Используйте настраиваемые аномалии для обнаружения угроз в Microsoft Sentinel

Важно!

Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в этом блоге.

Что такое настраиваемые аномалии?

Поскольку злоумышленники и защитники постоянно борются за преимущество в гонке вооружений в сфере кибербезопасности, злоумышленники всегда находят способы избежать обнаружения. Однако неизбежно атаки по-прежнему приводят к необычному поведению в системах, подвергаемых атакам. Настраиваемые аномалии Microsoft Sentinel на основе машинного обучения позволяют выявлять такое поведение с помощью шаблонов аналитических правил, которые можно использовать сразу без дополнительной настройки. Хотя аномалии не обязательно указывают на вредоносное или даже подозрительное поведение сами по себе, их можно использовать для улучшения обнаружения, расследования и охоты на угрозы:

  • Дополнительные сигналы для улучшения обнаружения. Аналитики безопасности могут использовать аномалии для обнаружения новых угроз и повышения эффективности существующих обнаружений. Одна аномалия сама по себе не является веским признаком злонамеренной активности, но сочетание нескольких аномалий в разных точках цепочки кибератаки служит ясным сигналом. Аналитики безопасности могут сделать существующие оповещения более точными, если учитывать выявление аномального поведения.

  • Доказательства во время расследований. Аналитики безопасности также могут использовать аномалии во время расследований, чтобы помочь подтвердить нарушение, найти новые пути для его расследования и оценить его потенциальное влияние. Эта эффективность сокращает время, затрачивается аналитиками безопасности на исследования.

  • Начало упреждающей охоты на угрозы. Охотники за угрозами могут использовать аномалии в качестве контекста, чтобы определить, обнаружено ли подозрительное поведение в их запросах. Если поведение подозрительно, аномалии также указывают на потенциальные пути для дальнейшей охоты. Эти подсказки, предоставляемые аномалиями, сокращают время обнаружения угрозы и ее вероятность причинения вреда.

Аномалии могут быть мощными инструментами, но известно, что они создают много шума. Обычно для них требуется большая трудоемкая настройка для конкретных сред или сложная постобработка. Настраиваемые шаблоны аномалий оптимизированы командой специалистов по анализу данных Microsoft Sentinel, чтобы обеспечивать ценность «из коробки». Если вам нужно настроить их дальше, процесс прост и не требует знаний о машинном обучении. Пороговые значения и параметры для многих аномалий можно настраивать и тонко корректировать через уже знакомый пользовательский интерфейс правил аналитики. В интерфейсе можно сравнить эффективность исходных пороговых значений и параметров с новыми, а затем при необходимости скорректировать их на этапе тестирования или поэтапного развертывания. Как только аномалия соответствует целям производительности, аномалия с новым пороговым значением или параметрами может быть повышена до рабочей среды нажатием кнопки. Настраиваемые функции обнаружения аномалий в Microsoft Sentinel позволяют воспользоваться преимуществами обнаружения аномалий без трудоёмкой настройки.

Аномалии UEBA

Некоторые функции обнаружения аномалий Microsoft Sentinel обеспечиваются механизмом аналитики поведения пользователей и сущностей (UEBA), который выявляет аномалии на основе исторического базового профиля поведения каждой сущности в различных средах. Базовое поведение каждой сущности задается в соответствии с ее собственными историческими действиями, действиями ее одноранговых узлов и организацией в целом. Аномалии могут быть вызваны корреляцией различных атрибутов, таких как тип действия, географическое расположение, устройство, ресурс, поставщик услуг Интернета и многое другое.

Дальнейшие действия

В этом документе вы узнали, как воспользоваться преимуществами настраиваемых аномалий в Microsoft Sentinel.