Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Аномалии поведения пользователей и сущностей (UEBA) в Microsoft Sentinel обогащают поведенческие записи контекстным анализом и аналитикой аномалий.
Вместо оценки только отдельных событий Microsoft Sentinel оценивает структурированное поведение, генерируемое слоем поведения UEBA. Этот подход помогает исследовать активность, используя последовательность, сущности и контекст безопасности, уже связанный с каждым поведением.
Аналитика об аномалиях поможет вам определить:
- Впервые наблюдалось ли поведение или комбинация сущностей.
- Было ли сущность необычно большим объёмом поведения.
- Будь то организация, подключённая из новой или необычной страны, или интернет-провайдер (ISP).
- Соответствовал ли IP-адрес данным разведки угроз Microsoft.
Эти инсайты добавляются в Insights столбец таблицы BehaviorInfo и могут помочь вам сортировать оповещения, выявлять угрозы и создавать или настраивать обнаружения.
Замечание
Эта возможность находится в предварительном просмотре и доступна для Microsoft Sentinel в портале Microsoft Defender.
Значение безопасности
Аномалии UEBA в поведении добавляют контекстную информацию об аномалиях напрямую к каждому поведению, помогая аналитикам понять, почему активность может требовать внимания без переключения между таблицами или инструментами.
- Более богатый контекст без поворотов. В поведении включены первая заметная активность, необычные ценности, необычные страны или провайдеры, а также совпадения разведки угроз.
- Объяснимые инсайты. Каждая аномалия включает конкретные поля, показывающие, почему была выявлена эта активность.
- Обнаружение аномалий с учётом поведения. Инсайты сохраняют последовательность, сущности и контекст безопасности, связанные с поведением.
- Мультиоблачное и стороннее покрытие. Аналитика применяется как в Microsoft, так и в не-Microsoft источниках данных, поддерживаемых слоем поведения UEBA.
Необходимые условия
Перед тем как начать, убедитесь в следующем.
- Ваше рабочее пространство Microsoft Sentinel подключено к унифицированной платформе операций безопасности.
- Уровень поведения UEBA активирован, и по крайней мере один поддерживаемый источник данных подключён и отправляет данные на уровень аналитики.
- Для слоя поведения UEBA выбирается рабочее пространство.
Как работают аномалии поведения
Microsoft Sentinel оценивает каждое поведение по изученным базовым показателям для вовлечённых сущностей и по всей вашей организации.
Полученные аномалии и контекстные данные хранятся в Insights столбце BehaviorInfo таблицы. Столбец содержит JSON-объект с массивом Explainability :
{
"Explainability": [
{
"Type": "FirstSeen",
"About": [
{
"Kind": "Account",
"Value": "jsmith@contoso.com"
},
{
"Kind": "Country",
"Value": "Sweden"
}
]
}
]
}
Колонка Insights является основным местом для обнаружения аномалий и их объяснений.
Связанные контекстные данные обогащения, такие как местоположение IP, интернет провайдеров и информация о угрозах, хранятся отдельно под ключом ueba.enrichments в AdditionalFields столбце.
Схема колонки Insights
Каждый объект в массиве Explainability может содержать следующие поля:
| Поле | Required | Description |
|---|---|---|
Type |
Yes | Человек с проницательностью. Определяет тип аналитического вывода. |
Value |
нет | Разрешённая ценность или результат инсайтов, например, категория разведки угроз. |
About |
нет | Массив, содержащий сущности и контекст, задействованные в инсайте. Каждая запись содержит и KindValue. |
Массив About может включать такие элементы, как:
Kind |
Пример значения |
|---|---|
ActionType |
BehaviorLateralSMBBurst |
Account |
jsmith@contoso.com |
IP |
111.11.111.11 |
Host |
host01.contoso.com |
Country |
Sweden |
ISP |
Zscaler Inc. |
AmazonResource |
Идентификатор ресурса AWS |
Типы инсайтов
В столбце Insights могут появиться следующие типы инсайтов:
| Тип аналитики | Description |
|---|---|
FirstSeen |
Поведение, сущность или комбинация значений были зафиксированы впервые. Например, это может быть первый случай, когда пользователь подключился из определённой страны или первый случай, когда сущность совершила поведение. |
HighVolumeAnomaly |
Был обнаружен необычно высокий объём активности по сравнению с установленным исходным уровнем. |
UncommonValue |
Значение редко наблюдается среди арендаторов. Например, очень немногие пользователи могут подключаться из определённой страны или провайдера. |
ThreatIntel |
Для индикатора, например, IP-адреса, связанного с командным управлением, ботнетом, вредоносным URL или деятельностью honeypot, была найдена разведка угроз. |
Примеры инсайтов
Следующие примеры демонстрируют репрезентативные комбинации типов инсайтов и контекстных сущностей.
Поведение, впервые наблюдаемое для сущности
{
"Type": "FirstSeen",
"About": [
{
"Kind": "ActionType",
"Value": "BehaviorLateralSMBBurst"
},
{
"Kind": "Account",
"Value": "jsmith@contoso.com"
}
]
}
Необычно высокий объём поведения для сущности
{
"Type": "HighVolumeAnomaly",
"About": [
{
"Kind": "ActionType",
"Value": "BehaviorLateralSMBBurst"
},
{
"Kind": "Account",
"Value": "jsmith@contoso.com"
}
]
}
Индикатор разведки угроз, связанный с IP-адресом
{
"Type": "ThreatIntel",
"Value": "Botnet,C2",
"About": [
{
"Kind": "IP",
"Value": "111.11.111.11"
}
]
}
Другие возможные комбинации инсайтов включают:
| Scenario | Тип аналитики | Контекст |
|---|---|---|
| Поведение наблюдается впервые у арендатора | FirstSeen |
ActionType |
| Пользователь впервые подключается из какой-либо страны | FirstSeen |
Account, Country |
| Пользователь впервые подключается через провайдера | FirstSeen |
Account, ISP |
| Страна встречается редко в арендаторе | UncommonValue |
Country |
| Провайдер — редкость для арендатора | UncommonValue |
ISP |
| Страна впервые отмечается в арендаторе | FirstSeen |
Country |
| Провайдер впервые наблюдается в арендаторе | FirstSeen |
ISP |
Запрос аномалий напрямую
В продвинутой охоте используйте BehaviorInfo таблицу для изучения аномалий.
Таблица BehaviorInfo может включать поведение Microsoft Sentinel и других сервисов Microsoft Defender. Используйте столбец ServiceSource для ограничения результатов поведением Microsoft Sentinel.
Найдите поведение с помощью FirstSeen Insight
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where Insights has "FirstSeen"
Найдите инсайты FirstSeeed, связанные с конкретным аккаунтом
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where Insights has "FirstSeen"
| where Insights has "jsmith@contoso.com"
| extend ParsedInsights = parse_json(Insights)
| mv-apply insight = ParsedInsights.Explainability on (
where tostring(insight.Type) == "FirstSeen"
| where tostring(insight.About) has "jsmith@contoso.com"
| take 1
)
Найдите инсайты FirstSeen о стране
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where Insights has "FirstSeen"
| where Insights has "Sweden"
| extend ParsedInsights = parse_json(Insights)
| mv-apply insight = ParsedInsights.Explainability on (
where tostring(insight.Type) == "FirstSeen"
| mv-apply about = insight.About on (
where tostring(about.Kind) == "Country"
| where tostring(about.Value) == "Sweden"
| take 1
)
| take 1
)
Запросы с встроенными функциями
Advanced hunting предоставляет встроенные функции, которые абстрагируют базовую JSON-структуру в Insights столбце. Эти функции облегчают фильтрацию поведения по типу инсайта, типу сущности или контекста, стоимости сущности или сочетанию критериев.
Все функции вызываются в входной таблице, содержащей Insights столбец типа string. Выберите функцию в следующей таблице для её синтаксиса, поддерживаемых аргументов и примеров использования.
| Function | Purpose |
|---|---|
GetFirstSeenBehaviors() |
Найдите поведение, содержащее FirstSeen инсайт. |
GetUncommonValueBehaviors() |
Найдите поведения, содержащие UncommonValue инсайт. |
GetHighVolumeAnomalyBehaviors() |
Найдите поведение, содержащее HighVolumeAnomaly инсайт. |
GetAnomalousBehaviorsByKind() |
Найдите поведение с инсайтом, связанным с конкретной организацией или типом контекста, таким как аккаунт, IP-адрес, страна или провайдер. |
GetAnomalousBehaviorsByValue() |
Найдите поведения с инсайтами, связанными с конкретной сущностью или значением контекста. |
GetAnomalousBehaviorsAbout() |
Найдите поведение, чьи инсайты соответствуют нескольким критериям сущности или контекста. |
Пример: Найти поведение FirstSeen
Следующий запрос используется GetFirstSeenBehaviors() для возврата поведения Microsoft Sentinel, содержащих FirstSeen инсайт:
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetFirstSeenBehaviors()
| project TimeGenerated, BehaviorId, Title, Insights
Для получения дополнительной информации об invoke операторе см. invoke operator.
Изучите обогащение UEBA
Столбец в AdditionalFields может содержать BehaviorInfo объект с контекстной информацией, ueba.enrichments используемой при оценке поведения Microsoft Sentinel.
Эти значения обогащения предоставляют контекстные данные, используемые для расчёта инсайтов в столбце Insights , а также доступны для изучения в виде обогащений. Они представляют собой чистый контекст, а не аналитические результаты.
Доступны следующие поля обогащения:
| Key | Description |
|---|---|
IPLocation |
Город и страна, связанные с исходным IP-адресом. |
ISP |
Организация, владеющая или зарегистрировавшая исходный IP-адрес, например, провайдер или хостинг-провайдер. |
ThreatIntelIndicatorType |
Категории разведки угроз, разделённые по запятой, совпадающие с IP-адресом, такие C2как , MaliciousUrl, или HoneypotAccess. Совпадающее значение также может генерировать ThreatIntel инсайт в столбце Insights . |
ThreatIntelIndicatorDescription |
Понятное человеком объяснение совпадения разведки угроз, включая методы обнаружения и детали активности. |
Следующий пример показывает структуру ueba.enrichments :
{
"ueba.enrichments": {
"IPLocation": "pflugerville, united states",
"ISP": "shodan llc",
"ThreatIntelIndicatorType": "HoneypotAccess,C2,MaliciousUrl",
"ThreatIntelIndicatorDescription": "IP address was categorized as honeypot activity."
}
}
Чтобы получить обогащения UEBA для каждого поведения, используйте следующий запрос:
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| extend parsedAdditionalFields = parse_json(AdditionalFields)
| extend Enrichments = parsedAdditionalFields["ueba.enrichments"]
| project
TimeGenerated,
BehaviorId,
Location = tostring(Enrichments.IPLocation),
ISP = tostring(Enrichments.ISP),
ThreatIntelType = tostring(Enrichments.ThreatIntelIndicatorType),
ThreatIntelDescription = tostring(Enrichments.ThreatIntelIndicatorDescription)
Чего ожидать после подключения поведения
Инсайты об аномалиях генерируются автоматически после включения слоя поведения UEBA и доступности поддерживаемых данных.
Запросите таблицу BehaviorInfo или используйте встроенные расширенные функции охоты, чтобы проверить информацию об аномалиях, связанных с вашим поведением.
Pricing
Аномалии UEBA в поведении не требуют отдельного дополнения или лицензии на функцию.
Данные об аномалиях и обогащении добавляются в записи поведения, хранящиеся в вашем рабочем пространстве Microsoft Sentinel. Стандартные сборы за данные Microsoft Sentinel и Log Analytics взимаются.
Для получения дополнительной информации см. раздел «Ценообразование» для слоя поведения UEBA.
Связанные материалы
- Продвинутое обнаружение угроз с помощью аналитики поведения пользователей и сущностей
- Перевод необработанных журналов безопасности в поведенческие инсайты с помощью поведения UEBA
- Включение аналитики поведения сущностей
- Источники данных UEBA и схемы таблиц
- Аномалии, обнаруженные движком машинного обучения Microsoft Sentinel
- Заблаговременно выявляйте угрозы с помощью расширенного поиска угроз в Microsoft Defender