Исследовать аномалии поведения UEBA в Microsoft Sentinel (предварительный просмотр)

Аномалии поведения пользователей и сущностей (UEBA) в Microsoft Sentinel обогащают поведенческие записи контекстным анализом и аналитикой аномалий.

Вместо оценки только отдельных событий Microsoft Sentinel оценивает структурированное поведение, генерируемое слоем поведения UEBA. Этот подход помогает исследовать активность, используя последовательность, сущности и контекст безопасности, уже связанный с каждым поведением.

Аналитика об аномалиях поможет вам определить:

  • Впервые наблюдалось ли поведение или комбинация сущностей.
  • Было ли сущность необычно большим объёмом поведения.
  • Будь то организация, подключённая из новой или необычной страны, или интернет-провайдер (ISP).
  • Соответствовал ли IP-адрес данным разведки угроз Microsoft.

Эти инсайты добавляются в Insights столбец таблицы BehaviorInfo и могут помочь вам сортировать оповещения, выявлять угрозы и создавать или настраивать обнаружения.

Замечание

Эта возможность находится в предварительном просмотре и доступна для Microsoft Sentinel в портале Microsoft Defender.

Значение безопасности

Аномалии UEBA в поведении добавляют контекстную информацию об аномалиях напрямую к каждому поведению, помогая аналитикам понять, почему активность может требовать внимания без переключения между таблицами или инструментами.

  • Более богатый контекст без поворотов. В поведении включены первая заметная активность, необычные ценности, необычные страны или провайдеры, а также совпадения разведки угроз.
  • Объяснимые инсайты. Каждая аномалия включает конкретные поля, показывающие, почему была выявлена эта активность.
  • Обнаружение аномалий с учётом поведения. Инсайты сохраняют последовательность, сущности и контекст безопасности, связанные с поведением.
  • Мультиоблачное и стороннее покрытие. Аналитика применяется как в Microsoft, так и в не-Microsoft источниках данных, поддерживаемых слоем поведения UEBA.

Необходимые условия

Перед тем как начать, убедитесь в следующем.

Как работают аномалии поведения

Microsoft Sentinel оценивает каждое поведение по изученным базовым показателям для вовлечённых сущностей и по всей вашей организации.

Полученные аномалии и контекстные данные хранятся в Insights столбце BehaviorInfo таблицы. Столбец содержит JSON-объект с массивом Explainability :

{
  "Explainability": [
    {
      "Type": "FirstSeen",
      "About": [
        {
          "Kind": "Account",
          "Value": "jsmith@contoso.com"
        },
        {
          "Kind": "Country",
          "Value": "Sweden"
        }
      ]
    }
  ]
}

Колонка Insights является основным местом для обнаружения аномалий и их объяснений.

Связанные контекстные данные обогащения, такие как местоположение IP, интернет провайдеров и информация о угрозах, хранятся отдельно под ключом ueba.enrichments в AdditionalFields столбце.

Схема колонки Insights

Каждый объект в массиве Explainability может содержать следующие поля:

Поле Required Description
Type Yes Человек с проницательностью. Определяет тип аналитического вывода.
Value нет Разрешённая ценность или результат инсайтов, например, категория разведки угроз.
About нет Массив, содержащий сущности и контекст, задействованные в инсайте. Каждая запись содержит и KindValue.

Массив About может включать такие элементы, как:

Kind Пример значения
ActionType BehaviorLateralSMBBurst
Account jsmith@contoso.com
IP 111.11.111.11
Host host01.contoso.com
Country Sweden
ISP Zscaler Inc.
AmazonResource Идентификатор ресурса AWS

Типы инсайтов

В столбце Insights могут появиться следующие типы инсайтов:

Тип аналитики Description
FirstSeen Поведение, сущность или комбинация значений были зафиксированы впервые. Например, это может быть первый случай, когда пользователь подключился из определённой страны или первый случай, когда сущность совершила поведение.
HighVolumeAnomaly Был обнаружен необычно высокий объём активности по сравнению с установленным исходным уровнем.
UncommonValue Значение редко наблюдается среди арендаторов. Например, очень немногие пользователи могут подключаться из определённой страны или провайдера.
ThreatIntel Для индикатора, например, IP-адреса, связанного с командным управлением, ботнетом, вредоносным URL или деятельностью honeypot, была найдена разведка угроз.

Примеры инсайтов

Следующие примеры демонстрируют репрезентативные комбинации типов инсайтов и контекстных сущностей.

Поведение, впервые наблюдаемое для сущности

{
  "Type": "FirstSeen",
  "About": [
    {
      "Kind": "ActionType",
      "Value": "BehaviorLateralSMBBurst"
    },
    {
      "Kind": "Account",
      "Value": "jsmith@contoso.com"
    }
  ]
}

Необычно высокий объём поведения для сущности

{
  "Type": "HighVolumeAnomaly",
  "About": [
    {
      "Kind": "ActionType",
      "Value": "BehaviorLateralSMBBurst"
    },
    {
      "Kind": "Account",
      "Value": "jsmith@contoso.com"
    }
  ]
}

Индикатор разведки угроз, связанный с IP-адресом

{
  "Type": "ThreatIntel",
  "Value": "Botnet,C2",
  "About": [
    {
      "Kind": "IP",
      "Value": "111.11.111.11"
    }
  ]
}

Другие возможные комбинации инсайтов включают:

Scenario Тип аналитики Контекст
Поведение наблюдается впервые у арендатора FirstSeen ActionType
Пользователь впервые подключается из какой-либо страны FirstSeen Account, Country
Пользователь впервые подключается через провайдера FirstSeen Account, ISP
Страна встречается редко в арендаторе UncommonValue Country
Провайдер — редкость для арендатора UncommonValue ISP
Страна впервые отмечается в арендаторе FirstSeen Country
Провайдер впервые наблюдается в арендаторе FirstSeen ISP

Запрос аномалий напрямую

В продвинутой охоте используйте BehaviorInfo таблицу для изучения аномалий.

Таблица BehaviorInfo может включать поведение Microsoft Sentinel и других сервисов Microsoft Defender. Используйте столбец ServiceSource для ограничения результатов поведением Microsoft Sentinel.

Найдите поведение с помощью FirstSeen Insight

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where Insights has "FirstSeen"

Найдите инсайты FirstSeeed, связанные с конкретным аккаунтом

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where Insights has "FirstSeen"
| where Insights has "jsmith@contoso.com"
| extend ParsedInsights = parse_json(Insights)
| mv-apply insight = ParsedInsights.Explainability on (
    where tostring(insight.Type) == "FirstSeen"
    | where tostring(insight.About) has "jsmith@contoso.com"
    | take 1
)

Найдите инсайты FirstSeen о стране

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where Insights has "FirstSeen"
| where Insights has "Sweden"
| extend ParsedInsights = parse_json(Insights)
| mv-apply insight = ParsedInsights.Explainability on (
    where tostring(insight.Type) == "FirstSeen"
    | mv-apply about = insight.About on (
        where tostring(about.Kind) == "Country"
        | where tostring(about.Value) == "Sweden"
        | take 1
    )
    | take 1
)

Запросы с встроенными функциями

Advanced hunting предоставляет встроенные функции, которые абстрагируют базовую JSON-структуру в Insights столбце. Эти функции облегчают фильтрацию поведения по типу инсайта, типу сущности или контекста, стоимости сущности или сочетанию критериев.

Все функции вызываются в входной таблице, содержащей Insights столбец типа string. Выберите функцию в следующей таблице для её синтаксиса, поддерживаемых аргументов и примеров использования.

Function Purpose
GetFirstSeenBehaviors() Найдите поведение, содержащее FirstSeen инсайт.
GetUncommonValueBehaviors() Найдите поведения, содержащие UncommonValue инсайт.
GetHighVolumeAnomalyBehaviors() Найдите поведение, содержащее HighVolumeAnomaly инсайт.
GetAnomalousBehaviorsByKind() Найдите поведение с инсайтом, связанным с конкретной организацией или типом контекста, таким как аккаунт, IP-адрес, страна или провайдер.
GetAnomalousBehaviorsByValue() Найдите поведения с инсайтами, связанными с конкретной сущностью или значением контекста.
GetAnomalousBehaviorsAbout() Найдите поведение, чьи инсайты соответствуют нескольким критериям сущности или контекста.

Пример: Найти поведение FirstSeen

Следующий запрос используется GetFirstSeenBehaviors() для возврата поведения Microsoft Sentinel, содержащих FirstSeen инсайт:

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetFirstSeenBehaviors()
| project TimeGenerated, BehaviorId, Title, Insights

Для получения дополнительной информации об invoke операторе см. invoke operator.

Изучите обогащение UEBA

Столбец в AdditionalFields может содержать BehaviorInfo объект с контекстной информацией, ueba.enrichments используемой при оценке поведения Microsoft Sentinel.

Эти значения обогащения предоставляют контекстные данные, используемые для расчёта инсайтов в столбце Insights , а также доступны для изучения в виде обогащений. Они представляют собой чистый контекст, а не аналитические результаты.

Доступны следующие поля обогащения:

Key Description
IPLocation Город и страна, связанные с исходным IP-адресом.
ISP Организация, владеющая или зарегистрировавшая исходный IP-адрес, например, провайдер или хостинг-провайдер.
ThreatIntelIndicatorType Категории разведки угроз, разделённые по запятой, совпадающие с IP-адресом, такие C2как , MaliciousUrl, или HoneypotAccess. Совпадающее значение также может генерировать ThreatIntel инсайт в столбце Insights .
ThreatIntelIndicatorDescription Понятное человеком объяснение совпадения разведки угроз, включая методы обнаружения и детали активности.

Следующий пример показывает структуру ueba.enrichments :

{
  "ueba.enrichments": {
    "IPLocation": "pflugerville, united states",
    "ISP": "shodan llc",
    "ThreatIntelIndicatorType": "HoneypotAccess,C2,MaliciousUrl",
    "ThreatIntelIndicatorDescription": "IP address was categorized as honeypot activity."
  }
}

Чтобы получить обогащения UEBA для каждого поведения, используйте следующий запрос:

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| extend parsedAdditionalFields = parse_json(AdditionalFields)
| extend Enrichments = parsedAdditionalFields["ueba.enrichments"]
| project
    TimeGenerated,
    BehaviorId,
    Location = tostring(Enrichments.IPLocation),
    ISP = tostring(Enrichments.ISP),
    ThreatIntelType = tostring(Enrichments.ThreatIntelIndicatorType),
    ThreatIntelDescription = tostring(Enrichments.ThreatIntelIndicatorDescription)

Чего ожидать после подключения поведения

Инсайты об аномалиях генерируются автоматически после включения слоя поведения UEBA и доступности поддерживаемых данных.

Запросите таблицу BehaviorInfo или используйте встроенные расширенные функции охоты, чтобы проверить информацию об аномалиях, связанных с вашим поведением.

Pricing

Аномалии UEBA в поведении не требуют отдельного дополнения или лицензии на функцию.

Данные об аномалиях и обогащении добавляются в записи поведения, хранящиеся в вашем рабочем пространстве Microsoft Sentinel. Стандартные сборы за данные Microsoft Sentinel и Log Analytics взимаются.

Для получения дополнительной информации см. раздел «Ценообразование» для слоя поведения UEBA.