الحالات الشاذة التي اكتشفها محرك التعلم الآلي Microsoft Sentinel

يكتشف Microsoft Sentinel الحالات الشاذة عن طريق تحليل سلوك المستخدمين في بيئة ما على مدى فترة زمنية وإنشاء أساس للنشاط المشروع. بمجرد إنشاء الأساس، يعتبر أي نشاط خارج المعلمات العادية شاذا وبالتالي مريبا.

يستخدم Microsoft Sentinel نموذجين لإنشاء خطوط أساسية واكتشاف الحالات الشاذة.

تسرد هذه المقالة الحالات الشاذة التي Microsoft Sentinel اكتشافها باستخدام نماذج التعلم الآلي المختلفة.

في جدول Anomalies :

  • rulename يشير العمود إلى القاعدة Sentinel المستخدمة لتحديد كل حالة شاذة.
  • score يحتوي العمود على قيمة رقمية بين 0 و1، والتي تحدد درجة الانحراف عن السلوك المتوقع. تشير الدرجات الأعلى إلى انحراف أكبر عن الأساس ومن المرجح أن تكون حالات شاذة حقيقية. قد تظل الدرجات الأقل شاذة، ولكنها أقل احتمالا أن تكون كبيرة أو قابلة للتنفيذ.

ملاحظة

تم إيقاف عمليات الكشف عن الحالات الشاذة هذه اعتبارا من 8 مارس 2026، بسبب انخفاض جودة النتائج:

  • خوارزمية إنشاء المجال (DGA) على مجالات DNS
  • خوارزمية إنشاء المجال المحتملة (DGA) على مجالات DNS من المستوى التالي

مقارنة UEBA والشذوذ القائم على التعلم الآلي

تعد الحالات الشاذة المستندة إلى UEBA والتعلم الآلي (ML) نهج تكميلية لاكتشاف الحالات الشاذة. يقوم كلاهما بملء Anomalies الجدول ولكنهما يخدمان أغراضا مختلفة:

الجانب حالات UEBA الشاذة قواعد الكشف عن الحالات الشاذة للتعلم الآلي
التركيز من يعمل بشكل غير عادي ما النشاط غير العادي
نهج الكشف خطوط الأساس السلوكية التي تركز على الكيان مقارنة بالنشاط التاريخي وسلوك الأقران والأنماط على مستوى المؤسسة قوالب قواعد قابلة للتخصيص باستخدام نماذج إحصائية ونماذج التعلم الآلي المدربة على أنماط بيانات محددة
مصدر الأساس محفوظات كل كيان ومجموعة النظير والمؤسسة الخاصة به فترة التدريب (عادة 7-21 يوما) على أنواع أحداث معينة
التخصيص ممكن/معطل باستخدام إعدادات UEBA الحدود والمعلمات القابلة للضبط باستخدام واجهة مستخدم قاعدة التحليلات
أمثلة تسجيل الدخول غير المألوف، إنشاء حساب غير مألوف، تعديل الامتياز الشاذ محاولة القوة الغاشمة، التنزيلات المفرطة، إشارات الشبكة

لمزيد من المعلومات، اطلع على:

حالات UEBA الشاذة

ملاحظة

يتم تخزين شذوذات UEBA المدرجة Anomalies في هذا القسم في الجدول. للحصول على رؤى الشذوذ المضافة BehaviorInfo مباشرة إلى سجلات سلوك UEBA في الجدول، انظر التحقيق في الشذوذات في سلوكيات UEBA.

يكتشف Sentinel UEBA الحالات الشاذة استنادا إلى الخطوط الأساسية الديناميكية التي تم إنشاؤها لكل كيان عبر مدخلات البيانات المختلفة. يتم تعيين السلوك الأساسي لكل كيان وفقا لأنشطته التاريخية الخاصة، وأنشطة نظرائه، وسلوك المؤسسة ككل. يمكن تشغيل الحالات الشاذة من خلال ارتباط سمات مختلفة مثل نوع الإجراء والموقع الجغرافي والجهاز والمورد وموفر خدمة إنترنت والمزيد.

يجب تمكين UEBA واكتشاف الحالات الشاذة في مساحة عمل Sentinel للكشف عن حالات UEBA الشاذة.

يكتشف UEBA الحالات الشاذة استنادا إلى قواعد الشذوذ هذه:

يستخدم Sentinel البيانات التي تم إثراؤها من جدول BehaviorAnalytics لتحديد حالات UEBA الشاذة مع درجة ثقة خاصة بالمستأجر والمصدر.

إزالة الوصول إلى حساب UEBA الشاذ

وصف: قد يقطع المهاجم توفر موارد النظام والشبكة عن طريق حظر الوصول إلى الحسابات التي يستخدمها المستخدمون الشرعيون. قد يقوم المهاجم بحذف حساب أو تأمينه أو معالجته (على سبيل المثال، عن طريق تغيير بيانات الاعتماد الخاصة به) لإزالة الوصول إليه.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Azure سجلات النشاط
MITRE ATT&تكتيكات CK: اثر
MITRE ATT&تقنيات CK: T1531 - إزالة الوصول إلى الحساب
النشاط: Microsoft.Authorization/roleAssignments/delete
تسجيل الخروج

العودة إلى قائمة | الرجوع إلى الأعلى

إنشاء حساب UEBA الشاذ

وصف: يمكن للخصوم إنشاء حساب للحفاظ على الوصول إلى الأنظمة المستهدفة. مع مستوى كاف من الوصول، يمكن استخدام إنشاء مثل هذه الحسابات لإنشاء وصول ثانوي معتمد دون الحاجة إلى نشر أدوات الوصول عن بعد المستمرة على النظام.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق Microsoft Entra
MITRE ATT&تكتيكات CK: استمرار
MITRE ATT&تقنيات CK: T1136 - إنشاء حساب
MITRE ATT&تقنيات CK الفرعية: حساب السحابة
النشاط: الدليل الأساسي/إدارة المستخدم/إضافة مستخدم

العودة إلى قائمة | الرجوع إلى الأعلى

تسجيل دخول غير عادي لنقطة التحقق الشاذة UEBA

الوصف: تسجيل دخول VPN ناجح غير معتاد إلى بوابة نقطة التحقق من عناوين IP المصدر العامة (غير الخاصة). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، والدولة/المنطقة التي تم حلها، ومزود خدمة الإنترنت لكل تسجيل دخول مع تاريخ المستخدم نفسه ومع أنماط المنظمة بأكملها. قد تشير عمليات تسجيل الدخول لأول مرة من عنوان IP جديد أو دولة/منطقة جديدة، أو من دولة/منطقة لم تر من قبل في المستأجر، إلى سفر مستحيل، أو بيانات اعتماد مخترقة، أو وصول عن بعد غير مصرح به.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (نقطة التحقق)
MITRE ATT&تكتيكات CK: الوصول الأولي، الاستمرارية
MITRE ATT&تقنيات CK: T1078 - الحسابات الصالحة، T1133 - الخدمات الخارجية عن بعد
النشاط: AnomalousVpnLogin - تسجيل دخول ناجح عبر نقطة التحقق عبر VPN مع وجود شخص مأهول SourceUserName وعام SourceIP

العودة إلى قائمة | الرجوع إلى الأعلى

تم اختراق جهاز نقطة التحقق الشاذة في UEBA

الوصف: انفجار غير معتاد من اكتشافات Check Point IPS أو Anti-Bot أو Anti-Virus على جهاز واحد. يتم تحديد الشذوذات بمقارنة حجم الكشف اليومي للجهاز مع تاريخه الذي يمتد ل30 يوما، وترفع عندما ينحرف الحجم بشكل كبير عن هذا الخط الأساسي. قد تشير هذه الانفجارات إلى محاولات استغلال للجهاز، أو انتشار برمجيات خبيثة منه.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (نقطة التحقق)
MITRE ATT&تكتيكات CK: التنفيذ، الوصول الأولي
MITRE ATT&تقنيات CK: T1059 - مفسر أوامر وبرمجة نصية، T1203 - الاستغلال لتنفيذ العميل
النشاط: DeviceCompromised - اكتشافات IPS، مضاد للروبوتات، مضاد الفيروسات، أو مضاد الفيروسات بشدة Medium أو أعلى، مع وجود وقاية DeviceAction (Prevent, Block, Drop, Reject), على جهاز لا يوجد له مستخدم مرتبط

العودة إلى قائمة | الرجوع إلى الأعلى

فشل تسجيل دخول VPN في UEBA Anomalous CheckPoint

الوصف: أنماط غير معتادة من محاولات تسجيل الدخول الفاشلة عبر VPN ضد بوابة VPN-1 وFireWall-1 الخاصة بنقطة التفتيش (CheckPoint VPN-1). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، وتحديد الموقع الجغرافي المحجوز، ومزود خدمة الإنترنت لعمليات تسجيل الدخول الفاشلة مع خط الأساس التاريخي للمستخدم. قد يشير الفشل لأول مرة من عنوان IP جديد، أو تركيز غير معتاد من الأعطال، إلى هجمات القوة الغاشمة، أو حشو بيانات الاعتماد، أو محاولات وصول غير مصرح بها ضد بوابة VPN.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (نقطة التحقق)
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد، الوصول الأولي
MITRE ATT&تقنيات CK: T1110 - القوة الغاشمة، T1078 - الحسابات الصالحة
النشاط: FailedVpnLogin - DeviceProduct هي VPN-1 & FireWall-1، SourceUserName ومملوءة، Activity وتحتوي على رمز تسجيل دخول أو مصادقة، و DeviceAction هي Drop، Reject، أو Block

العودة إلى قائمة | الرجوع إلى الأعلى

نقطة التحقق الشاذة UEBA الوصول غير المعتاد إلى الويب

الوصف: وصول غير معتاد من الأجهزة إلى فئات الويب عالية المخاطر من خلال تصفية نقاط التحقق من URL، مثل التصيد الاحتيالي، البرمجيات الخبيثة، البوت نت، الأوامر والتحكم، التعدين الشفروي، ومواقع المجهول هوية. يتم تحديد الشذوذات من خلال مقارنة فئة الويب التي يتم الوصول إليها مع تاريخ الجهاز نفسه ومع الفئات التي لوحظت سابقا في أي مكان في المنظمة. قد يشير الوصول الأول إلى فئة عالية الخطورة إلى وجود برمجيات خبيثة أو هندسة اجتماعية أو انتهاك للسياسة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (نقطة التحقق)
MITRE ATT&تكتيكات CK: القيادة والتحكم، الوصول الأولي
MITRE ATT&تقنيات CK: T1071 - بروتوكول طبقة التطبيق، T1189 - اختراق من خلال القيادة
النشاط: UnusualWebAccess - DeviceProduct هي URL Filtering، Computer لا توجد مرتبطة SourceUserNameب ، وتحتوي DeviceCustomString5 على فئة ويب عالية المخاطر

العودة إلى قائمة | الرجوع إلى الأعلى

UEBA Anomalous Fortinet Anomalous VPN Authentication

الوصف: عمليات التحقق الناجحة غير المعتادة من VPN لجهاز Fortinet FortiGate من عناوين IP عامة (غير خاصة). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، والدولة/المنطقة المحجوزة، ومزود خدمة الإنترنت لكل مصادقة مع تاريخ المستخدم نفسه ومع أنماط المؤسسة بأكملها. قد تشير عمليات التحقق لأول مرة من عنوان IP أو دولة/منطقة جديدة إلى سفر مستحيل، أو بيانات اعتماد مخترقة، أو وصول عن بعد غير مصرح به.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (فورتينيت)
MITRE ATT&تكتيكات CK: الوصول الأولي، الاستمرارية
MITRE ATT&تقنيات CK: T1078 - الحسابات الصالحة، T1133 - الخدمات الخارجية عن بعد
النشاط: AnomalousVpnAuthentication - تحقق تحقق ناجح من مصادقة FortiGate VPN (event:vpn, vpn success, vpn event success) مع مصادقة SourceUserName عامة وعامة SourceIP

العودة إلى قائمة | الرجوع إلى الأعلى

تغيير سياسة جدار الحماية المشبوه في UEBA فورتينت

الوصف: انفجار غير معتاد من تغييرات سياسة جدار الحماية الإدارية على جهاز Fortinet FortiGate. يتم تحديد الشذوذات من خلال مقارنة حجم أحداث تغيير التكوين اليومي للجهاز مع تاريخه الذي يمتد ل30 يوما. قد يشير الانحراف الكبير عن هذا الأساس إلى تهرب دفاعي، أو التلاعب بقواعد الجدار الناري، أو تعديل السياسة غير المصرح به من قبل حساب إداري مخترق.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (فورتينيت)
MITRE ATT&تكتيكات CK: التهرب الدفاعي، الإصرار
MITRE ATT&تقنيات CK: T1562 - دفاعات الإعاقة، T1098 - التلاعب بالحساب
النشاط: SuspiciousFirewallPolicyChange- أحداث نظام FortiGate (event:system) التي DeviceEventClassID يكون ، 3712437127، 37128، 37129، أو 37134، ويكون فعلها add، create، update، modifyeditdeletesetأوunset

العودة إلى قائمة | الرجوع إلى الأعلى

تصفح UEBA غير العادي لفئات الويب

الوصف: وصول غير معتاد للأجهزة إلى فئات عناوين URL عالية المخاطر من خلال تصفية فورتينيت فورتيغيت على الويب، مثل التصيد الاحتيالي، البرمجيات الخبيثة، برامج التجسس، البوت نت، أوامر التحكم، ومواقع برامج الفدية. يتم تحديد الشذوذات من خلال مقارنة فئة URL التي تم الوصول إليها مع تاريخ الجهاز نفسه ومع الفئات التي لوحظت سابقا في أي مكان داخل المنظمة. قد يشير الوصول الأول إلى فئة عالية الخطورة إلى وجود برمجيات خبيثة أو هندسة اجتماعية أو انتهاك للسياسة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشترك (فورتينيت)
MITRE ATT&تكتيكات CK: القيادة والتحكم، الوصول الأولي
MITRE ATT&تقنيات CK: T1071 - بروتوكول طبقة التطبيق، T1189 - اختراق من خلال القيادة
النشاط: UnusualWebCategoryBrowsing - أحداث FortiGate webfilter حيث Computer لا يوجد رابط مرتبط SourceUserName، ويحتوي DeviceCustomString2 على فئة URL عالية المخاطر

العودة إلى قائمة | الرجوع إلى الأعلى

نشاط البحث عن مهمة الحراسة الشاذة في UEBA في AWS (معاينة)

الوصف: نشاط غير معتاد في البحث عن AWS GuardDuty مرتبط بالهويات والموارد. تشمل الشذوذات أنواع الاكتشاف لأول مرة، وتكرار أو انفجارات غير معتادة، وارتفاعات في شدة أو حجم الاكتشاف مقارنة بالنشاط التاريخي ونشاط الأقران، مما قد يشير إلى ظهور اختراق أو تقدم مهاجم.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: نتائج AWS GuardDuty
MITRE ATT&تكتيكات CK: الوصول الأولي، الوصول إلى التوثيق، الاكتشاف، الخروج
MITRE ATT&تقنيات CK: T1078، T1078.004 - الحسابات الصالحة؛ T1110 - القوة الغاشمة؛ T1087.004 - اكتشاف الحساب: حساب سحابي؛ T1567.002 - الخروج عبر خدمة الويب: الخروج إلى التخزين السحابي
النشاط: نشاط البحث عن GuardDuty

العودة إلى قائمة | الرجوع إلى الأعلى

UEBA Anomalous Zscaler مصادقة VPN الشاذة

الوصف: مصادقات VPN الخاصة غير المعتادة بالوصول الخاص ب Zscaler من عناوين IP المصدر العامة (غير الخاصة). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، والدولة/المنطقة المحجوزة، ومزود خدمة الإنترنت لكل مصادقة مع تاريخ المستخدم نفسه ومع أنماط المؤسسة بأكملها. قد تشير الانحرافات إلى بيانات اعتماد مخترقة، أو اختطاف جلسات، أو وصول عن بعد غير مصرح به.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشتركة (Zscaler)
MITRE ATT&تكتيكات CK: الوصول الأولي، الاستمرارية
MITRE ATT&تقنيات CK: T1078 - الحسابات الصالحة، T1133 - الخدمات الخارجية عن بعد
النشاط: AnomalousVpnAuthentication - تسجيل الدخول أو نشاط المصادقة على منتج Zscaler غير NSSWeblog أو NSSDNSlog، مع منتج مملوء SourceUserName، عام SourceIP، وغير إداري DeviceAction

العودة إلى قائمة | الرجوع إلى الأعلى

تغيير إداري مشبوه في UEBA Zscaler

الوصف: تغييرات إدارية غير نموذجية في بوابة Zscaler، مثل تعديلات السياسات، توفير المستخدم، وأحداث تسجيل الدخول والخروج من المسؤولين. يتم تحديد الشذوذات من خلال مقارنة كل إجراء إداري مع الإجراءات التي قام بها المستخدم سابقا، والإجراءات التي لوحظت سابقا في أي مكان داخل المنظمة. قد تشير الإجراءات الإدارية لأول مرة أو غير شائعة إلى اختراق الحساب المميز، أو نشاط داخلي خبيث يضعف ضوابط الأمان.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشتركة (Zscaler)
MITRE ATT&تكتيكات CK: المثابرة، التهرب الدفاعي
MITRE ATT&تقنيات CK: T1098 - التلاعب بالحساب، T1562 - دفاعات الضعف
النشاط: SuspiciousAdministrativeChange - SIGN_IN, SIGN_OUT, CREATE, UPDATE, أو DELETE في DeviceAction، على حاصل ضرب Zscaler غير NSSWeblog أو NSSDNSlog، مع عدد مملوء SourceUserName

العودة إلى قائمة | الرجوع إلى الأعلى

الوصول غير المعتاد إلى فئة الويب عالي الخطورة من UEBA Awmalous Zscaler

الوصف: وصول غير معتاد للمستخدمين إلى فئات الويب عالية المخاطر عبر وكيل Zscaler، مثل البرمجيات الخبيثة، والتصيد الاحتيالي، وبرامج التجسس، وأوامر التحكم، وأجهزة إخفاء الهوية، ومواقع تجنب البروكسي. يتم تحديد الشذوذات من خلال مقارنة الفئة التي تم الوصول إليها مع تاريخ المستخدم نفسه ومع الفئات التي لوحظت سابقا في أي مكان داخل المنظمة. قد يشير الوصول الأول إلى فئة عالية الخطورة إلى قيام برمجيات خبيثة بالتلاعب، أو التصيد الاحتيالي، أو التهرب المتعمد من سياسة أمن الويب.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجل الأمنيات المشتركة (Zscaler)
MITRE ATT&تكتيكات CK: القيادة والسيطرة، الخروج
MITRE ATT&تقنيات CK: T1071 - بروتوكول طبقة التطبيق، T1567 - الخروج عبر خدمة الويب
النشاط: UnusualHighRiskWebCategoryAccess - DeviceProduct هي NSSWeblog، SourceUserName و RequestURL مأهولة، وتحتوي DeviceCustomString2 على فئة ويب عالية المخاطر

العودة إلى قائمة | الرجوع إلى الأعلى

حذف حساب UEBA الشاذ

وصف: قد يقاطع الخصوم توفر موارد النظام والشبكة عن طريق منع الوصول إلى الحسابات التي يستخدمها المستخدمون الشرعيون. قد يتم حذف الحسابات أو تأمينها أو معالجتها (على سبيل المثال: بيانات الاعتماد التي تم تغييرها) لإزالة الوصول إلى الحسابات.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق Microsoft Entra
MITRE ATT&تكتيكات CK: اثر
MITRE ATT&تقنيات CK: T1531 - إزالة الوصول إلى الحساب
النشاط: الدليل الأساسي/إدارة المستخدم/حذف المستخدم
الدليل الأساسي/الجهاز/حذف المستخدم
الدليل الأساسي/إدارة المستخدم/حذف المستخدم

العودة إلى قائمة | الرجوع إلى الأعلى

معالجة حساب UEBA الشاذ

وصف: قد يتلاعب الخصوم بالحسابات للحفاظ على الوصول إلى الأنظمة المستهدفة. تتضمن هذه الإجراءات إضافة حسابات جديدة إلى مجموعات ذات امتيازات عالية. على سبيل المثال، أضاف Dragonfly 2.0 حسابات تم إنشاؤها حديثا إلى مجموعة المسؤولين للحفاظ على وصول مرتفع. ينشئ الاستعلام أدناه إخراجا لجميع مستخدمي Radius عالي الانفجار الذين يقومون بإجراء "تحديث المستخدم" (تغيير الاسم) إلى دور متميز، أو المستخدمين الذين بادروا بتغيير المستخدمين لأول مرة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق Microsoft Entra
MITRE ATT&تكتيكات CK: استمرار
MITRE ATT&تقنيات CK: T1098 - معالجة الحساب
النشاط: الدليل الأساسي/إدارة المستخدم/تحديث المستخدم

العودة إلى قائمة | الرجوع إلى الأعلى

نشاط UEBA الشاذ في سجلات تدقيق GCP

وصف: محاولات الوصول الفاشلة إلى موارد Google Cloud Platform (GCP) استنادا إلى الإدخالات المتعلقة ب IAM في سجلات تدقيق GCP. قد تعكس حالات الفشل هذه أذونات تم تكوينها بشكل خاطئ أو محاولات الوصول إلى الخدمات غير المصرح بها أو سلوكيات المهاجم في المرحلة المبكرة مثل فحص الامتيازات أو الاستمرار من خلال حسابات الخدمة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق GCP
MITRE ATT&تكتيكات CK: اكتشاف
MITRE ATT&تقنيات CK: T1087 – اكتشاف الحساب، T1069 – اكتشاف مجموعات الأذونات
النشاط: iam.googleapis.com

العودة إلى قائمة | الرجوع إلى الأعلى

نشاط UEBA الشاذ في Okta_CL

وصف: نشاط المصادقة غير المتوقع أو تغييرات التكوين المتعلقة بالأمان في Okta، بما في ذلك التعديلات على قواعد تسجيل الدخول أو فرض المصادقة متعددة العوامل (MFA) أو الامتيازات الإدارية. قد يشير هذا النشاط إلى محاولات لتغيير عناصر التحكم في أمان الهوية أو الحفاظ على الوصول من خلال التغييرات المتميزة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات Okta Cloud (Okta_CL OktaV2_CL)
MITRE ATT&تكتيكات CK: الاستمرارية، تصعيد الامتياز
MITRE ATT&تقنيات CK: T1098 - معالجة الحساب، T1556 - تعديل عملية المصادقة
النشاط: user.session.impersonation.grant
user.session.impersonation.بدء
user.session.start
app.oauth2.admin.consent.grant_success
app.oauth2.authorize.code_success
device.desktop_mfa.recovery_pin.generate
user.authentication.auth_via_mfa
user.mfa.attempt_bypass
user.mfa.factor.deactivate
user.mfa.factor.reset_all
user.mfa.factor.suspend
user.mfa.okta_verify

العودة إلى قائمة | الرجوع إلى الأعلى

مصادقة UEBA الشاذة

وصف: نشاط مصادقة غير عادي عبر الإشارات من Microsoft Defender لنقطة النهاية Microsoft Entra ID، بما في ذلك عمليات تسجيل دخول الجهاز وتسجيلات الدخول المدارة للهوية والمصادقات الأساسية للخدمة من Microsoft Entra ID. قد تشير هذه الحالات الشاذة إلى إساءة استخدام بيانات الاعتماد أو إساءة استخدام الهوية غير البشرية أو محاولات الحركة الجانبية خارج أنماط الوصول النموذجية.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Microsoft Defender لنقطة النهاية، Microsoft Entra ID
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة
النشاط:

العودة إلى قائمة | الرجوع إلى الأعلى

تنفيذ التعليمات البرمجية الشاذة في UEBA

وصف: قد يسيء الخصوم استخدام مترجمي الأوامر والبرامج النصية لتنفيذ الأوامر أو البرامج النصية أو الثنائيات. توفر هذه الواجهات واللغات طرقا للتفاعل مع أنظمة الكمبيوتر وهي ميزة شائعة عبر العديد من الأنظمة الأساسية المختلفة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Azure سجلات النشاط
MITRE ATT&تكتيكات CK: تنفيذ
MITRE ATT&تقنيات CK: T1059 - مترجم الأوامر والبرمجة النصية
MITRE ATT&تقنيات CK الفرعية: PowerShell
النشاط: Microsoft.Compute/virtualMachines/runCommand/action

العودة إلى قائمة | الرجوع إلى الأعلى

تدمير البيانات الشاذة في UEBA

وصف: قد يدمر الخصوم البيانات والملفات على أنظمة معينة أو بأعداد كبيرة على شبكة ما لمقاطعة التوفر للأنظمة والخدمات وموارد الشبكة. من المحتمل أن يجعل تدمير البيانات البيانات المخزنة غير قابلة للاسترداد بواسطة تقنيات الطب الشرعي من خلال الكتابة فوق الملفات أو البيانات على محركات الأقراص المحلية والنائية.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Azure سجلات النشاط
MITRE ATT&تكتيكات CK: اثر
MITRE ATT&تقنيات CK: T1485 - تدمير البيانات
النشاط: Microsoft.Compute/disks/delete
Microsoft.Compute/galleries/images/delete
Microsoft.Compute/hostGroups/delete
Microsoft.Compute/hostGroups/hosts/delete
Microsoft.Compute/images/delete
Microsoft.Compute/virtualMachines/delete
Microsoft.Compute/virtualMachineScaleSets/delete
Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete
Microsoft.Devices/digitalTwins/Delete
Microsoft.Devices/iotHubs/Delete
Microsoft.KeyVault/vaults/delete
Microsoft.Logic/integrationAccounts/delete
Microsoft.Logic/integrationAccounts/maps/delete
Microsoft.Logic/integrationAccounts/schemas/delete
Microsoft.Logic/integrationAccounts/partners/delete
Microsoft.Logic/integrationServiceEnvironments/delete
Microsoft.Logic/workflows/delete
Microsoft.Resources/subscriptions/resourceGroups/delete
Microsoft.Sql/instancePools/delete
Microsoft.Sql/managedInstances/delete
Microsoft.Sql/managedInstances/administrators/delete
Microsoft.Sql/managedInstances/databases/delete
Microsoft.Storage/storageAccounts/delete
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Microsoft.Storage/storageAccounts/fileServices/fileshares/files/delete
Microsoft.Storage/storageAccounts/blobServices/containers/delete
Microsoft.AAD/domainServices/delete

العودة إلى قائمة | الرجوع إلى الأعلى

نقل البيانات الشاذة في UEBA من Amazon S3

وصف: الانحرافات في الوصول إلى البيانات أو أنماط التنزيل من Amazon Simple Storage Service (S3). يتم تحديد الحالات الشاذة باستخدام خطوط الأساس السلوكية لكل مستخدم وخدمة ومورد، ومقارنة حجم نقل البيانات والتكرار وعدد الكائنات التي تم الوصول إليها مقابل المعايير التاريخية. قد تشير الانحرافات المهمة - مثل الوصول المجمع لأول مرة أو استرداد البيانات الكبيرة بشكل غير عادي أو النشاط من مواقع أو تطبيقات جديدة - إلى تسرب محتمل للبيانات أو انتهاكات النهج أو إساءة استخدام بيانات الاعتماد المخترقة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: النقل غير المصرح به
MITRE ATT&تقنيات CK: T1567 - النقل غير المصرح عبر خدمة الويب
النشاط: PutObject، CopyObject، UploadPart، UploadPartCopy، CreateJob، CompleteMultipartUpload

العودة إلى قائمة | الرجوع إلى الأعلى

تعديل آلية دفاعية شاذة في UEBA

وصف: قد يعطل الخصوم أدوات الأمان لتجنب الكشف المحتمل عن أدواتهم وأنشطتهم.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Azure سجلات النشاط
MITRE ATT&تكتيكات CK: التهرب الدفاعي
MITRE ATT&تقنيات CK: T1562 - ضعف الدفاعات
MITRE ATT&تقنيات CK الفرعية: تعطيل الأدوات أو تعديلها
تعطيل جدار حماية السحابة أو تعديله
النشاط: Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/rules/baselines/delete
Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/delete
Microsoft.Network/networkSecurityGroups/securityRules/delete
Microsoft.Network/networkSecurityGroups/delete
Microsoft.Network/ddosProtectionPlans/delete
Microsoft.Network/ApplicationGatewayWebApplicationFirewallPolicies/delete
Microsoft.Network/applicationSecurityGroups/delete
Microsoft.Authorization/policyAssignments/delete
Microsoft.Sql/servers/firewallRules/delete
Microsoft.Network/firewallPolicies/delete
Microsoft.Network/azurefirewalls/delete

العودة إلى قائمة | الرجوع إلى الأعلى

فشل تسجيل الدخول غير المألوف في UEBA

وصف: قد يخمن الخصوم الذين ليس لديهم معرفة مسبقة ببيانات الاعتماد المشروعة داخل النظام أو البيئة كلمات المرور لمحاولة الوصول إلى الحسابات.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Microsoft Entra سجلات تسجيل الدخول
سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد
MITRE ATT&تقنيات CK: T1110 - القوة الغاشمة
النشاط: Microsoft Entra ID: نشاط تسجيل الدخول
أمن Windows: فشل تسجيل الدخول (معرف الحدث 4625)

العودة إلى قائمة | الرجوع إلى الأعلى

UEBA Anomalous Federated أو SAML Identity Activity في AwsCloudTrail

وصف: نشاط غير عادي بواسطة الهويات الموحدة أو المستندة إلى لغة ترميز تأكيد الأمان (SAML) التي تتضمن إجراءات المرة الأولى أو مواقع جغرافية غير مألوفة أو استدعاءات واجهة برمجة تطبيقات مفرطة. يمكن أن تشير هذه الحالات الشاذة إلى اختطاف الجلسة أو إساءة استخدام بيانات الاعتماد الموحدة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: الوصول الأولي، الاستمرارية
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة، T1550 - استخدام مواد مصادقة بديلة
النشاط: مصادقة المستخدم (EXTERNAL_IDP)

العودة إلى قائمة | الرجوع إلى الأعلى

تعديل امتياز UEBA Anomalous IAM في AwsCloudTrail

وصف: الانحرافات في السلوك الإداري لإدارة الهوية والوصول (IAM)، مثل إنشاء الأدوار والمستخدمين والمجموعات أو إرفاق النهج المضمنة أو المدارة الجديدة أو تعديلها أو حذفها لأول مرة. قد تشير هذه إلى تصعيد الامتيازات أو إساءة استخدام النهج.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: تصعيد الامتياز، الثبات
MITRE ATT&تقنيات CK: T1136 - إنشاء حساب، T1098 - معالجة الحساب
النشاط: إنشاء العمليات وإضافتها وإرفاقها وحذفها وإلغاء تنشيطها ووضعها وتحديثها على iam.amazonaws.com sso-directory.amazonaws.com

العودة إلى قائمة | الرجوع إلى الأعلى

استخدام البنية الأساسية الشاذة ل UEBA في سجلات تدقيق GCP

وصف: أنماط غير عادية لعمليات البنية الأساسية في Google Cloud Platform (GCP)، التي تم تحديدها من خلال مقارنة عنوان IP للمستخدم ووكيل المستخدم ومقدم خدمة الإنترنت وأنماط الوصول إلى الخدمة بسلوكه التاريخي. قد تشير الحالات الشاذة مثل الوصول لأول مرة إلى خدمات البنية الأساسية أو الأدوات أو التطبيقات غير المألوفة أو الأنماط التشغيلية غير العادية إلى الحركة الجانبية أو إساءة استخدام الموارد أو تعديلات البنية الأساسية غير المصرح بها.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق GCP
MITRE ATT&تكتيكات CK: الاكتشاف، التأثير
MITRE ATT&تقنيات CK: T1580 – اكتشاف البنية الأساسية السحابية، T1496 – اختطاف الموارد
النشاط: عمليات عدم الإنشاء/الإدراج على iamcredentials.googleapis.com، cloudresourcemanager.googleapis.com، container.googleapis.com، bigquerydatapolicy.googleapis.com، autoscaling.googleapis.com، run.googleapis.com، redis.googleapis.com، securitycenter.googleapis.com، compute.googleapis.com، storage.googleapis.com، k8s.io، cloudsql.googleapis.com، bigquery.googleapis.com، bigquerydatatransfer.googleapis.com، cloudfunctions.googleapis.com، appengine.googleapis.com، dns.googleapis.com

العودة إلى قائمة | الرجوع إلى الأعلى

تسجيل الدخول غير المألوف ل UEBA في سجلات تدقيق GCP

وصف: تم الكشف عن نشاط مصادقة غير عادي في Google Cloud Platform (GCP) من خلال الإدخالات المتعلقة بتسجيل الدخول في سجلات تدقيق GCP. يتم تحديد الحالات الشاذة من خلال الانحرافات في سلوك المستخدم استنادا إلى سمات مثل الموقع الجغرافي وعنوان IP و ISP وعامل المستخدم مقارنة بأنماط تسجيل الدخول التاريخية للمستخدم. قد تشير هذه الانحرافات إلى محاولات الوصول غير المصرح بها أو بيانات الاعتماد المخترقة أو سيناريوهات السفر المستحيلة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق GCP
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 – حسابات صالحة
النشاط: login.googleapis.com

العودة إلى قائمة | الرجوع إلى الأعلى

تسجيل الدخول غير المألوف ل UEBA في AwsCloudTrail

وصف: نشاط تسجيل الدخول غير العادي في خدمات Amazon Web Services (AWS) استنادا إلى أحداث CloudTrail مثل ConsoleLogin والسمات الأخرى المتعلقة بالمصادقة. يتم تحديد الحالات الشاذة من خلال الانحرافات في سلوك المستخدم استنادا إلى سمات مثل الموقع الجغرافي وبصمات الأصابع للجهاز وم ISP وطريقة الوصول، وقد تشير إلى محاولات وصول غير مصرح بها أو انتهاكات محتملة للنهج.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة
النشاط: ConsoleLogin

العودة إلى قائمة | الرجوع إلى الأعلى

فشل المصادقة متعددة العوامل الشاذة في UEBA في Okta_CL

وصف: أنماط غير عادية من محاولات المصادقة متعددة العوامل الفاشلة في Okta. قد تنتج هذه الحالات الشاذة عن إساءة استخدام الحساب أو حشو بيانات الاعتماد أو الاستخدام غير السليم لآليات الجهاز الموثوق بها، وغالبا ما تعكس سلوكيات الخصم في المرحلة المبكرة، مثل اختبار بيانات الاعتماد المسروقة أو فحص ضمانات الهوية.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات Okta Cloud (Okta_CL OktaV2_CL)
MITRE ATT&تكتيكات CK: الاستمرارية، تصعيد الامتياز
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة، T1556 - تعديل عملية المصادقة
النشاط: app.oauth2.admin.consent.grant_success
app.oauth2.authorize.code_success
device.desktop_mfa.recovery_pin.generate
user.authentication.auth_via_mfa
user.mfa.attempt_bypass
user.mfa.factor.deactivate
user.mfa.factor.reset_all
user.mfa.factor.suspend
user.mfa.okta_verify

العودة إلى قائمة | الرجوع إلى الأعلى

إعادة تعيين كلمة المرور الشاذة في UEBA

وصف: قد يقاطع الخصوم توفر موارد النظام والشبكة عن طريق منع الوصول إلى الحسابات التي يستخدمها المستخدمون الشرعيون. قد يتم حذف الحسابات أو تأمينها أو معالجتها (على سبيل المثال: بيانات الاعتماد التي تم تغييرها) لإزالة الوصول إلى الحسابات.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق Microsoft Entra
MITRE ATT&تكتيكات CK: اثر
MITRE ATT&تقنيات CK: T1531 - إزالة الوصول إلى الحساب
النشاط: الدليل الأساسي/إدارة المستخدم/إعادة تعيين كلمة مرور المستخدم

العودة إلى قائمة | الرجوع إلى الأعلى

منح امتياز UEBA الشاذ

وصف: يمكن للخصوم إضافة بيانات اعتماد يتحكم فيها الخصم لكيانات الخدمة Azure بالإضافة إلى بيانات الاعتماد المشروعة الحالية للحفاظ على الوصول المستمر إلى حسابات Azure الضحايا.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق Microsoft Entra
MITRE ATT&تكتيكات CK: استمرار
MITRE ATT&تقنيات CK: T1098 - معالجة الحساب
MITRE ATT&تقنيات CK الفرعية: بيانات اعتماد كيان خدمة Azure إضافية
النشاط: توفير الحساب/إدارة التطبيقات/إضافة تعيين دور التطبيق إلى كيان الخدمة

العودة إلى قائمة | الرجوع إلى الأعلى

إجراء UEBA المميز الشاذ في سجلات تدقيق GCP

وصف: الانحرافات في السلوك الإداري لإدارة الهوية والوصول (IAM) في Google Cloud Platform (GCP)، مثل الاستعلام لأول مرة عن الأدوار القابلة للمنح، أو استرداد أو إنشاء حسابات الخدمة ومفاتيحها، أو التعديلات على نهج IAM. قد يشير حجم أكبر بكثير من الإجراءات المتميزة أو الإدارية مقارنة بالسلوك التاريخي للمستخدم إلى تصعيد الامتيازات أو الاستمرار من خلال حسابات الخدمة أو استطلاع الأذونات المتاحة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق GCP
MITRE ATT&تكتيكات CK: تصعيد الامتياز، الثبات
MITRE ATT&تقنيات CK: T1098 – معالجة الحساب، T1078 – حسابات صالحة
النشاط: QueryGrantableRoles و GetServiceAccount و ListServiceAccountKeys و CreateServiceAccount و GetIAMPolicy و ListApplicablePolicies و GetPolicy و CreateServiceAccountKey والعمليات المتعلقة بالمسؤول على iam.googleapis.com firestore.googleapis.com bigtableadmin.googleapis.com alloydb.googleapis.com admin.googleapis.com

العودة إلى قائمة | الرجوع إلى الأعلى

توزيع الموارد الشاذة ل UEBA في سجلات تدقيق GCP

وصف: نشاط إنشاء موارد أو نشر غير عادي في Google Cloud Platform (GCP)، بما في ذلك توفير مثيلات الحوسبة لأول مرة أو مستودعات التخزين أو مجموعات Kubernetes أو Cloud Functions أو موارد البنية الأساسية الأخرى. قد يشير معدل أعلى بكثير من عمليات توزيع الموارد مقارنة بالسلوك التاريخي للمستخدم إلى توزيع الموارد غير المصرح به للتشفير أو التقسيم المرحلي للبيانات أو إنشاء موطئ قدم ثابتة في البيئة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق GCP
MITRE ATT&تكتيكات CK: التنفيذ، الثبات
MITRE ATT&تقنيات CK: T1610 - نشر الحاوية، T1578 - تعديل البنية الأساسية للحساب السحابي
النشاط: إنشاء العمليات وإدراجها على apigee.googleapis.com، appengine.googleapis.com، bigquery.googleapis.com، bigquerydatatransfer.googleapis.com، cloudfunctions.googleapis.com، cloudsql.googleapis.com، compute.googleapis.com، container.googleapis.com، dataproc.googleapis.com، datastore.googleapis.com، dns.googleapis.com، firestore.googleapis.com، k8s.io، osconfig.googleapis.com، run.googleapis.com، storage.googleapis.com

العودة إلى قائمة | الرجوع إلى الأعلى

UEBA Secret anomalous أو KMS Key Access في AwsCloudTrail

وصف: الوصول المشبوه إلى AWS Secrets Manager أو موارد خدمة إدارة المفاتيح (KMS). قد يشير الوصول لأول مرة أو تكرار الوصول العالي بشكل غير عادي إلى جمع بيانات الاعتماد أو محاولات النقل غير المصرح للبيانات.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد، المجموعة
MITRE ATT&تقنيات CK: T1555 - بيانات الاعتماد من مخازن كلمات المرور
النشاط: GetSecretValue
BatchGetSecretValue
ListKeys
ListSecrets
PutSecretValue
CreateSecret
UpdateSecret
DeleteSecret
CreateKey
PutKeyPolicy

العودة إلى قائمة | الرجوع إلى الأعلى

UEBA Secret anomalous أو KMS Key Access في سجلات تدقيق GCP

وصف: الوصول المشبوه إلى Google Cloud Secret Manager أو موارد Cloud KMS. قد يشير الوصول لأول مرة إلى مخزن سري أو مفتاح أو شهادة أو أنماط وصول غير عادية بين النظراء أو حجم وصول أكبر بكثير مقارنة بخط الأساس التاريخي للمستخدم إلى جمع بيانات الاعتماد أو محاولات النقل غير المصرح للبيانات أو إساءة استخدام حسابات الخدمة المخترقة.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات تدقيق GCP
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد، المجموعة
MITRE ATT&تقنيات CK: T1555 – بيانات الاعتماد من مخازن كلمات المرور، T1552 – بيانات الاعتماد غير الآمنة
النشاط: العمليات الإدارية على cloudkms.googleapis.com، secretmanager.googleapis.com (باستثناء AccessSecretVersion، غير متماثلDecrypt، GetPublicKey، غير متماثلSign)

العودة إلى قائمة | الرجوع إلى الأعلى

تسجيل الدخول غير المألوف في UEBA

وصف: قد يسرق الخصوم بيانات اعتماد مستخدم معين أو حساب خدمة معين باستخدام تقنيات الوصول إلى بيانات الاعتماد أو التقاط بيانات الاعتماد في وقت سابق في عملية الاستطلاع الخاصة بهم من خلال الهندسة الاجتماعية للحصول على وسائل كسب الاستمرار.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: Microsoft Entra سجلات تسجيل الدخول
سجلات أمن Windows
MITRE ATT&تكتيكات CK: استمرار
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة
النشاط: Microsoft Entra ID: نشاط تسجيل الدخول
أمن Windows: تسجيل الدخول الناجح (معرف الحدث 4624)

العودة إلى قائمة | الرجوع إلى الأعلى

سلوك UEBA Anomalous STS AssumeRole في AwsCloudTrail

وصف: الاستخدام الشاذ لإجراءات AWS Security Token Service (STS)، خاصة التي تتضمن أدوارا متميزة أو وصول عبر الحسابات. قد تشير الانحرافات عن الاستخدام النموذجي إلى تصعيد الامتيازات أو اختراق الهوية.

السمه قيمه
نوع الشذوذ: UEBA
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: تصعيد الامتياز، التهرب الدفاعي
MITRE ATT&تقنيات CK: T1548 - آلية التحكم في رفع إساءة الاستخدام، T1078 - حسابات صالحة
النشاط: افتراض الأدوار
AssumeRoleWithSAML
افتراضRoleWithWebIdentity
تفترضRoot

العودة إلى قائمة | الرجوع إلى الأعلى

الحالات الشاذة المستندة إلى التعلم الآلي

يمكن أن تحدد الحالات الشاذة القابلة للتخصيص والمستندة إلى التعلم الآلي في Microsoft Sentinel السلوك الشاذ باستخدام قوالب قواعد التحليلات التي يمكن وضعها للعمل خارج الصندوق مباشرة. في حين أن الحالات الشاذة لا تشير بالضرورة إلى سلوك ضار أو حتى مريب في حد ذاتها، يمكن استخدامها لتحسين الاكتشافات والتحقيقات وتعقب التهديدات.

عمليات Azure غير مألوفة

وصف: تجمع خوارزمية الكشف هذه بيانات بقيمة 21 يوما عن عمليات Azure مجمعة من قبل المستخدم لتدريب نموذج التعلم الآلي هذا. ثم تنشئ الخوارزمية حالات شاذة في حالة المستخدمين الذين أجروا تسلسلات عمليات غير شائعة في مساحات العمل الخاصة بهم. يسجل نموذج التعلم الآلي المدرب العمليات التي يقوم بها المستخدم ويعتبر العمليات الشاذة التي تكون درجاتها أكبر من الحد المحدد.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: Azure سجلات النشاط
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1190 - استغلال تطبيق Public-Facing

العودة إلى قائمة | الرجوع إلى الأعلى

تنفيذ التعليمات البرمجية الشاذة

وصف: قد يسيء المهاجمون استخدام مترجمي الأوامر والبرامج النصية لتنفيذ الأوامر أو البرامج النصية أو الثنائيات. توفر هذه الواجهات واللغات طرقا للتفاعل مع أنظمة الكمبيوتر وهي ميزة شائعة عبر العديد من الأنظمة الأساسية المختلفة.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: Azure سجلات النشاط
MITRE ATT&تكتيكات CK: تنفيذ
MITRE ATT&تقنيات CK: T1059 - مترجم الأوامر والبرمجة النصية

العودة إلى قائمة | الرجوع إلى الأعلى

إنشاء حساب محلي غير مألوف

وصف: تكتشف هذه الخوارزمية إنشاء حساب محلي غير مألوف على أنظمة Windows. قد يقوم المهاجمون بإنشاء حسابات محلية للحفاظ على الوصول إلى الأنظمة المستهدفة. تحلل هذه الخوارزمية نشاط إنشاء الحساب المحلي على مدار ال 14 يوما السابقة من قبل المستخدمين. يبحث عن نشاط مماثل في اليوم الحالي من المستخدمين الذين لم يتم رؤيتهم مسبقا في النشاط التاريخي. يمكنك تحديد قائمة السماح لتصفية المستخدمين المعروفين من تشغيل هذا الشذوذ.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: استمرار
MITRE ATT&تقنيات CK: T1136 - إنشاء حساب

العودة إلى قائمة | الرجوع إلى الأعلى

أنشطة المستخدم غير المألوفة في Office Exchange

وصف: يجمع نموذج التعلم الآلي هذا سجلات Office Exchange على أساس كل مستخدم في مستودعات كل ساعة. نحن نحدد ساعة واحدة كجلسة عمل. يتم تدريب النموذج على الأيام السبعة السابقة من السلوك عبر جميع المستخدمين العاديين (غير المسؤولين). يشير إلى جلسات عمل Office Exchange للمستخدم غير المألوفة في اليوم الأخير.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجل نشاط Office (Exchange)
MITRE ATT&تكتيكات CK: استمرار
جمع
MITRE ATT&تقنيات CK: جمع:
T1114 - مجموعة البريد الإلكتروني
T1213 - بيانات من مستودعات المعلومات

استمرار:
T1098 - معالجة الحساب
T1136 - إنشاء حساب
T1137 - بدء تشغيل تطبيق Office
T1505 - مكون برنامج الخادم

العودة إلى قائمة | الرجوع إلى الأعلى

محاولة استخدام القوة الغاشمة للكمبيوتر

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل كمبيوتر على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد
MITRE ATT&تقنيات CK: T1110 - القوة الغاشمة

العودة إلى قائمة | الرجوع إلى الأعلى

محاولة استخدام القوة الغاشمة لحساب المستخدم

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل حساب مستخدم على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد
MITRE ATT&تقنيات CK: T1110 - القوة الغاشمة

العودة إلى قائمة | الرجوع إلى الأعلى

محاولة استخدام القوة الغاشمة لحساب المستخدم لكل نوع تسجيل دخول

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل حساب مستخدم لكل نوع تسجيل دخول على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد
MITRE ATT&تقنيات CK: T1110 - القوة الغاشمة

العودة إلى قائمة | الرجوع إلى الأعلى

محاولة استخدام القوة الغاشمة لحساب المستخدم لكل سبب فشل

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل حساب مستخدم لكل سبب فشل خلال اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول إلى بيانات الاعتماد
MITRE ATT&تقنيات CK: T1110 - القوة الغاشمة

العودة إلى قائمة | الرجوع إلى الأعلى

الكشف عن سلوك إشارات الشبكة التي تم إنشاؤها بواسطة الجهاز

وصف: تحدد هذه الخوارزمية أنماط التتبع من سجلات اتصال نسبة استخدام الشبكة استنادا إلى أنماط دلتا الزمنية المتكررة. أي اتصال بالشبكة نحو شبكات عامة غير موثوق بها في دلتا الوقت المتكرر هو مؤشر على عمليات رد اتصال البرامج الضارة أو محاولات النقل غير المصرح للبيانات. ستحسب الخوارزمية دلتا الوقت بين اتصالات الشبكة المتتالية بين نفس عنوان IP المصدر وعنوان IP الوجهة، بالإضافة إلى عدد الاتصالات في تسلسل دلتا الوقت بين نفس المصادر والوجهات. يتم حساب النسبة المئوية للإشارة كاتصالات في تسلسل دلتا الوقت مقابل إجمالي الاتصالات في يوم واحد.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجل الأمنيات المشتركة (PAN)
MITRE ATT&تكتيكات CK: الأمر والتحكم
MITRE ATT&تقنيات CK: T1071 - بروتوكول طبقة التطبيق
T1132 - ترميز البيانات
T1001 - تعتيم البيانات
T1568 - الدقة الديناميكية
T1573 - قناة مشفرة
T1008 - القنوات الاحتياطية
T1104 - قنوات متعددة المراحل
T1095 - بروتوكول طبقة غير تطبيق
T1571 - منفذ غير Standard
T1572 - نفق البروتوكول
T1090 - وكيل
T1205 - إشارات المرور
T1102 - خدمة ويب

العودة إلى قائمة | الرجوع إلى الأعلى

خوارزمية إنشاء المجال (DGA) على مجالات DNS

وصف: يشير نموذج التعلم الآلي هذا إلى مجالات DGA المحتملة من اليوم الماضي في سجلات DNS. تنطبق الخوارزمية على سجلات DNS التي يتم حلها إلى عناوين IPv4 وIPv6.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: أحداث DNS
MITRE ATT&تكتيكات CK: الأمر والتحكم
MITRE ATT&تقنيات CK: T1568 - الدقة الديناميكية

العودة إلى قائمة | الرجوع إلى الأعلى

التنزيلات المفرطة عبر Palo Alto GlobalProtect

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من التنزيل لكل حساب مستخدم من خلال حل Palo Alto VPN. يتم تدريب النموذج على ال 14 يوما السابقة من سجلات VPN. يشير إلى حجم كبير غير مألوف من التنزيلات في اليوم الماضي.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجل الأمنيين المشترك (VPN عبر PAN VPN)
MITRE ATT&تكتيكات CK: النقل غير المصرح به
MITRE ATT&تقنيات CK: T1030 - حدود حجم نقل البيانات
T1041 - النقل غير المصرح عبر قناة C2
T1011 - النقل غير المصرح به عبر شبكة أخرى متوسطة
T1567 - النقل غير المصرح عبر خدمة الويب
T1029 - النقل المجدول
T1537 - نقل البيانات إلى حساب السحابة

العودة إلى قائمة | الرجوع إلى الأعلى

التحميلات المفرطة عبر Palo Alto GlobalProtect

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من التحميل لكل حساب مستخدم من خلال حل Palo Alto VPN. يتم تدريب النموذج على ال 14 يوما السابقة من سجلات VPN. يشير إلى حجم كبير غير مألوف للتحميل في اليوم الماضي.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجل الأمنيين المشترك (VPN عبر PAN VPN)
MITRE ATT&تكتيكات CK: النقل غير المصرح به
MITRE ATT&تقنيات CK: T1030 - حدود حجم نقل البيانات
T1041 - النقل غير المصرح عبر قناة C2
T1011 - النقل غير المصرح به عبر شبكة أخرى متوسطة
T1567 - النقل غير المصرح عبر خدمة الويب
T1029 - النقل المجدول
T1537 - نقل البيانات إلى حساب السحابة

العودة إلى قائمة | الرجوع إلى الأعلى

خوارزمية إنشاء المجال المحتملة (DGA) على مجالات DNS من المستوى التالي

وصف: يشير نموذج التعلم الآلي هذا إلى مجالات المستوى التالي (المستوى الثالث والأعلى) لأسماء المجالات من اليوم الأخير من سجلات DNS غير العادية. قد تكون ناتج خوارزمية إنشاء المجال (DGA). تنطبق الحالة الشاذة على سجلات DNS التي يتم حلها إلى عناوين IPv4 وIPv6.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: أحداث DNS
MITRE ATT&تكتيكات CK: الأمر والتحكم
MITRE ATT&تقنيات CK: T1568 - الدقة الديناميكية

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مشبوه لمكالمات AWS API من عنوان IP المصدر غير AWS

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من استدعاءات AWS API لكل حساب مستخدم لكل مساحة عمل، من عناوين IP المصدر خارج نطاقات IP المصدر ل AWS، خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من أحداث سجل AWS CloudTrail حسب عنوان IP المصدر. قد يشير هذا النشاط إلى تعرض حساب المستخدم للخطر.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مريب من استدعاءات AWS لكتابة API من حساب مستخدم

وصف: تكتشف هذه الخوارزمية عددا كبيرا بشكل غير عادي من استدعاءات AWS write API لكل حساب مستخدم خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من أحداث سجل AWS CloudTrail بواسطة حساب المستخدم. قد يشير هذا النشاط إلى تعرض الحساب للخطر.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات AWS CloudTrail
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مريب من عمليات تسجيل الدخول إلى الكمبيوتر

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) لكل كمبيوتر خلال اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مريب من عمليات تسجيل الدخول إلى الكمبيوتر برمز مميز مرتفع

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) مع امتيازات إدارية، لكل كمبيوتر، خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) لكل حساب مستخدم على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم حسب أنواع تسجيل الدخول

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) لكل حساب مستخدم، حسب أنواع تسجيل الدخول المختلفة، على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم مع رمز مميز مرتفع

وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) مع امتيازات إدارية، لكل حساب مستخدم، خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.

السمه قيمه
نوع الشذوذ: التعلم الآلي القابل للتخصيص
مصادر البيانات: سجلات أمن Windows
MITRE ATT&تكتيكات CK: الوصول الأولي
MITRE ATT&تقنيات CK: T1078 - حسابات صالحة

العودة إلى قائمة | الرجوع إلى الأعلى

الخطوات التالية