Руководство. Исследование инцидентов с помощью данных UEBA

В этой статье описаны распространенные методы и примеры процедур для использования аналитики поведения сущностей пользователей (UEBA) в обычных рабочих процессах исследования.

Важно!

Отмеченные в этой статье функции сейчас находятся в предварительном просмотре. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Предварительные условия

Прежде чем использовать данные UEBA в исследованиях, необходимо включить аналитику поведения пользователей и сущностей (UEBA) в Microsoft Sentinel.

Начните искать аналитические выводы на базе машинного обучения примерно через неделю после включения UEBA.

Поиск и изучение аномалий пользователей на портале Defender (предварительная версия)

На портале Defender тег Аномалии UEBA обозначает пользователей с аномалиями, что упрощает определение приоритетов расследований.

Раздел Top UEBA-аномалии, который отображается на стороне пользователя и на вкладке «Обзор» страницы пользовательской сущности, отображает три основные аномалии пользователя за последние 30 дней. Выберите ссылки в нижней части раздела Top UEBA anomalies, чтобы найти все аномалии пользователя и просмотреть временную шкалу событий в Sentinel.

Снимок экрана: вкладка

Исследовать аномалии пользователей, связанные с инцидентом

Чтобы исследовать пользователя в инциденте, выберите Go Hunt > All user anomalies в сущности пользователя на графе инцидента, чтобы получить все аномалии, связанные с пользователем, за последние 30 дней.

Снимок экрана: граф инцидентов с выделенным параметром Go hunt All usernomalies (Все аномалии пользователей), который позволяет аналитикам быстро найти все аномалии, связанные с пользователем.

Для получения дополнительной информации о расследовании аномалий пользователей и странице сущности пользователя смотрите разделы «Расследовать инциденты» в портале Microsoft Defender и страницу пользовательских сущностей в Microsoft Defender.

Выполняйте проактивный регулярный поиск по данным сущностей

Мы рекомендуем регулярно проводить проактивный поиск по активности пользователей, чтобы выявлять зацепки для дальнейшего расследования.

Используйте решение Microsoft Sentinel UEBA Essentials для запроса данных для получения ряда аналитических сведений, таких как:

  • Самые рискованные пользователи с аномалиями или присоединенными инцидентами.
  • Данные о конкретных пользователях, чтобы определить, действительно ли пользователь был скомпрометирован, или существует ли внутренняя угроза на основе действий, которые отклоняются от профиля пользователя.

Фиксируйте нестандартные действия в рабочей книге UEBA и используйте их для поиска аномальной активности и возможных несоответствий требованиям.

Изучить аномальный вход в систему

Например, следующие шаги следуют за расследованием пользователя, который подключился к VPN, которым он никогда раньше не пользовался. Это незнакомое VPN-соединение — аномальная активность.

  1. В области Sentinel Книги найдите и откройте книгу «Аналитика поведения пользователей и сущностей».

  2. Найдите определенное имя пользователя для исследования и выберите его имя в таблице Основные пользователи для исследования .

  3. Прокрутите вниз таблицы разбивки инцидентов и аномалий, чтобы просмотреть инциденты и аномалии, связанные с выбранным пользователем.

  4. В записи об аномалии, например с названием Anomalous Successful Logon, просмотрите сведения, показанные в таблице, чтобы провести расследование. Например, вы можете:

    Шаг Описание
    Обратите внимание на описание справа Каждая аномалия содержит описание со ссылкой на дополнительные сведения в база знаний MITRE ATT&CK.
    Например, вы можете:

    Исходный доступ
    Злоумышленник пытается попасть в вашу сеть.
    Начальный доступ включает методы, использующие различные векторы проникновения для первоначального закрепления в сети. Методы, используемые для закрепления в системе, включают таргетированный фишинг и эксплуатацию уязвимостей на общедоступных веб-серверах. Точки закрепления, полученные на этапе первоначального доступа, могут обеспечивать продолжительный доступ, например за счёт действительных учётных записей и использования внешних удалённых служб, либо иметь ограниченный срок действия из-за смены паролей.
    Запишите текст в столбце Description В строке аномалии прокрутите вправо, чтобы просмотреть дополнительное описание. Щелкните ссылку, чтобы просмотреть полный текст. Например, вы можете:

    Злоумышленники могут украсть учетные данные определенного пользователя или учетной записи службы с помощью методов доступа к учетным данным или захватить учетные данные ранее в процессе рекогносцировки с помощью социальной инженерии для получения первоначального доступа. Например, APT33 использует допустимые учетные записи для первоначального доступа. Приведенный ниже запрос формирует результат успешного входа в систему, выполненного пользователем из новой геолокации, из которой ранее не подключался ни он сам, ни другие пользователи из его группы.
    Обратите внимание на данные UsersInsights. Прокрутите далее вправо в строке аномалий, чтобы просмотреть данные пользовательской аналитики, такие как отображаемое имя учетной записи и идентификатор объекта учетной записи. Выделите текст, чтобы просмотреть полные данные справа.
    Обратите внимание на данные о доказательствах Прокрутите далее вправо в строке аномалии, чтобы просмотреть фактические данные для аномалии. Выделите текст, просмотрите полные данные справа, например следующие поля:

    - Действие, редко выполняемое пользователем
    - НеобычноБольшойОбъемДействий
    - Первый раз пользователь подключился из страны
    - Страна-Необычайно-Соединённая-Среди-Равных
    - ПервоеПодключениеПользователяЧерезISP
    - ISP, редко используемый среди коллег
    - СтранаНеобычноПодключеноИзАрендатора
    - ISP (нечасто используемое у арендатора)

Используйте данные, найденные в книге Аналитика поведения пользователей и сущностей , чтобы определить, является ли действие пользователя подозрительным и требует дальнейших действий.

Использование данных UEBA для анализа ложноположительных результатов

Иногда инцидент, зафиксированный в ходе расследования, является ложным срабатыванием.

Распространенным примером ложноположительного результата является обнаружение невозможного перемещения, например когда пользователь выполнил вход в приложение или на портал из Нью-Йорка и Лондона в пределах одного часа. Хотя Microsoft Sentinel отмечает аномалию невозможного перемещения, проверка с участием пользователя может прояснить, что использовался VPN, показывавший другое местоположение, отличное от того, где пользователь фактически находился.

Анализ ложноположительного срабатывания

Например, для инцидента Impossible travel, после подтверждения у пользователя, что использовался VPN, перейдите со страницы инцидента на страницу сущности пользователя. Используйте данные, отображаемые на странице сущности пользователя, чтобы определить, включены ли захваченные места в общеизвестные местоположения пользователя.

Например, вы можете:

Скриншот страницы сущности пользователя инцидента с данными пользователя и общеизвестными местоположениями.

На страницу сущности пользователя также можно перейти со страницы инцидента и из графа расследования.

Совет

После проверки данных на странице сущности пользователя для конкретного пользователя, связанного с инцидентом, перейдите в область Microsoft Sentinel Поиск угроз, чтобы понять, подключаются ли коллеги пользователя обычно из тех же местоположений. Если это так, это знание будет еще более убедительным аргументом для ложноположительного срабатывания.

В области Охота выполните запрос " Вход в аномальное географическое расположение ". Дополнительные сведения см. в разделе Охота на угрозы с помощью Microsoft Sentinel.

Внедрение данных IdentityInfo в правила аналитики (общедоступная предварительная версия)

Так как злоумышленники часто используют собственные учетные записи пользователей и служб организации, данные об этих учетных записях пользователей, включая идентификацию пользователей и привилегии, имеют решающее значение для аналитиков в процессе расследования.

Таблица IdentityInfo — это таблица Microsoft Sentinel UEBA, в которой хранятся такие атрибуты удостоверений, как метаданные пользователя, членство в группах и роли Microsoft Entra, синхронизированные из рабочей области Microsoft Entra. Внедрение данных из таблицы IdentityInfo для точной настройки правил аналитики в соответствии с вашими вариантами использования, уменьшения ложных срабатываний и, возможно, ускорения процесса исследования.

Например, вы можете:

  • Чтобы сопоставить события безопасности с таблицей IdentityInfo в оповещении, которое активируется, если к серверу обращается кто-то за пределами ИТ-отдела , выполните следующие действия.

    SecurityEvent
    | where EventID in ("4624","4672")
    | where Computer == "My.High.Value.Asset"
    | join kind=inner  (
        IdentityInfo
        | summarize arg_max(TimeGenerated, *) by AccountObjectId) on $left.SubjectUserSid == $right.AccountSID
    | where Department != "IT"
    
  • Чтобы сопоставить Microsoft Entra журналы входа с таблицей IdentityInfo в оповещении, которое активируется, если к приложению обращается пользователь, не являющийся членом определенной группы безопасности:

    SigninLogs
    | where AppDisplayName == "GitHub.Com"
    | join kind=inner  (
        IdentityInfo
        | summarize arg_max(TimeGenerated, *) by AccountObjectId) on $left.UserId == $right.AccountObjectId
    | where GroupMembership !contains "Developers"
    

Таблица IdentityInfo синхронизируется с вашей рабочей областью Microsoft Entra, чтобы создать снимок данных профилей пользователей, таких как метаданные пользователей, сведения о группах и роли Microsoft Entra, назначенные каждому пользователю. Дополнительные сведения см. в таблице IdentityInfo в справочнике по обогащениям UEBA.

Подробнее об операторах и функциях, используемых в примерах запросов SecurityEvent и SigninLogs, см. следующую документацию Kusto:

Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).

Другие ресурсы

Выявление попыток атак с распылением паролей и целевого фишинга

Если многофакторная аутентификация (MFA) не включена, учетные данные пользователя уязвимы для злоумышленников, стремящихся скомпрометировать их с помощью атак методом подбора паролей распылением или попыток целевого фишинга.

Изучение инцидента с распылением паролей с помощью аналитики UEBA

Например, чтобы исследовать инцидент распыления паролей с помощью аналитики UEBA, можно выполнить следующие действия, чтобы узнать больше:

  1. В инциденте в левом нижнем углу выберите Расследовать, чтобы просмотреть учетные записи, устройства и другие данные, которые могли быть целью атаки.

    При просмотре данных может появиться учетная запись администратора с относительно большим числом неудачных попыток входа. Хотя это подозрительно, возможно, вы не захотите ограничивать учетную запись без дальнейшего подтверждения.

  2. Выберите сущность пользователя с правами администратора на карте, а затем выберите Аналитика справа, чтобы найти дополнительные сведения, например график входа с течением времени.

  3. Щелкните Сведения справа, а затем выберите Просмотреть полные сведения , чтобы перейти на страницу сущности пользователя для дальнейшего детализации.

    Например, обратите внимание, является ли это первым случаем потенциальной атаки Password Spray для этого пользователя, или проверьте историю его входов, чтобы понять, были ли эти неудачные попытки входа аномальными.

Совет

Можно также выполнять поисковый запрос на все аномальные ошибки входа для мониторинга всех аномальных ошибок входа в организации. Используйте результаты запроса, чтобы начать исследование возможных атак с распылением паролей.

Детонация URL-адреса (общедоступная предварительная версия)

При наличии URL-адресов в журналах, попадаемых в Microsoft Sentinel, эти URL-адреса автоматически детонируются, чтобы ускорить процесс рассмотрения.

Граф "Исследование" содержит узел для взорвленного URL-адреса, а также следующие сведения:

  • ДетонацияВердикт: Высокоуровневое, булевское определение от взрыва. Например, Bad означает, что сайт был классифицирован как размещающий вредоносное ПО или фишинговый контент.
  • DetonationFinalURL: Последний наблюдаемый URL целевой страницы, после всех перенаправления с исходного URL.

Например, вы можете:

Снимок экрана: пример детонации URL-адреса, показанной на графике исследования.

Совет

Если URL-адреса не отображаются в ваших журналах, проверьте, что ведение журналов URL-адресов, также известное как журналирование угроз, включено на ваших защищённых веб-шлюзах, веб-прокси, межсетевых экранах или устаревших IDS/IPS.

Вы также можете создавать пользовательские журналы, чтобы направлять определенные интересующие URL-адреса в Microsoft Sentinel для дальнейшего расследования.