больших наборах данных с небольшим встроенным контекстом безопасности.

    Примере: Поиск признаков рекогносцировки может потребовать отдельной AWSCloudTrail проверки событий и определенных шаблонов подключения к брандмауэру. Контекст существует в основном в инцидентах и оповещениях, что затрудняет упреждающее поиск.

  • Рабочий процесс с поведением: Поведение нормализуется, дополняется и сопоставляется с тактиками и методами MITRE. Охотники могут искать значимые шаблоны без зависимости от схемы каждого источника.

    Охотник может фильтровать таблицу BehaviorInfo по тактике (Categories), методу, заголовку или сущности. Например, вы можете:

    BehaviorInfo 
    | where Categories has "Discovery" 
    | summarize count() by Title 
    

    Охотники также могут:

    • Определите редкие варианты поведения с помощью count distinct поля Title .
    • Изучите интересный тип поведения, определите задействованные сущности и изучите дальнейшие исследования.
    • Перейдите к необработанным журналам с помощью столбцов BehaviorId и AdditionalFields, которые часто ссылаются на исходные необработанные журналы.

    Примере: Охотник ищет скрытые запросы доступа к учетным данным для поведения с "перечислением учетных данных" в столбце Title . В результатах отображаются несколько записей "Попытка выгрузки учетных данных из Vault пользователем AdminJoe" (на основе журналов CyberArk). Хотя оповещения не сработали, такое поведение нетипично для AdminJoe и требует дальнейшего расследования — того, что сложно выявить в объёмных журналах аудита Vault.

    Охотники также могут охотиться:

    • Тактика MITRE:

      // Find behaviors by MITRE tactic
      BehaviorInfo
      | where Categories == "Lateral Movement"
      
    • Техника:

      // Find behaviors by MITRE technique
      BehaviorInfo
      | where AttackTechniques has "T1078" // Valid Accounts
      | extend AF = parse_json(AdditionalFields)
      | extend TableName = tostring(AF.TableName)
      | project TimeGenerated, Title, Description, TableName
      
    • Конкретный пользователь — объедините записи о поведении с данными сущности, чтобы перечислить поведение конкретного пользователя за последние 7 дней, показывая временную метку, заголовок, описание и категорию каждого поведения:

      // Find all behaviors for a specific user over last 7 days
      BehaviorInfo
      | join kind=inner BehaviorEntities on BehaviorId
      | where TimeGenerated >= ago(7d)
      | where EntityType == "User" and AccountUpn == "user@domain.com"
      | project TimeGenerated, Title, Description, Categories
      | order by TimeGenerated desc
      
    • Редкие варианты поведения (потенциальные аномалии):

      // Find rare behaviors (potential anomalies)
      BehaviorInfo
      | where TimeGenerated >= ago(30d)
      | summarize Count=count() by Title
      | where Count < 5 // Behaviors seen less than 5 times
      | order by Count asc
      

Оповещения и автоматизация

Поведение упрощает логику правил, предоставляя нормализованные высококачественные сигналы со встроенным контекстом и предоставляя новые возможности корреляции.

  • Рабочий процесс без поведения: Правила корреляции между источниками сложны, так как каждый формат журнала отличается. Правила часто требуют:

    • Логика нормализации
    • Условия, относящиеся к схеме
    • Несколько отдельных правил
    • Зависимость от оповещений, а не необработанных действий

    Автоматизация также может запускаться слишком часто, если она управляется событиями низкого уровня.

  • Рабочий процесс с поведением: Поведение уже агрегирует связанные события и включает сопоставления MITRE, роли сущностей и согласованные схемы, чтобы инженеры обнаружения могли создавать более простые и четкие правила обнаружения.

    Примере: Чтобы оповещать о потенциальной последовательности компрометации ключа и эскалации привилегий, инженер обнаружения создает правило обнаружения с помощью следующей логики: "Оповещайте, если пользователь имеет поведение "Создание нового ключа доступа AWS", за которым следует поведение "Повышение привилегий в AWS" в течение 1 часа".

    Без поведенческого уровня UEBA этому правилу пришлось бы объединять необработанные события AWSCloudTrail и интерпретировать их в логике правила. При использовании behaviors всё просто, и изменения схемы логов не создают проблем, поскольку схема унифицирована.

    Поведение также выступает в качестве надежных триггеров для автоматизации. Вместо создания оповещений о действиях, не связанных с риском, используйте поведение для активации автоматизации, например для отправки сообщения электронной почты или инициирования проверки.

Поддерживаемые источники данных и поведение

Список поддерживаемых источников данных и поставщиков или служб, которые отправляют журналы в эти источники данных, постоянно развивается. Уровень поведенческой аналитики UEBA автоматически агрегирует аналитические данные для всех поддерживаемых поставщиков на основе собираемых вами журналов.

Уровень поведения UEBA в настоящее время сосредоточен на этих источниках данных сторонних корпораций, которым традиционно не хватает простого контекста поведения в Microsoft Sentinel:

Источник данных Поддерживаемые поставщики, службы и журналы Разъём Поддерживаемые варианты поведения
CommonSecurityLog1
  • Убежище Кибер-Ковчега
  • Угрозы Пало Альто
  • Fortinet
AWSCloudTrail
  • EC2
  • IAM
  • S3
  • EKS
  • Диспетчер секретов
GCPAuditLogs
  • журналы действий администраторов
  • Журналы доступа к данным
  • Доступ к журналам прозрачности

1CommonSecurityLog может содержать журналы от многих поставщиков. Уровень поведения UEBA создает поведение только для поддерживаемых поставщиков и типов журналов. Если таблица получает журналы от неподдерживаемого поставщика, вы не увидите никаких действий, даже если источник данных подключен.

Важно!

Необходимо включить каждый поддерживаемый источник данных для поведения отдельно от других возможностей UEBA. Например, если вы включили AWSCloudTrail для аналитики UEBA и аномалий, его по-прежнему необходимо включить отдельно для поведения.

Предварительные условия

Чтобы использовать уровень поведения UEBA, вам потребуется:

Необходимые разрешения

Чтобы включить и использовать уровень поведения UEBA, вам потребуются следующие разрешения:

Действие пользователя Необходимое разрешение
Включить функции поведения По крайней мере роль администратора безопасности в Microsoft Entra ID и роль участника Microsoft Sentinel в рабочей области Sentinel.
Таблицы поведения запросов
  • роль Читателя безопасности или роль Оператора безопасности в Microsoft Entra ID для выполнения запросов расширенного поиска на портале Defender.
  • Доступ на чтение к таблицам BehaviorInfo и BehaviorEntities в рабочей области Sentinel.
  • Доступ для чтения к исходным таблицам с возможностью детализации до сырых событий.

Дополнительные сведения об унифицированном RBAC на портале Defender см. в разделе Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC).

Включите уровень поведенческого анализа UEBA

Чтобы начать агрегирование поведения UEBA, подключите хотя бы один поддерживаемый источник данных. Уровень поведения UEBA агрегирует поведение только при подключении поддерживаемых источников данных и активной отправке журналов на уровень Аналитики.

Чтобы включить уровень поведения UEBA в рабочей области, выполните следующие действия:

  1. В портале Defender выберите Параметры > Microsoft Sentinel > UEBA.

  2. Выберите Новый! слой поведений.

  3. Включите слой «Включить поведения».

  4. Выберите Подключить все источники данных или выберите конкретные источники данных из списка.

    Если вы еще не подключили поддерживаемые источники данных к рабочей области Sentinel, выберите Перейти к центру содержимого, чтобы найти и подключить соответствующие соединители.

    Снимок экрана: страница уровня

  5. Нажмите Подключиться.

Важно!

В настоящее время вы можете включить функции только в одной рабочей области в вашем арендаторе.

Модель ценообразования

Использование слоя поведения UEBA приводит к следующим затратам:

  • Без дополнительных затрат на лицензию: Поведенческие модели входят в состав Microsoft Sentinel. Вам не требуется отдельный номер SKU, надстройка UEBA или дополнительное лицензирование. Если ваша рабочая область подключена к Sentinel и интегрирована с порталом Defender, вы можете использовать поведения без дополнительной оплаты за эту функцию.

  • Плата за прием данных журналов: Записи поведения хранятся в таблицах SentinelBehaviorInfo и SentinelBehaviorEntities в рабочей области Sentinel. Каждое поведение влияет на объем приема данных в рабочей области и оплачивается по существующей скорости приема Log Analytics/Sentinel. Поведения являются аддитивными — они не заменяют существующие необработанные логи.

Рекомендации и советы по устранению неполадок для выполнения запросов о поведении

В следующем руководстве объясняется, как запрашивать поведение с портала Defender и рабочей области Sentinel. Хотя схемы идентичны, область данных отличаются:

  • В портале Defender в таблицы поведения входят сведения о поведении UEBA и о поведении из подключенных служб Defender, таких как Microsoft Defender for Cloud Apps и Microsoft Defender для облака.
  • В рабочей области Sentinel таблицы с данными о поведении включают только данные UEBA о поведении, созданные на основе журналов, загруженных в эту конкретную рабочую область.

В следующей таблице перечислены таблицы поведения, используемые в каждой среде:

Среда Используемые таблицы Варианты использования
Портал Defender — расширенная охота BehaviorInfo
BehaviorEntities
Правила обнаружения, исследование инцидентов, поиск угроз на портале Defender
Рабочая область Sentinel SentinelBehaviorInfo
SentinelBehaviorEntities
книги Azure Monitor, мониторинг приема данных, запросы KQL в рабочей области Sentinel

Более практические примеры использования поведения см. в разделе Варианты использования и примеры.

Дополнительные сведения о язык запросов Kusto (KQL) см. в статье Общие сведения о языке запросов Kusto.

  • Фильтр для моделей поведения UEBA на портале Defender

    Таблицы BehaviorInfo и BehaviorEntities включают все данные о поведении UEBA, а также могут включать данные о поведении из служб Microsoft Defender.

    Чтобы отфильтровать варианты поведения из слоя поведений UEBA Microsoft Sentinel, используйте столбец ServiceSource. Например, вы можете:

    BehaviorInfo
    | where ServiceSource == "Microsoft Sentinel"
    

    Снимок экрана таблицы BehaviorInfo, отфильтрованной по столбцу ServiceSource со значением Microsoft Sentinel.

  • Переходите от поведенческих данных к необработанным журналам

    Используйте столбец AdditionalFields в BehaviorInfo, который содержит ссылки на исходные идентификаторы событий в поле SupportingEvidence.

    Снимок экрана: таблица BehaviorInfo со столбцом AdditionalFields со ссылками на идентификаторы событий и поле SupportingEvidence для необработанных запросов журнала.

    Выполните запрос по значению поля SupportingEvidence, чтобы найти исходные журналы, связанные с этим поведением.

    Снимок экрана с запросом по значению поля SupportingEvidence и результатами запроса, в которых показаны необработанные журналы, приведшие к обнаружению поведения.

  • Объединить BehaviorInfo и BehaviorEntities

    BehaviorId Используйте поле для соединения BehaviorInfo с BehaviorEntities.

    Следующий запрос объединяется BehaviorInfoBehaviorEntities с , чтобы обогатить записи поведения за последний день соответствующими деталями сущности, чтобы вы могли видеть каждое поведение вместе с пользователями, хостами или IP-адресами, вовлечёнными в расследование:

    BehaviorInfo
    | join kind=inner BehaviorEntities on BehaviorId
    | where TimeGenerated >= ago(1d)
    | project TimeGenerated, Title, Description, EntityType, EntityRole, AccountUpn
    

    Это позволяет получить каждое поведение и каждую сущность, задействованную в нем. Идентифицирующие AccountUpn данные для сущности содержатся в BehaviorEntities, в то время как BehaviorInfo в тексте может ссылаться на "Пользователь" или "Узел".

  • Прием данных о поведении для мониторинга

    Чтобы отслеживать прием данных о поведении, запросите в Usage таблице записи, связанные с SentinelBehaviorInfo и SentinelBehaviorEntities.

  • Создавайте средства автоматизации, рабочие книги и правила обнаружения на основе шаблонов поведения

    • Используйте таблицу BehaviorInfo как источник данных для правил обнаружения или сценариев автоматизации на портале Defender. Например, создайте запланированное правило запроса, которое активируется при появлении определенного поведения.
    • Для книг Azure Monitor и любых артефактов, созданных непосредственно в рабочей области Sentinel, обязательно запрашивайте таблицы SentinelBehaviorInfo и SentinelBehaviorEntities в рабочей области Sentinel.

Устранение неполадок

Используйте следующие советы для устранения распространенных проблем с поведением UEBA.

  • Если поведение не создается: убедитесь, что поддерживаемые источники данных активно отправляют журналы на уровень Аналитики, убедитесь, что переключатель источника данных включен, и подождите 15–30 минут после включения.
  • Я вижу меньше поведений, чем ожидалось: наш охват поддерживаемых типов поведения является частичным и растет. Дополнительные сведения см. в разделе Поддерживаемые источники данных и поведение. Уровень поведения UEBA также может не обнаружить шаблон поведения, если экземпляров определенного типа поведения очень мало.
  • Количество действий. Одно поведение может представлять десятки или сотни необработанных событий. Это позволяет снизить уровень шума.

Ограничения

Эти ограничения в настоящее время применяются к уровню поведения UEBA:

  • Вы можете включить поведение в одной рабочей области Sentinel для каждого клиента.
  • Уровень поведения UEBA создает поведение для ограниченного набора поддерживаемых источников данных, а также поставщиков или служб.
  • Уровень поведения UEBA в настоящее время не фиксирует все возможные действия или методы атаки, даже для поддерживаемых источников. Некоторые события могут не вызывать соответствующее поведение. Не предполагайте, что отсутствие поведения означает отсутствие действий. Всегда просматривайте необработанные журналы, если вы подозреваете, что что-то может отсутствовать.
  • Поведение направлено на снижение шума путем агрегирования и последовательности событий, но вы по-прежнему можете увидеть слишком много записей о поведении. Мы приветствуем ваши отзывы о конкретных типах поведения, которые помогут улучшить охват и релевантность.
  • Поведение не является оповещениями или аномалиями. Это нейтральные наблюдения, не классифицируемые как вредоносные или доброкачественные. Наличие поведения означает "это произошло", а не "это угроза". Обнаружение аномалий в UEBA по-прежнему остается отдельной функцией. Используйте суждения или комбинируйте поведение с данными аномалий UEBA для выявления заслуживающих внимания закономерностей.