Расширенное обнаружение угроз с помощью аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel

Обнаружение аномального поведения в организации часто бывает сложным и трудоемким. Функция Microsoft Sentinel для аналитики поведения пользователей и сущностей (UEBA) упрощает эту задачу, постоянно обучаясь на ваших данных, чтобы выявлять значимые аномалии, которые помогают аналитикам более эффективно обнаруживать и расследовать потенциальные угрозы.

В этой статье объясняется, что такое Microsoft Sentinel Аналитика поведения пользователей и сущностей (UEBA), как она работает, как подключиться к ней и как использовать UEBA для обнаружения и исследования аномалий для расширения возможностей обнаружения угроз.

Принцип работы UEBA

Microsoft Sentinel UEBA использует машинное обучение для создания динамических профилей поведения для пользователей, узлов, IP-адресов, приложений и других сущностей. Затем он обнаруживает аномалии путем сравнения текущей активности с установленными базовыми показателями, помогая группам безопасности выявлять такие угрозы, как скомпрометированные учетные записи, внутренние атаки и боковое перемещение.

По мере того как Microsoft Sentinel получает данные из подключенных источников, UEBA выполняет следующие действия:

  • Моделирование поведения для обнаружения отклонений
  • Анализ одноранговых групп и оценка радиуса взрыва для оценки влияния аномальной активности

Схема концентрических кругов с метками User, Peers и Organization, иллюстрирующая контекст сущности в анализе UEBA.

UEBA назначает оценки риска аномальному поведению с учетом связанных сущностей, серьезности аномалии и контекста, включая:

  • Отклонения между географическими расположениями, устройствами и средами
  • Изменения с течением времени и частоты действий по сравнению с историческим поведением сущности
  • Отличия от одноранговых групп
  • Отклонения от шаблонов поведения в масштабах всей организации

На этой схеме показано, как включить UEBA и как UEBA анализирует данные и назначает оценки риска для определения приоритетов исследований:

Схема архитектуры UEBA, показывающая, как данные передаются из подключенных источников с помощью моделирования поведения для создания оценок риска.

Дополнительные сведения о таблицах UEBA см. в разделе Исследование аномалий с помощью данных UEBA.

Дополнительные сведения о том, какие аномалии обнаруживает UEBA, см. в разделе Аномалии, обнаруженные подсистемой машинного обучения Microsoft Sentinel.

UEBA изначально интегрирован в Microsoft Sentinel и портал Microsoft Defender, обеспечивая удобный интерфейс для команд по обеспечению безопасности и встроенный интерфейс, который повышает эффективность исследования угроз и реагирования на нее.

Включение UEBA для создания профилей поведения и обнаружения аномалий

Чтобы в полной мере воспользоваться расширенными возможностями обнаружения угроз UEBA, выполните следующие действия.

  1. Включите UEBA в Microsoft Sentinel и подключите ключевые источники данных, такие как Microsoft Entra ID, Defender для удостоверений и Office 365. Дополнительные сведения см. в разделе Включение аналитики поведения сущностей.

  2. Установите решение UEBA Essentials— коллекцию из десятков предварительно созданных запросов на охоту, курируемых и обслуживаемых специалистами Майкрософт по безопасности. Решение включает запросы обнаружения аномалий в нескольких облаках в Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) и Okta. Установка решения помогает быстро приступить к поиску угроз и исследованиям с помощью данных UEBA, а не создавать эти возможности обнаружения с нуля.

    Сведения об установке решений Microsoft Sentinel см. в статье Установка или обновление решений Microsoft Sentinel.

  3. Интегрируйте аналитические данные UEBA в книги, рабочие процессы обработки инцидентов и запросы для поиска угроз, чтобы максимально эффективно использовать их в рабочих процессах SOC.

Исследование аномалий с помощью данных UEBA

Microsoft Sentinel хранит аналитические сведения UEBA в нескольких таблицах, каждая из которых оптимизирована для различных целей. Аналитики обычно сопоставляют данные из этих таблиц, чтобы исследовать аномальное поведение по всей цепочке.

В этой таблице представлен обзор данных в каждой из таблиц UEBA:

Таблица Назначение Основные сведения
IdentityInfo Подробные профили сущностей (пользователи, устройства, группы) Построено на основе Microsoft Entra ID и, при необходимости, локальной Active Directory через Microsoft Defender для удостоверений. Важное значение для понимания поведения пользователей.
BehaviorAnalytics Обогащенные данные о поведении с помощью геолокации и аналитики угроз Содержит отклонения от базового уровня с оценками приоритетности. Данные зависят от включенных коннекторов (Entra ID, AWS, GCP, Okta и т. д.).
UserPeerAnalytics Динамически рассчитываемые группы аналогичных объектов для базовых профилей поведения Ранжирует 20 коллег с наивысшим рейтингом на основе членства в группах безопасности, списков рассылки и других связей. Использует алгоритм TF-IDF (частота терминов — обратная частота документа) (меньшие группы имеют больший вес).
Аномалии События, определяемые как аномальные Поддерживает рабочие процессы обнаружения и исследования.
SentinelBehaviorInfo Сводка по поведениям, выявленным в необработанных журналах Преобразует необработанные журналы безопасности в структурированные сводки о том, кто что сделал и с кем, с объяснениями на естественном языке и сопоставлениями с MITRE ATT&CK.
SentinelBehaviorEntities Профили сущностей, участвующих в выявленных поведениях Сведения о сущностях, таких как файлы, процессы, устройства и пользователи, участвующих в обнаруженном поведении.

Примечание.

Уровень поведения UEBA — это отдельная возможность, которую вы включаете независимо от UEBA. Таблицы SentinelBehaviorInfo и SentinelBehaviorEntities создаются в вашей рабочей области, только если вы включите слой behaviors.

На этом снимке экрана показан пример данных в таблице UserPeerAnalytics для восьми участников с самым высоким рейтингом для пользователя Кендалл Коллинз. Sentinel использует алгоритм TF-IDF для нормализации весов при вычислении рангов пиров. Меньшие группы имеют больший вес.

Снимок экрана: таблица метаданных одноранговых узлов пользователей.

Дополнительные сведения о данных UEBA и их использовании см. в разделе:

Оценка UEBA

UEBA предоставляет две оценки, которые помогают группам безопасности определять приоритеты расследований и эффективно обнаруживать аномалии:

Аспект Оценка приоритета исследования Оценка аномалий
Table BehaviorAnalytics Anomalies
Поле InvestigationPriority AnomalyScore
Диапазон 0–10
(0 = доброкачественные, 10 = высокоаномальные)
0–1
(0 = доброкачественные, 1 = сильно аномальные)
Индикатор Насколько необычно отдельное событие на основе логики, основанной на профиле Целостное аномальное поведение в нескольких событиях с помощью машинного обучения
Область применения Быстрое рассмотрение и детализация отдельных событий Выявление закономерностей и агрегированных аномалий с течением времени
Обработка Почти в реальном времени, на уровне отдельных событий Пакетная обработка, уровень поведения
Как он вычисляется Объединяет оценку аномалий сущностей (редкость сущностей, таких как пользователь, устройство, страна или регион) с оценкой временных рядов (аномальные шаблоны с течением времени, например пики неудачных входов). Детектор аномалий AI/ML, обученный на телеметрии вашей рабочей области

Например, когда пользователь впервые выполняет операцию Azure:

  • Оценка приоритета расследования: Высокая, поскольку это произошло впервые.
  • Оценка аномальности: Низкая, потому что единичные действия в Azure, выполняемые впервые, встречаются часто и сами по себе не несут риска.

Хотя эти оценки служат разным целям, можно ожидать некоторой корреляции. Высокие оценки аномалий часто совпадают с высоким приоритетом исследования, но не всегда. Каждая оценка предоставляет уникальные аналитические сведения о многоуровневом обнаружении.

Использование встроенных интерфейсов UEBA на портале Defender

Обнаруживая аномалии в графиках исследования и пользовательских страницах, а также предлагая аналитикам включить данные аномалий в охотничьи запросы, UEBA упрощает более быстрое обнаружение угроз, более интеллектуальное определение приоритетов и более эффективное реагирование на инциденты.

В этом разделе описаны основные возможности аналитиков UEBA, доступные на портале Microsoft Defender.

Виджет главной страницы UEBA

Домашняя страница портала Defender содержит мини-приложение UEBA, в котором аналитики сразу же могут видеть аномальное поведение пользователей и, следовательно, ускорять рабочие процессы обнаружения угроз. Если клиент еще не подключен к UEBA, это мини-приложение также предоставляет администраторам безопасности быстрый доступ к процессу подключения.

Снимок экрана виджета UEBA, отображающего недавние аномалии пользователей и предложение выполнить настройку, если тенант еще не настроен.

Аналитика UEBA в исследованиях пользователей

Аналитики могут быстро оценить риски пользователей с помощью контекста UEBA, отображаемого на боковых панелях и вкладке Обзор на всех страницах пользователей на портале Defender. При обнаружении необычного поведения портал автоматически присваивает пользователям метки аномалий UEBA, что помогает приоритизировать расследования на основе их недавних действий. Дополнительные сведения см. на странице страница сущности пользователя в Microsoft Defender.

Каждая страница пользователя содержит раздел Основные аномалии UEBA, в котором отображаются три наиболее значимые аномалии за последние 30 дней, а также прямые ссылки на готовые запросы аномалий и временную шкалу событий Sentinel для углубленного анализа.

Снимок экрана: вкладка

Встроенные запросы аномалий пользователей для расследования инцидентов

Во время расследования инцидентов аналитики могут запускать встроенные запросы непосредственно из графов инцидентов на портале Defender, чтобы получить все аномалии пользователей, связанные с делом.

Снимок экрана: граф инцидентов с выделенным параметром Go hunt All usernomalies (Все аномалии пользователей), который позволяет аналитикам быстро найти все аномалии, связанные с пользователем.

Дополнительные сведения см. в статье Исследование инцидентов на портале Microsoft Defender.

Обогащение расширенных запросов охоты и пользовательских обнаружений с помощью данных UEBA

Когда аналитики пишут запросы расширенного поиска или настраиваемого обнаружения с использованием таблиц, связанных с UEBA, на портале Microsoft Defender отображается баннер с предложением выполнить объединение с таблицей Anomalies. Это обогащает исследования аналитическими сведениями о поведении и укрепляет общий анализ.

Снимок экрана: страница

Дополнительные сведения см. в разделе:

Объединение поведенческой аналитики с помощью слоя поведенческого анализа UEBA

В то время как UEBA создает базовые профили для обнаружения аномальных действий, новый уровень поведения UEBA объединяет связанные события из больших объемов необработанных журналов безопасности в четкое, структурированное и понятное поведение, в котором объясняется, "кто кому что сделал" с первого взгляда.

Уровень поведения дополняет необработанные журналы следующими способами:

  • Объяснения естественного языка , которые делают сложные действия сразу понятными
  • Сопоставления MITRE ATT&CK, которые соотносят поведение с известными тактиками и техниками
  • Определение ролей сущностей, которое проясняет, какие участники и целевые объекты задействованы

Преобразуя разрозненные журналы событий в целостные поведенческие объекты, поведенческий уровень ускоряет поиск угроз, упрощает создание правил обнаружения и предоставляет более богатый контекст для выявления аномалий в UEBA. Вместе эти возможности помогают аналитикам быстро понять не только то, что произошло что-то аномальное, но что произошло и почему это важно.

Дополнительные сведения см. в разделе Преобразование необработанных журналов безопасности в аналитику поведения с помощью поведения UEBA в Microsoft Sentinel.

Модель ценообразования

UEBA входит в состав Microsoft Sentinel без дополнительной платы. Данные UEBA хранятся в таблицах Log Analytics и соответствуют стандартным ценам Microsoft Sentinel. Дополнительные сведения см. в разделе цены на Microsoft Sentinel.

Дальнейшие действия

Практические рекомендации по реализации и использованию UEBA см. в разделе:

Учебные ресурсы см. в разделе: