Сценарии, обнаруженные подсистемой Microsoft Sentinel Fusion

В этом документе перечислены типы многоэтапных атак на основе сценария, сгруппированных по классификации угроз, которые Microsoft Sentinel обнаружить с помощью подсистемы корреляции Fusion.

Так как Fusion сопоставляет несколько сигналов от различных продуктов для обнаружения расширенных многоэтапных атак, успешные обнаружения Fusion отображаются как инциденты Fusion на странице инцидентов Microsoft Sentinel, а не в виде оповещений, и хранятся в таблице Инциденты в журналах, а не в таблице SecurityAlerts.

Чтобы включить эти сценарии обнаружения атак на основе Fusion, все перечисленные источники данных должны приниматься в рабочую область Log Analytics. Для сценариев с правилами аналитики по расписанию следуйте инструкциям в разделе Настройка правил аналитики по расписанию для обнаружения Fusion.

Примечание.

Некоторые из этих сценариев доступны в предварительной версии. Они будут указаны так.

Злоупотребление вычислительными ресурсами

Несколько действий по созданию виртуальных машин после подозрительного Microsoft Entra входа

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), перехват ресурсов (T1496)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что в одном сеансе после подозрительного входа в учетную запись Microsoft Entra было создано аномальное количество виртуальных машин. Этот тип оповещения с высокой степенью достоверности указывает на то, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для создания новых виртуальных машин для несанкционированных целей, таких как выполнение операций интеллектуального анализа данных. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о действиях создания нескольких виртуальных машин.

  • Невозможное перемещение в нетипичное расположение, ведущее к нескольким действиям по созданию виртуальных машин

  • Событие входа из незнакомого расположения, ведущее к нескольким действиям по созданию виртуальной машины

  • Событие входа с зараженного устройства, приводящее к нескольким действиям по созданию виртуальной машины

  • Событие входа с анонимного IP-адреса, ведущее к нескольким действиям по созданию виртуальной машины

  • Событие входа от пользователя с утечкой учетных данных, что приводит к нескольким действиям по созданию виртуальной машины

Доступ к учетным данным

(Новая классификация угроз)

Сброс нескольких паролей пользователем после подозрительного входа

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, доступ к учетным данным

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), метод подбора (T1110)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что пользователь сбрасывает несколько паролей после подозрительного входа в учетную запись Microsoft Entra. Это свидетельствует о том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для выполнения нескольких сбросов паролей, чтобы получить доступ к нескольким системам и ресурсам. Манипуляция с учетной записью (включая сброс пароля) может помочь злоумышленникам поддерживать доступ к учетным данным и определенным уровням разрешений в среде. Ниже приведены изменения подозрительных Microsoft Entra оповещений о входе с несколькими оповещениями о сбросе паролей:

  • Невозможное перемещение в нетипичное расположение, ведущее к сбросу нескольких паролей

  • Событие входа из незнакомого расположения, ведущее к сбросу нескольких паролей

  • Событие входа с зараженного устройства, приводящее к сбросу нескольких паролей

  • Событие входа с анонимного IP-адреса, которое приводит к сбросу нескольких паролей

  • Событие входа от пользователя с утечкой учетных данных, приводящее к сбросу нескольких паролей

Подозрительный вход совпадает с успешным входом в Palo Alto VPN по IP-адресу с несколькими неудачными Microsoft Entra входами

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, доступ к учетным данным

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), метод подбора (T1110)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что подозрительный вход в учетную запись Microsoft Entra совпал с успешным входом через VPN Palo Alto с IP-адреса, с которого несколько неудачных Microsoft Entra вход произошел за аналогичный период времени. Хотя это и не свидетельствует о многоэтапной атаке, корреляция этих двух оповещений с низкой точностью приводит к инциденту с высокой точностью, предполагающим вредоносный первоначальный доступ к сети организации. Кроме того, это может быть признаком того, что злоумышленник пытается использовать методы подбора для получения доступа к учетной записи Microsoft Entra. Ниже приведены перестановки оповещений о подозрительном Microsoft Entra входа с оповещениями "IP-адрес с несколькими неудачными Microsoft Entra входа в Palo Alto VPN".

  • Невозможное перемещение в нетипичное расположение, совпадающее с IP-адресом с несколькими неудачными Microsoft Entra входа успешно входит в PALo Alto VPN

  • Событие входа из незнакомого расположения совпадает с IP-адресом с несколькими неудачными Microsoft Entra входа успешно входит в VPN Palo Alto

  • Событие входа с зараженного устройства, совпадающего с IP-адресом с несколькими неудачными Microsoft Entra входа успешно входит в Palo Alto VPN

  • Событие входа с анонимного IP-адреса, совпадающего с IP-адресом с несколькими неудачными Microsoft Entra входа успешно входит в Palo Alto VPN

  • Событие входа от пользователя с утечкой учетных данных, совпадающего с IP-адресом с несколькими неудачными Microsoft Entra входа успешно входит в VPN Palo Alto

Сбор учетных данных

(Новая классификация угроз)

Вредоносное средство кражи учетных данных после подозрительного входа

Тактика MITRE ATT&CK: Начальный доступ, доступ к учетным данным

Методы MITRE ATT&CK: Действительная учетная запись (T1078), дамп учетных данных ОС (T1003)

Источники соединителя данных: защита Microsoft Entra ID, Microsoft Defender для конечной точки

Описание: Инциденты Fusion этого типа указывают на то, что известное средство кражи учетных данных было выполнено после подозрительного Microsoft Entra входа. Это свидетельствует о том, что учетная запись пользователя, указанная в описании оповещения, была скомпрометирована и, возможно, успешно использовала средство , например Mimikatz , для сбора учетных данных, таких как ключи, пароли в виде обычного текста и (или) хэши паролей из системы. Собранные учетные данные могут позволить злоумышленнику получить доступ к конфиденциальным данным, повысить привилегии и (или) перемещаться по сети в боковом режиме. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о вредоносном средстве кражи учетных данных:

  • Невозможное перемещение в нетипичные расположения, что приводит к вредоносному инструменту кражи учетных данных

  • Событие входа из незнакомого расположения приводит к вредоносному краже учетных данных.

  • Событие входа с зараженного устройства, которое приводит к вредоносному краже учетных данных

  • Событие входа с анонимного IP-адреса, приводящее к вредоносной краже учетных данных.

  • Событие входа от пользователя с утечкой учетных данных, что приводит к вредоносному краже учетных данных.

Подозрительное действие кражи учетных данных после подозрительного входа

Тактика MITRE ATT&CK: Начальный доступ, доступ к учетным данным

Методы MITRE ATT&CK: Действительная учетная запись (T1078), учетные данные из хранилищ паролей (T1555), дамп учетных данных ОС (T1003)

Источники соединителя данных: защита Microsoft Entra ID, Microsoft Defender для конечной точки

Описание: Инциденты Fusion этого типа указывают на то, что действия, связанные с шаблонами кражи учетных данных, произошли после подозрительного Microsoft Entra входа. Это свидетельствует о том, что учетная запись пользователя, указанная в описании оповещения, была скомпрометирована и использована для кражи учетных данных, таких как ключи, пароли в виде обычного текста, хэши паролей и т. д. Украденные учетные данные могут позволить злоумышленнику получить доступ к конфиденциальным данным, повысить привилегии и (или) перемещаться по сети в боковом режиме. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о краже учетных данных:

  • Невозможное перемещение в нетипичные места, что приводит к предполагаемой краже учетных данных

  • Событие входа из незнакомого расположения, ведущее к предполагаемой краже учетных данных

  • Событие входа с зараженного устройства, ведущее к предполагаемой краже учетных данных

  • Событие входа с анонимного IP-адреса, ведущее к предполагаемой краже учетных данных

  • Событие входа от пользователя с утечкой учетных данных приводит к предполагаемой краже учетных данных

Майнинг шифрования

(Новая классификация угроз)

Действия по интеллектуальному анализу шифрования после подозрительного входа

Тактика MITRE ATT&CK: Начальный доступ, доступ к учетным данным

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), перехват ресурсов (T1496)

Источники соединителя данных: защита Microsoft Entra ID, Microsoft Defender для облака

Описание: Инциденты Fusion этого типа указывают на активность майнинга криптовалют, связанную с подозрительным вхолением в учетную запись Microsoft Entra. Это свидетельствует о том, что учетная запись пользователя, указанная в описании оповещения, была скомпрометирована и использовалась для захвата ресурсов в вашей среде для добычи криптовалют. Это может привести к нехватке вычислительных ресурсов и (или) к значительному большему, чем ожидалось, счета за использование облака. Ниже приведены перестановки оповещений о подозрительных Microsoft Entra входа с оповещением о действиях интеллектуального анализа данных:

  • Невозможное путешествие в нетипичные места, что приводит к активности крипто-майнинга

  • Событие входа из незнакомого расположения, ведущее к активности по майнингу шифрования

  • Событие входа с зараженного устройства, ведущее к активности майнинга шифрования

  • Событие входа с анонимного IP-адреса, ведущее к активности майнинга шифрования

  • Событие входа от пользователя с утечкой учетных данных, что приводит к активности майнинга шифрования

Уничтожение данных

Массовое удаление файлов после подозрительного Microsoft Entra входа

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Действительная учетная запись (T1078), уничтожение данных (T1485)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что после подозрительного входа в учетную запись Microsoft Entra было удалено аномальное количество уникальных файлов. Эти данные свидетельствуют о том, что учетная запись, указанная в описании инцидента Fusion, могла быть скомпрометирована и использовалась для уничтожения данных в злонамеренных целях. Ниже перечислены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о массовом удалении файлов:

  • Невозможное перемещение в нетипичное расположение, ведущее к массовому удалению файлов

  • Событие входа из незнакомого расположения, ведущее к массовому удалению файлов

  • Событие входа с зараженного устройства, приводящее к массовому удалению файлов

  • Событие входа с анонимного IP-адреса, которое приводит к массовому удалению файлов

  • Событие входа от пользователя с утечкой учетных данных приводит к массовому удалению файлов

Массовое удаление файлов после успешного входа Microsoft Entra с IP-адреса, заблокированного брандмауэром Cisco (модуль)

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Действительная учетная запись (T1078), уничтожение данных (T1485)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты Fusion этого типа указывают на то, что после успешного Microsoft Entra входа было удалено аномальное количество уникальных файлов, несмотря на то, что IP-адрес пользователя заблокирован брандмауэром Cisco (модуль). Это свидетельствует о том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для уничтожения данных в злонамеренных целях. Так как IP-адрес был заблокирован брандмауэром, вход в этот же IP-адрес в Microsoft Entra ID может быть подозрительным и может указывать на компрометацию учетных данных для учетной записи пользователя.

Массовое удаление файлов после успешного входа в Palo Alto VPN по IP-адресу с несколькими неудачными Microsoft Entra входа

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, доступ к учетным данным, влияние

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), метод подбора (T1110), уничтожение данных (T1485)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты Fusion этого типа указывают на то, что аномальное количество уникальных файлов было удалено пользователем, который успешно выполнил вход через VPN Palo Alto с IP-адреса, с которого за аналогичный период времени произошло несколько неудачных Microsoft Entra входа. Это свидетельствует о том, что учетная запись пользователя, указанная в инциденте Fusion, могла быть скомпрометирована с помощью методов подбора и использовалась для уничтожения данных в вредоносных целях.

Подозрительные действия по удалению электронной почты после подозрительного Microsoft Entra входа

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Действительная учетная запись (T1078), уничтожение данных (T1485)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что за один сеанс после подозрительного входа в учетную запись Microsoft Entra было удалено аномальное количество сообщений электронной почты. Эти данные свидетельствуют о том, что учетная запись, указанная в описании инцидента Fusion, могла быть скомпрометирована и использовалась для уничтожения данных в вредоносных целях, таких как причинение вреда организации или скрытие действий электронной почты, связанных со спамом. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о подозрительных действиях по удалению электронной почты:

  • Невозможное перемещение в нетипичное расположение, что приводит к подозрительному удалению электронной почты

  • Событие входа из незнакомого расположения приводит к подозрительным действиям по удалению электронной почты

  • Событие входа с зараженного устройства, которое приводит к подозрительному удалению электронной почты

  • Событие входа с анонимного IP-адреса приводит к подозрительному удалению электронной почты

  • Событие входа от пользователя с утечкой учетных данных приводит к подозрительному удалению электронной почты

Кража данных

Действия переадресации почты после новых действий учетной записи администратора, которые не были замечены в последнее время

Этот сценарий относится к двум классификациям угроз в этом списке: кража данных и вредоносные административные действия. Для ясности он отображается в обоих разделах.

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, сбор, кража

Методы MITRE ATT&CK: Действительная учетная запись (T1078), коллекция Email (T1114), кража через веб-службу (T1567)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты fusion этого типа указывают на то, что либо была создана новая учетная запись администратора Exchange, либо существующая учетная запись администратора Exchange впервые предприняла некоторые административные действия за последние две недели, а затем эта учетная запись выполнила некоторые действия по пересылке почты, которые являются необычными для учетной записи администратора. Эти данные свидетельствуют о том, что учетная запись пользователя, указанная в описании инцидента Fusion, была скомпрометирована или использована для кражи данных из сети вашей организации.

Массовое скачивание файла после подозрительного Microsoft Entra входа

Тактика MITRE ATT&CK: Начальный доступ, кража

Методы MITRE ATT&CK: Допустимая учетная запись (T1078)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что пользователь скачал аномальное количество файлов после подозрительного входа в учетную запись Microsoft Entra. Это указывает на высокую уверенность в том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для утечки данных из сети вашей организации. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о массовом скачивании файлов:

  • Невозможное перемещение в нетипичное место, ведущее к массовой загрузке файла

  • Событие входа из незнакомого расположения, ведущее к массовому скачиванию файла

  • Событие входа с зараженного устройства, приводящее к массовой загрузке файла

  • Событие входа с анонимного IP-адреса, которое приводит к массовой загрузке файлов

  • Событие входа от пользователя с утечкой учетных данных, что приводит к массовой загрузке файла

Массовое скачивание файла после успешного входа Microsoft Entra с IP-адреса, заблокированного брандмауэром Cisco (модуль)

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, кража

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), кража через веб-службу (T1567)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты Fusion этого типа указывают на то, что пользователь скачал аномальное количество файлов после успешного входа Microsoft Entra, несмотря на то, что IP-адрес пользователя заблокирован брандмауэром Cisco (модуль). Это может быть попытка злоумышленника получить данные из сети организации после компрометации учетной записи пользователя. Так как IP-адрес был заблокирован брандмауэром, вход в этот же IP-адрес в Microsoft Entra ID может быть подозрительным и может указывать на компрометацию учетных данных для учетной записи пользователя.

Массовое скачивание файла совпадает с операцией файла SharePoint с ранее невидимым IP-адресом

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Фильтрации

Методы MITRE ATT&CK: Exfiltration over Web Service (T1567), Data Transfer Size Limits (T1030)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты Fusion этого типа указывают на то, что пользователь, подключенный с ранее невидимого IP-адреса, скачал аномальное количество файлов. Хотя это и не свидетельствует о многоэтапной атаке, корреляция этих двух оповещений с низкой точностью приводит к инциденту с высокой точностью, предполагающему попытку злоумышленника получить данные из сети организации из возможной скомпрометированной учетной записи пользователя. В стабильных средах такие подключения с помощью ранее невиданных IP-адресов могут быть несанкционированными, особенно если это связано с пиками объема, которые могут быть связаны с крупномасштабной кражей документов.

Массовый общий доступ к файлам после подозрительного входа Microsoft Entra

Тактика MITRE ATT&CK: Начальный доступ, кража

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), кража через веб-службу (T1567)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что несколько файлов, превышающих определенное пороговое значение, были переданы другим пользователям после подозрительного входа в учетную запись Microsoft Entra. Это указывает на высокую уверенность в том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использована для кражи данных из сети вашей организации путем предоставления доступа к файлам, таким как документы, электронные таблицы и т. д., неавторизованным пользователям в вредоносных целях. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о массовом обмене файлами:

  • Невозможное перемещение в нетипичное место, что приводит к массовому обмену файлами

  • Событие входа из незнакомого расположения приводит к массовому обмену файлами

  • Событие входа с зараженного устройства, приводящее к массовому обмену файлами

  • Событие входа с анонимного IP-адреса, которое приводит к массовому обмену файлами

  • Событие входа от пользователя с утечкой учетных данных, что приводит к массовому обмену файлами

Несколько действий совместного доступа к отчетам Power BI после подозрительного Microsoft Entra входа

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, кража

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), кража через веб-службу (T1567)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что в одном сеансе после подозрительного входа в учетную запись Microsoft Entra было предоставлено аномальное количество отчетов Power BI. Это указывает на высокую уверенность в том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для кражи данных из сети вашей организации путем предоставления доступа к отчетам Power BI неавторизованным пользователям в злонамеренных целях. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с несколькими действиями совместного доступа к отчетам Power BI:

  • Невозможное перемещение в нетипичное расположение, ведущее к нескольким действиям по совместному использованию отчетов Power BI

  • Событие входа из незнакомого расположения, ведущее к нескольким действиям совместного доступа к отчетам Power BI

  • Событие входа с зараженного устройства, которое приводит к нескольким действиям совместного доступа к отчетам Power BI

  • Событие входа с анонимного IP-адреса, которое приводит к нескольким действиям совместного доступа к отчетам Power BI

  • Событие входа пользователя с утечкой учетных данных приводит к нескольким действиям совместного доступа к отчетам Power BI

Office 365 кражу почтового ящика после подозрительного входа в Microsoft Entra

Тактика MITRE ATT&CK: Начальный доступ, кража, коллекция

Методы MITRE ATT&CK: Действительная учетная запись (T1078), сбор электронной почты (T1114), автоматическая утечка (T1020)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что в почтовом ящике пользователя было установлено подозрительное правило переадресации папки "Входящие" после подозрительного входа в учетную запись Microsoft Entra. Это указывает на высокую уверенность в том, что учетная запись пользователя (указанная в описании инцидента Fusion) была скомпрометирована, и что она использовалась для эксфильтрации данных из сети вашей организации, включив правило переадресации почтовых ящиков без ведома пользователя. Ниже приведены перестановки оповещений о подозрительных Microsoft Entra входа с оповещением о краже почтового ящика Office 365:

  • Невозможное перемещение в нетипичное место, ведущее к краже почтового ящика Office 365

  • Событие входа из незнакомого расположения, ведущее к краже почтового ящика Office 365

  • Событие входа с зараженного устройства, приводящее к краже почтового ящика Office 365

  • Событие входа с анонимного IP-адреса, ведущее к краже почтового ящика Office 365

  • Событие входа от пользователя с утечкой учетных данных, что привело к краже почтового ящика Office 365

Операция с файлом SharePoint с ранее невидимым IP-адресом после обнаружения вредоносных программ

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Кража, уклонение от обороны

Методы MITRE ATT&CK: Ограничения размера передачи данных (T1030)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты Fusion этого типа указывают на то, что злоумышленник пытался эксфильтровать большие объемы данных, скачивая или предоставляя общий доступ через SharePoint с помощью вредоносных программ. В стабильных средах такие подключения с помощью ранее невиданных IP-адресов могут быть несанкционированными, особенно если это связано с пиками объема, которые могут быть связаны с крупномасштабной кражей документов.

Правила подозрительных операций с папкой "Входящие", заданные после подозрительного Microsoft Entra входа

Этот сценарий относится к двум классификациям угроз в этом списке: кража данных и боковое перемещение. Для ясности он отображается в обоих разделах.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, боковое смещение, кража

Методы MITRE ATT&CK: Действительная учетная запись (T1078), внутренний фишинг копья (T1534), автоматическая утечка данных (T1020)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что аномальные правила папки "Входящие" были установлены в папке "Входящие" пользователя после подозрительного входа в учетную запись Microsoft Entra. Это свидетельствует о том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для управления правилами папки "Входящие" пользователя в вредоносных целях, возможно, для кражи данных из сети организации. Кроме того, злоумышленник может попытаться создать фишинговые сообщения электронной почты из организации (минуя механизмы обнаружения фишинга, направленные на электронную почту из внешних источников) с целью бокового перемещения, получая доступ к дополнительным учетным записям пользователей и (или) привилегированным учетным записям. Ниже приведены перестановки оповещений о подозрительных Microsoft Entra входа с оповещением о подозрительных правилах обработки папки "Входящие":

  • Невозможное перемещение в нетипичное расположение, что приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа из незнакомого расположения приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа с зараженного устройства, которое приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа с анонимного IP-адреса, которое приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа пользователя с утечкой учетных данных приводит к подозрительному правилу обработки папки "Входящие"

Подозрительный общий доступ к отчетам Power BI после подозрительного Microsoft Entra входа

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, кража

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), кража через веб-службу (T1567)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что подозрительное действие совместного использования отчетов Power BI произошло после подозрительного входа в учетную запись Microsoft Entra. Действие совместного использования было определено как подозрительное, так как отчет Power BI содержал конфиденциальную информацию, определяемую при обработке на естественном языке, и потому, что она была предоставлена внешнему адресу электронной почты, опубликована в Интернете или доставлена в качестве snapshot на адрес электронной почты, подписанный извне. Это оповещение с высокой уверенностью указывает, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для кражи конфиденциальных данных из вашей организации путем предоставления доступа к отчетам Power BI неавторизованным пользователям в злонамеренных целях. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с подозрительным общим доступом к отчетам Power BI:

  • Невозможное перемещение в нетипичное расположение, что приводит к подозрительному совместному доступу к отчетам Power BI

  • Событие входа из незнакомого расположения приводит к подозрительному совместному доступу к отчетам Power BI

  • Событие входа с зараженного устройства, которое приводит к подозрительному обмену отчетами Power BI

  • Событие входа с анонимного IP-адреса приводит к подозрительному совместному доступу к отчетам Power BI

  • Событие входа от пользователя с утечкой учетных данных приводит к подозрительному совместному доступу к отчетам Power BI

Отказ в обслуживании

Несколько действий по удалению виртуальных машин после подозрительного Microsoft Entra входа

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), отказ в обслуживании конечной точки (T1499)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что аномальное количество виртуальных машин было удалено за один сеанс после подозрительного входа в учетную запись Microsoft Entra. Это указывает на высокую уверенность в том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для попытки нарушить или уничтожить облачную среду организации. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о действиях удаления нескольких виртуальных машин.

  • Невозможное перемещение в нетипичное расположение, ведущее к нескольким действиям по удалению виртуальных машин

  • Событие входа из незнакомого расположения, ведущее к нескольким действиям по удалению виртуальных машин

  • Событие входа с зараженного устройства, приводящее к нескольким действиям по удалению виртуальных машин

  • Событие входа с анонимного IP-адреса, которое приводит к нескольким действиям по удалению виртуальных машин

  • Событие входа от пользователя с утечкой учетных данных, что приводит к нескольким действиям по удалению виртуальных машин

Боковое смещение

Office 365 олицетворение после подозрительного Microsoft Entra входа

Тактика MITRE ATT&CK: Начальный доступ, боковое смещение

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), внутренний фишинг (T1534)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что после подозрительного входа из учетной записи Microsoft Entra произошло аномальное количество действий олицетворения. В некоторых программах существуют параметры, позволяющие пользователям олицетворять других пользователей. Например, службы электронной почты позволяют пользователям авторизовать других пользователей для отправки электронной почты от их имени. Это оповещение с большей уверенностью указывает на то, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для выполнения действий олицетворения в вредоносных целях, таких как отправка фишинговых сообщений для распространения вредоносных программ или боковое перемещение. Ниже приведены перестановки подозрительных оповещений Microsoft Entra входа с оповещением олицетворения Office 365:

  • Невозможное путешествие в нетипичное место, ведущее к олицетворению Office 365

  • Событие входа из незнакомого расположения, ведущее к олицетворению Office 365

  • Событие входа с зараженного устройства, которое приводит к олицетворению Office 365

  • Событие входа с анонимного IP-адреса, которое приводит к олицетворению Office 365

  • Событие входа от пользователя с утечкой учетных данных, что приводит к олицетворению Office 365

Правила подозрительных операций с папкой "Входящие", заданные после подозрительного Microsoft Entra входа

Этот сценарий относится к двум классификациям угроз в этом списке: боковое перемещение и утечка данных. Для ясности он отображается в обоих разделах.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, боковое смещение, кража

Методы MITRE ATT&CK: Действительная учетная запись (T1078), внутренний фишинг копья (T1534), автоматическая утечка данных (T1020)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что аномальные правила папки "Входящие" были установлены в папке "Входящие" пользователя после подозрительного входа в учетную запись Microsoft Entra. Это свидетельствует о том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для управления правилами папки "Входящие" пользователя в вредоносных целях, возможно, для кражи данных из сети организации. Кроме того, злоумышленник может попытаться создать фишинговые сообщения электронной почты из организации (минуя механизмы обнаружения фишинга, направленные на электронную почту из внешних источников) с целью бокового перемещения, получая доступ к дополнительным учетным записям пользователей и (или) привилегированным учетным записям. Ниже приведены перестановки оповещений о подозрительных Microsoft Entra входа с оповещением о подозрительных правилах обработки папки "Входящие":

  • Невозможное перемещение в нетипичное расположение, что приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа из незнакомого расположения приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа с зараженного устройства, которое приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа с анонимного IP-адреса, которое приводит к подозрительному правилу обработки папки "Входящие"

  • Событие входа пользователя с утечкой учетных данных приводит к подозрительному правилу обработки папки "Входящие"

Вредоносные действия администрирования

Подозрительная активность администрирования облачного приложения после подозрительного Microsoft Entra входа

Тактика MITRE ATT&CK: Первоначальный доступ, сохраняемость, уклонение от защиты, боковое смещение, сбор, кража и влияние

Методы MITRE ATT&CK: Н/Д

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что аномальное количество административных действий было выполнено в одном сеансе после подозрительного Microsoft Entra входа из той же учетной записи. Эти данные свидетельствуют о том, что учетная запись, указанная в описании инцидента Fusion, могла быть скомпрометирована и использовалась для выполнения любого количества несанкционированных административных действий с злонамеренным намерением. Это также указывает на то, что учетная запись с правами администратора, возможно, была скомпрометирована. Ниже перечислены изменения подозрительных Microsoft Entra оповещений о входе с оповещением о подозрительных действиях администрирования облачного приложения.

  • Невозможное перемещение в нетипичное расположение, что приводит к подозрительной административной активности облачного приложения

  • Событие входа из незнакомого расположения приводит к подозрительным действиям администрирования облачного приложения

  • Событие входа с зараженного устройства, которое приводит к подозрительным действиям администрирования облачного приложения

  • Событие входа с анонимного IP-адреса приводит к подозрительным действиям администрирования облачного приложения

  • Событие входа от пользователя с утечкой учетных данных приводит к подозрительным действиям администрирования облачного приложения

Действия переадресации почты после новых действий учетной записи администратора, которые не были замечены в последнее время

Этот сценарий относится к двум классификациям угроз в этом списке: вредоносные административные действия и кража данных. Для ясности он отображается в обоих разделах.

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, сбор, кража

Методы MITRE ATT&CK: Действительная учетная запись (T1078), коллекция Email (T1114), кража через веб-службу (T1567)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты fusion этого типа указывают на то, что либо была создана новая учетная запись администратора Exchange, либо существующая учетная запись администратора Exchange впервые предприняла некоторые административные действия за последние две недели, а затем эта учетная запись выполнила некоторые действия по пересылке почты, которые являются необычными для учетной записи администратора. Эти данные свидетельствуют о том, что учетная запись пользователя, указанная в описании инцидента Fusion, была скомпрометирована или использована для кражи данных из сети вашей организации.

Вредоносное выполнение с допустимым процессом

PowerShell сделал подозрительное сетевое подключение, а затем аномальный трафик, помеченный брандмауэром Palo Alto Networks.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Выполнения

Методы MITRE ATT&CK: Интерпретатор команд и сценариев (T1059)

Источники соединителя данных: Microsoft Defender для конечной точки (ранее Microsoft Defender Advanced Threat Protection, или MDATP), Microsoft Sentinel (запланированное правило аналитики)

Описание: Инциденты Fusion этого типа указывают на то, что запрос на исходящее подключение был выполнен с помощью команды PowerShell, и после этого брандмауэром Palo Alto Networks было обнаружено аномальное входящее действие. Это свидетельствует о том, что злоумышленник, скорее всего, получил доступ к вашей сети и пытается выполнить вредоносные действия. Попытки подключения с помощью PowerShell, которые следуют этому шаблону, могут указывать на действия команд и управления вредоносными программами, запросы на скачивание дополнительных вредоносных программ или злоумышленник, создающий удаленный интерактивный доступ. Как и в случае со всеми атаками ,живущими на земле, это действие может быть законным использованием PowerShell. Однако выполнение команды PowerShell с последующим подозрительным действием брандмауэра для входящего трафика повышает уверенность в том, что PowerShell используется вредоносным образом, и его следует исследовать дальше. В журналах Palo Alto Microsoft Sentinel фокусируется на журналах угроз, а трафик считается подозрительным, когда угрозы разрешены (подозрительные данные, файлы, наводнения, пакеты, сканирование, шпионское ПО, URL-адреса, вирусы, уязвимости, вирусы лесных пожаров, лесные пожары). Дополнительные сведения об оповещении также см. в журнале угроз Palo Alto, соответствующем типу угрозы или содержимого , указанному в описании инцидента Fusion.

Подозрительное удаленное выполнение WMI, за которым следует аномальный трафик, помеченный брандмауэром Palo Alto Networks

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Выполнение, обнаружение

Методы MITRE ATT&CK: Инструментирование управления Windows (T1047)

Источники соединителя данных: Microsoft Defender для конечной точки (ранее — MDATP), Microsoft Sentinel (правило аналитики по расписанию)

Описание: Инциденты Fusion этого типа указывают на то, что команды интерфейса управления Windows (WMI) были удаленно выполнены в системе, и после этого брандмауэром Palo Alto Networks было обнаружено подозрительное входящее действие. Это свидетельствует о том, что злоумышленник, возможно, получил доступ к вашей сети и пытается перейти в боковое движение, повысить привилегии и (или) выполнить вредоносные полезные данные. Как и в случае со всеми нападениями , «живущими вне земли», эта деятельность может быть законным использованием WMI. Однако выполнение удаленной команды WMI с последующим подозрительным действием брандмауэра для входящего трафика повышает уверенность в том, что WMI используется вредоносным образом, и его следует исследовать дальше. В журналах Palo Alto Microsoft Sentinel фокусируется на журналах угроз, а трафик считается подозрительным, когда угрозы разрешены (подозрительные данные, файлы, наводнения, пакеты, сканирование, шпионское ПО, URL-адреса, вирусы, уязвимости, вирусы лесных пожаров, лесные пожары). Дополнительные сведения об оповещении также см. в журнале угроз Palo Alto, соответствующем типу угрозы или содержимого , указанному в описании инцидента Fusion.

Подозрительная командная строка PowerShell после подозрительного входа

Тактика MITRE ATT&CK: Начальный доступ, выполнение

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), интерпретатор команд и сценариев (T1059)

Источники соединителя данных: защита Microsoft Entra ID, Microsoft Defender для конечной точки (ранее — MDATP)

Описание: Инциденты Fusion этого типа указывают на то, что пользователь выполнил потенциально вредоносные команды PowerShell после подозрительного входа в учетную запись Microsoft Entra. Это свидетельствует о том, что учетная запись, указанная в описании оповещения, была скомпрометирована и были предприняты дальнейшие вредоносные действия. Злоумышленники часто используют PowerShell для выполнения вредоносных полезных данных в памяти, не оставляя артефактов на диске, чтобы избежать обнаружения с помощью дисковых механизмов безопасности, таких как сканеры вирусов. Ниже приведены перестановки оповещений о подозрительном Microsoft Entra входа с подозрительным оповещением команды PowerShell:

  • Невозможное перемещение в нетипичные расположения, что приводит к подозрительной командной строке PowerShell

  • Событие входа из незнакомого расположения приводит к подозрительной командной строке PowerShell

  • Событие входа с зараженного устройства, которое приводит к подозрительной командной строке PowerShell

  • Событие входа с анонимного IP-адреса приводит к подозрительной командной строке PowerShell

  • Событие входа пользователя с утечкой учетных данных приводит к подозрительной командной строке PowerShell

Вредоносная программа C2 или скачивание

Шаблон маяка, обнаруженный Fortinet после нескольких неудачных входов пользователей в службу

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, управление и управление

Методы MITRE ATT&CK: Действительная учетная запись (T1078), порт без Standard (T1571), T1065 (снятый с учета)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), Microsoft Defender for Cloud Apps

Описание: Инциденты Fusion этого типа указывают на шаблоны связи, от внутреннего IP-адреса к внешнему, которые соответствуют маяку, после нескольких неудачных входов пользователей в службу из связанной внутренней сущности. Сочетание этих двух событий может быть признаком заражения вредоносными программами или скомпрометированного узла, выполняющего кражу данных.

Шаблон маяка, обнаруженный Fortinet после подозрительного Microsoft Entra входа

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, управление и управление

Методы MITRE ATT&CK: Действительная учетная запись (T1078), порт без Standard (T1571), T1065 (снятый с учета)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на шаблоны связи, от внутреннего IP-адреса к внешнему, которые соответствуют маяку, после входа пользователя подозрительного характера в Microsoft Entra ID. Сочетание этих двух событий может быть признаком заражения вредоносными программами или скомпрометированного узла, выполняющего кражу данных. Перестановки шаблона маяка, обнаруженные оповещениями Fortinet с подозрительными Microsoft Entra оповещениями о входе:

  • Невозможное перемещение в нетипичное место, ведущее к шаблону маяка, обнаруженного Fortinet

  • Событие входа из незнакомого расположения, ведущее к шаблону маяка, обнаруженного Fortinet

  • Событие входа с зараженного устройства, ведущее к шаблону маяка, обнаруженное Fortinet

  • Событие входа с анонимного IP-адреса, которое приводит к обнаружению шаблона маяка с помощью Fortinet

  • Событие входа от пользователя с утечкой учетных данных, ведущее к обнаружению шаблона маяка с помощью Fortinet

Сетевой запрос к службе анонимизации TOR, за которым следует аномальный трафик, помеченный брандмауэром Palo Alto Networks.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Команды и управление

Методы MITRE ATT&CK: Зашифрованный канал (T1573), прокси-сервер (T1090)

Источники соединителя данных: Microsoft Defender для конечной точки (ранее — MDATP), Microsoft Sentinel (правило аналитики по расписанию)

Описание: Инциденты Fusion этого типа указывают на то, что к службе анонимизации TOR был сделан запрос на исходящее подключение, и после этого брандмауэром Palo Alto Networks firewall было обнаружено аномальное входящее действие. Это свидетельствует о том, что злоумышленник, скорее всего, получил доступ к вашей сети и пытается скрыть свои действия и намерения. Подключения к сети TOR по этому шаблону могут указывать на действия команды и управления вредоносными программами, запросы на скачивание дополнительных вредоносных программ или злоумышленник, создающий удаленный интерактивный доступ. В журналах Palo Alto Microsoft Sentinel фокусируется на журналах угроз, а трафик считается подозрительным, когда угрозы разрешены (подозрительные данные, файлы, наводнения, пакеты, сканирование, шпионское ПО, URL-адреса, вирусы, уязвимости, вирусы лесных пожаров, лесные пожары). Дополнительные сведения об оповещении также см. в журнале угроз Palo Alto, соответствующем типу угрозы или содержимого , указанному в описании инцидента Fusion.

Исходящее подключение к IP-адресу с историей попыток несанкционированного доступа, за которым следует аномальный трафик, помеченный брандмауэром Palo Alto Networks

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Команды и управление

Методы MITRE ATT&CK: Неприменимо

Источники соединителя данных: Microsoft Defender для конечной точки (ранее — MDATP), Microsoft Sentinel (правило аналитики по расписанию)

Описание: Инциденты Fusion этого типа указывают на то, что было установлено исходящее подключение к IP-адресу с историей попыток несанкционированного доступа, после чего брандмауэром Palo Alto Networks было обнаружено аномальное действие. Эти данные свидетельствуют о том, что злоумышленник, скорее всего, получил доступ к вашей сети. Попытки подключения по этому шаблону могут указывать на действия по управлению вредоносными программами, запросы на скачивание дополнительных вредоносных программ или злоумышленник, создающий удаленный интерактивный доступ. В журналах Palo Alto Microsoft Sentinel фокусируется на журналах угроз, а трафик считается подозрительным, когда угрозы разрешены (подозрительные данные, файлы, наводнения, пакеты, сканирование, шпионское ПО, URL-адреса, вирусы, уязвимости, вирусы лесных пожаров, лесные пожары). Дополнительные сведения об оповещении также см. в журнале угроз Palo Alto, соответствующем типу угрозы или содержимого , указанному в описании инцидента Fusion.

Сохранение

(Новая классификация угроз)

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Сохраняемость, начальный доступ

Методы MITRE ATT&CK: Создание учетной записи (T1136), действительная учетная запись (T1078)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что пользователю, который никогда или редко делал это, приложение было предоставлено согласие после подозрительного входа в учетную запись Microsoft Entra. Это свидетельствует о том, что учетная запись, указанная в описании инцидента Fusion, могла быть скомпрометирована и использована для доступа к приложению или управления им в вредоносных целях. Согласие на приложение, Добавление субъекта-службы и Добавление OAuth2PermissionGrant обычно должны быть редкими событиями. Злоумышленники могут использовать этот тип изменения конфигурации для установления или поддержания опоры в системах. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с редким оповещением о согласии приложения:

  • Невозможное перемещение в нетипичное расположение, что приводит к редкому согласию приложения

  • Событие входа из незнакомого расположения приводит к редкому согласию приложения

  • Событие входа с зараженного устройства, приводящее к редкому согласию приложения

  • Событие входа с анонимного IP-адреса, которое приводит к редкому согласию приложения

  • Событие входа от пользователя с утечкой учетных данных приводит к редкому согласию приложения

Программа-шантажист

Выполнение программы-шантажиста после подозрительного входа Microsoft Entra

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Действительная учетная запись (T1078), шифрование данных для воздействия (T1486)

Источники соединителя данных: Microsoft Defender for Cloud Apps, защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что после подозрительного входа в учетную запись Microsoft Entra обнаружен аномальное поведение пользователя, указывающее на атаку с помощью программы-шантажиста. Это указывает на высокую уверенность в том, что учетная запись, указанная в описании инцидента Fusion, была скомпрометирована и использовалась для шифрования данных в целях вымогательства владельца данных или запрета владельцу данных доступа к их данным. Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе с оповещением о выполнении программы-шантажиста.

  • Невозможное перемещение в нетипичное расположение, ведущее к программе-шантажисту в облачном приложении

  • Событие входа из незнакомого расположения, ведущее к программе-шантажисту в облачном приложении

  • Событие входа с зараженного устройства, ведущее к программе-шантажисту в облачном приложении

  • Событие входа с анонимного IP-адреса, ведущее к программе-шантажисту в облачном приложении

  • Событие входа от пользователя с утечкой учетных данных приводит к программе-шантажисту в облачном приложении

Удаленная эксплуатация

Предполагаемое использование платформы атаки, за которым следует аномальный трафик, помеченный брандмауэром Palo Alto Networks

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, выполнение, боковое смещение, повышение привилегий

Методы MITRE ATT&CK: Эксплойт Public-Facing приложения (T1190), эксплуатация для выполнения клиента (T1203), эксплуатация удаленных служб (T1210), эксплуатация для повышения привилегий (T1068)

Источники соединителя данных: Microsoft Defender для конечной точки (ранее — MDATP), Microsoft Sentinel (правило аналитики по расписанию)

Описание: Инциденты fusion этого типа указывают на то, что было обнаружено нестандартное использование протоколов, напоминающих использование платформ атак, таких как Metasploit, и после этого брандмауэром Palo Alto Networks firewall было обнаружено подозрительное входящее действие. Это может быть первоначальным признаком того, что злоумышленник использовал службу для получения доступа к сетевым ресурсам или что злоумышленник уже получил доступ и пытается дополнительно использовать доступные системы или службы для бокового перемещения и (или) повышения привилегий. В журналах Palo Alto Microsoft Sentinel фокусируется на журналах угроз, а трафик считается подозрительным, когда угрозы разрешены (подозрительные данные, файлы, наводнения, пакеты, сканирование, шпионское ПО, URL-адреса, вирусы, уязвимости, вирусы лесных пожаров, лесные пожары). Дополнительные сведения об оповещении также см. в журнале угроз Palo Alto, соответствующем типу угрозы или содержимого , указанному в описании инцидента Fusion.

Перехват ресурсов

(Новая классификация угроз)

Подозрительное развертывание ресурсов или группы ресурсов ранее невидимым вызывающим пользователем после подозрительного Microsoft Entra входа

В этом сценарии используются оповещения, созданные правилами аналитики по расписанию.

В настоящее время этот сценарий находится в предварительной версии.

Тактика MITRE ATT&CK: Начальный доступ, влияние

Методы MITRE ATT&CK: Допустимая учетная запись (T1078), перехват ресурсов (T1496)

Источники соединителя данных: Microsoft Sentinel (запланированное правило аналитики), защита Microsoft Entra ID

Описание: Инциденты Fusion этого типа указывают на то, что пользователь развернул Azure ресурс или группу ресурсов (редкое действие) после подозрительного входа со свойствами, которые недавно не были замечены, в учетной записи Microsoft Entra. Это может быть попытка злоумышленника развернуть ресурсы или группы ресурсов в вредоносных целях после компрометации учетной записи пользователя, указанной в описании инцидента Fusion.

Ниже приведены перестановки подозрительных Microsoft Entra оповещений о входе при развертывании подозрительного ресурса или группы ресурсов с помощью ранее невидимого оповещения вызывающего объекта:

  • Невозможное перемещение в нетипичное расположение, что приводит к подозрительному развертыванию ресурсов или группы ресурсов ранее невидимым вызывающим

  • Событие входа из незнакомого расположения приводит к подозрительному развертыванию ресурсов или группы ресурсов ранее невидимым вызывающим

  • Событие входа с зараженного устройства, которое приводит к подозрительному развертыванию ресурсов или группы ресурсов ранее невидимым вызывающим

  • Событие входа с анонимного IP-адреса приводит к подозрительному развертыванию ресурса или группы ресурсов ранее невидимым вызывающим

  • Событие входа от пользователя с утечкой учетных данных приводит к подозрительному развертыванию ресурсов или группы ресурсов ранее невидимым вызывающим

Дальнейшие действия

Теперь вы узнали больше о расширенном обнаружении многоэтапных атак. Возможно, вас интересует следующее краткое руководство, чтобы узнать, как получить представление о данных и потенциальных угрозах: Начало работы с Microsoft Sentinel.

Если вы готовы исследовать инциденты, созданные для вас, ознакомьтесь со следующим руководством: Исследование инцидентов с помощью Microsoft Sentinel.