إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يكتشف Microsoft Sentinel الحالات الشاذة عن طريق تحليل سلوك المستخدمين في بيئة ما على مدى فترة زمنية وإنشاء أساس للنشاط المشروع. بمجرد إنشاء الأساس، يعتبر أي نشاط خارج المعلمات العادية شاذا وبالتالي مريبا.
يستخدم Microsoft Sentinel نموذجين لإنشاء خطوط أساسية واكتشاف الحالات الشاذة.
تسرد هذه المقالة الحالات الشاذة التي Microsoft Sentinel اكتشافها باستخدام نماذج التعلم الآلي المختلفة.
في جدول Anomalies :
-
rulenameيشير العمود إلى القاعدة Sentinel المستخدمة لتحديد كل حالة شاذة. -
scoreيحتوي العمود على قيمة رقمية بين 0 و1، والتي تحدد درجة الانحراف عن السلوك المتوقع. تشير الدرجات الأعلى إلى انحراف أكبر عن الأساس ومن المرجح أن تكون حالات شاذة حقيقية. قد تظل الدرجات الأقل شاذة، ولكنها أقل احتمالا أن تكون كبيرة أو قابلة للتنفيذ.
ملاحظة
تم إيقاف عمليات الكشف عن الحالات الشاذة هذه اعتبارا من 8 مارس 2026، بسبب انخفاض جودة النتائج:
- خوارزمية إنشاء المجال (DGA) على مجالات DNS
- خوارزمية إنشاء المجال المحتملة (DGA) على مجالات DNS من المستوى التالي
مقارنة UEBA والشذوذ القائم على التعلم الآلي
تعد الحالات الشاذة المستندة إلى UEBA والتعلم الآلي (ML) نهج تكميلية لاكتشاف الحالات الشاذة. يقوم كلاهما بملء Anomalies الجدول ولكنهما يخدمان أغراضا مختلفة:
| الجانب | حالات UEBA الشاذة | قواعد الكشف عن الحالات الشاذة للتعلم الآلي |
|---|---|---|
| التركيز | من يعمل بشكل غير عادي | ما النشاط غير العادي |
| نهج الكشف | خطوط الأساس السلوكية التي تركز على الكيان مقارنة بالنشاط التاريخي وسلوك الأقران والأنماط على مستوى المؤسسة | قوالب قواعد قابلة للتخصيص باستخدام نماذج إحصائية ونماذج التعلم الآلي المدربة على أنماط بيانات محددة |
| مصدر الأساس | محفوظات كل كيان ومجموعة النظير والمؤسسة الخاصة به | فترة التدريب (عادة 7-21 يوما) على أنواع أحداث معينة |
| التخصيص | ممكن/معطل باستخدام إعدادات UEBA | الحدود والمعلمات القابلة للضبط باستخدام واجهة مستخدم قاعدة التحليلات |
| أمثلة | تسجيل الدخول غير المألوف، إنشاء حساب غير مألوف، تعديل الامتياز الشاذ | محاولة القوة الغاشمة، التنزيلات المفرطة، إشارات الشبكة |
لمزيد من المعلومات، اطلع على:
حالات UEBA الشاذة
ملاحظة
يتم تخزين شذوذات UEBA المدرجة Anomalies في هذا القسم في الجدول. للحصول على رؤى الشذوذ المضافة BehaviorInfo مباشرة إلى سجلات سلوك UEBA في الجدول، انظر التحقيق في الشذوذات في سلوكيات UEBA.
يكتشف Sentinel UEBA الحالات الشاذة استنادا إلى الخطوط الأساسية الديناميكية التي تم إنشاؤها لكل كيان عبر مدخلات البيانات المختلفة. يتم تعيين السلوك الأساسي لكل كيان وفقا لأنشطته التاريخية الخاصة، وأنشطة نظرائه، وسلوك المؤسسة ككل. يمكن تشغيل الحالات الشاذة من خلال ارتباط سمات مختلفة مثل نوع الإجراء والموقع الجغرافي والجهاز والمورد وموفر خدمة إنترنت والمزيد.
يجب تمكين UEBA واكتشاف الحالات الشاذة في مساحة عمل Sentinel للكشف عن حالات UEBA الشاذة.
يكتشف UEBA الحالات الشاذة استنادا إلى قواعد الشذوذ هذه:
- إزالة الوصول إلى حساب UEBA الشاذ
- إنشاء حساب UEBA الشاذ
- حذف حساب UEBA الشاذ
- معالجة حساب UEBA الشاذ
- نشاط UEBA الشاذ في سجلات تدقيق GCP
- نشاط UEBA الشاذ في Okta_CL
- مصادقة UEBA الشاذة
- تسجيل دخول غير عادي لنقطة التحقق الشاذة UEBA
- تم اختراق جهاز نقطة التحقق الشاذة في UEBA
- فشل تسجيل دخول VPN في UEBA Anomalous CheckPoint
- نقطة التحقق الشاذة UEBA الوصول غير المعتاد إلى الويب
- تنفيذ التعليمات البرمجية الشاذة في UEBA
- تدمير البيانات الشاذة في UEBA
- نقل البيانات الشاذة في UEBA من Amazon S3
- تعديل آلية دفاعية شاذة في UEBA
- فشل تسجيل الدخول غير المألوف في UEBA
- UEBA Anomalous Federated أو SAML Identity Activity في AwsCloudTrail
- UEBA Anomalous Fortinet Anomalous VPN Authentication
- تغيير سياسة جدار الحماية المشبوه في UEBA فورتينت
- تصفح UEBA غير العادي لفئات الويب
- نشاط البحث عن مهمة الحراسة الشاذة في UEBA في AWS (معاينة)
- تعديل امتياز UEBA Anomalous IAM في AwsCloudTrail
- استخدام البنية الأساسية الشاذة ل UEBA في سجلات تدقيق GCP
- تسجيل الدخول غير المألوف ل UEBA في سجلات تدقيق GCP
- تسجيل الدخول غير المألوف ل UEBA في AwsCloudTrail
- فشل المصادقة متعددة العوامل الشاذة في UEBA في Okta_CL
- إعادة تعيين كلمة المرور الشاذة في UEBA
- منح امتياز UEBA الشاذ
- إجراء UEBA المميز الشاذ في سجلات تدقيق GCP
- توزيع الموارد الشاذة ل UEBA في سجلات تدقيق GCP
- UEBA Secret anomalous أو KMS Key Access في AwsCloudTrail
- UEBA Secret anomalous أو KMS Key Access في سجلات تدقيق GCP
- تسجيل الدخول غير المألوف في UEBA
- سلوك UEBA Anomalous STS AssumeRole في AwsCloudTrail
- UEBA Anomalous Zscaler مصادقة VPN الشاذة
- تغيير إداري مشبوه في UEBA Zscaler
- الوصول غير المعتاد إلى فئة الويب عالي الخطورة من UEBA Awmalous Zscaler
يستخدم Sentinel البيانات التي تم إثراؤها من جدول BehaviorAnalytics لتحديد حالات UEBA الشاذة مع درجة ثقة خاصة بالمستأجر والمصدر.
إزالة الوصول إلى حساب UEBA الشاذ
وصف: قد يقطع المهاجم توفر موارد النظام والشبكة عن طريق حظر الوصول إلى الحسابات التي يستخدمها المستخدمون الشرعيون. قد يقوم المهاجم بحذف حساب أو تأمينه أو معالجته (على سبيل المثال، عن طريق تغيير بيانات الاعتماد الخاصة به) لإزالة الوصول إليه.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Azure سجلات النشاط |
| MITRE ATT&تكتيكات CK: | اثر |
| MITRE ATT&تقنيات CK: | T1531 - إزالة الوصول إلى الحساب |
| النشاط: | Microsoft.Authorization/roleAssignments/delete تسجيل الخروج |
العودة إلى قائمة | الرجوع إلى الأعلى
إنشاء حساب UEBA الشاذ
وصف: يمكن للخصوم إنشاء حساب للحفاظ على الوصول إلى الأنظمة المستهدفة. مع مستوى كاف من الوصول، يمكن استخدام إنشاء مثل هذه الحسابات لإنشاء وصول ثانوي معتمد دون الحاجة إلى نشر أدوات الوصول عن بعد المستمرة على النظام.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق Microsoft Entra |
| MITRE ATT&تكتيكات CK: | استمرار |
| MITRE ATT&تقنيات CK: | T1136 - إنشاء حساب |
| MITRE ATT&تقنيات CK الفرعية: | حساب السحابة |
| النشاط: | الدليل الأساسي/إدارة المستخدم/إضافة مستخدم |
العودة إلى قائمة | الرجوع إلى الأعلى
تسجيل دخول غير عادي لنقطة التحقق الشاذة UEBA
الوصف: تسجيل دخول VPN ناجح غير معتاد إلى بوابة نقطة التحقق من عناوين IP المصدر العامة (غير الخاصة). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، والدولة/المنطقة التي تم حلها، ومزود خدمة الإنترنت لكل تسجيل دخول مع تاريخ المستخدم نفسه ومع أنماط المنظمة بأكملها. قد تشير عمليات تسجيل الدخول لأول مرة من عنوان IP جديد أو دولة/منطقة جديدة، أو من دولة/منطقة لم تر من قبل في المستأجر، إلى سفر مستحيل، أو بيانات اعتماد مخترقة، أو وصول عن بعد غير مصرح به.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (نقطة التحقق) |
| MITRE ATT&تكتيكات CK: | الوصول الأولي، الاستمرارية |
| MITRE ATT&تقنيات CK: | T1078 - الحسابات الصالحة، T1133 - الخدمات الخارجية عن بعد |
| النشاط: |
AnomalousVpnLogin - تسجيل دخول ناجح عبر نقطة التحقق عبر VPN مع وجود شخص مأهول SourceUserName وعام SourceIP |
العودة إلى قائمة | الرجوع إلى الأعلى
تم اختراق جهاز نقطة التحقق الشاذة في UEBA
الوصف: انفجار غير معتاد من اكتشافات Check Point IPS أو Anti-Bot أو Anti-Virus على جهاز واحد. يتم تحديد الشذوذات بمقارنة حجم الكشف اليومي للجهاز مع تاريخه الذي يمتد ل30 يوما، وترفع عندما ينحرف الحجم بشكل كبير عن هذا الخط الأساسي. قد تشير هذه الانفجارات إلى محاولات استغلال للجهاز، أو انتشار برمجيات خبيثة منه.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (نقطة التحقق) |
| MITRE ATT&تكتيكات CK: | التنفيذ، الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1059 - مفسر أوامر وبرمجة نصية، T1203 - الاستغلال لتنفيذ العميل |
| النشاط: |
DeviceCompromised - اكتشافات IPS، مضاد للروبوتات، مضاد الفيروسات، أو مضاد الفيروسات بشدة Medium أو أعلى، مع وجود وقاية DeviceAction (Prevent, Block, Drop, Reject), على جهاز لا يوجد له مستخدم مرتبط |
العودة إلى قائمة | الرجوع إلى الأعلى
فشل تسجيل دخول VPN في UEBA Anomalous CheckPoint
الوصف: أنماط غير معتادة من محاولات تسجيل الدخول الفاشلة عبر VPN ضد بوابة VPN-1 وFireWall-1 الخاصة بنقطة التفتيش (CheckPoint VPN-1). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، وتحديد الموقع الجغرافي المحجوز، ومزود خدمة الإنترنت لعمليات تسجيل الدخول الفاشلة مع خط الأساس التاريخي للمستخدم. قد يشير الفشل لأول مرة من عنوان IP جديد، أو تركيز غير معتاد من الأعطال، إلى هجمات القوة الغاشمة، أو حشو بيانات الاعتماد، أو محاولات وصول غير مصرح بها ضد بوابة VPN.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (نقطة التحقق) |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد، الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1110 - القوة الغاشمة، T1078 - الحسابات الصالحة |
| النشاط: |
FailedVpnLogin
-
DeviceProduct هي VPN-1 & FireWall-1، SourceUserName ومملوءة، Activity وتحتوي على رمز تسجيل دخول أو مصادقة، و DeviceAction هي Drop، Reject، أو Block |
العودة إلى قائمة | الرجوع إلى الأعلى
نقطة التحقق الشاذة UEBA الوصول غير المعتاد إلى الويب
الوصف: وصول غير معتاد من الأجهزة إلى فئات الويب عالية المخاطر من خلال تصفية نقاط التحقق من URL، مثل التصيد الاحتيالي، البرمجيات الخبيثة، البوت نت، الأوامر والتحكم، التعدين الشفروي، ومواقع المجهول هوية. يتم تحديد الشذوذات من خلال مقارنة فئة الويب التي يتم الوصول إليها مع تاريخ الجهاز نفسه ومع الفئات التي لوحظت سابقا في أي مكان في المنظمة. قد يشير الوصول الأول إلى فئة عالية الخطورة إلى وجود برمجيات خبيثة أو هندسة اجتماعية أو انتهاك للسياسة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (نقطة التحقق) |
| MITRE ATT&تكتيكات CK: | القيادة والتحكم، الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1071 - بروتوكول طبقة التطبيق، T1189 - اختراق من خلال القيادة |
| النشاط: |
UnusualWebAccess
-
DeviceProduct هي URL Filtering، Computer لا توجد مرتبطة SourceUserNameب ، وتحتوي DeviceCustomString5 على فئة ويب عالية المخاطر |
العودة إلى قائمة | الرجوع إلى الأعلى
UEBA Anomalous Fortinet Anomalous VPN Authentication
الوصف: عمليات التحقق الناجحة غير المعتادة من VPN لجهاز Fortinet FortiGate من عناوين IP عامة (غير خاصة). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، والدولة/المنطقة المحجوزة، ومزود خدمة الإنترنت لكل مصادقة مع تاريخ المستخدم نفسه ومع أنماط المؤسسة بأكملها. قد تشير عمليات التحقق لأول مرة من عنوان IP أو دولة/منطقة جديدة إلى سفر مستحيل، أو بيانات اعتماد مخترقة، أو وصول عن بعد غير مصرح به.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (فورتينيت) |
| MITRE ATT&تكتيكات CK: | الوصول الأولي، الاستمرارية |
| MITRE ATT&تقنيات CK: | T1078 - الحسابات الصالحة، T1133 - الخدمات الخارجية عن بعد |
| النشاط: |
AnomalousVpnAuthentication - تحقق تحقق ناجح من مصادقة FortiGate VPN (event:vpn, vpn success, vpn event success) مع مصادقة SourceUserName عامة وعامة SourceIP |
العودة إلى قائمة | الرجوع إلى الأعلى
تغيير سياسة جدار الحماية المشبوه في UEBA فورتينت
الوصف: انفجار غير معتاد من تغييرات سياسة جدار الحماية الإدارية على جهاز Fortinet FortiGate. يتم تحديد الشذوذات من خلال مقارنة حجم أحداث تغيير التكوين اليومي للجهاز مع تاريخه الذي يمتد ل30 يوما. قد يشير الانحراف الكبير عن هذا الأساس إلى تهرب دفاعي، أو التلاعب بقواعد الجدار الناري، أو تعديل السياسة غير المصرح به من قبل حساب إداري مخترق.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (فورتينيت) |
| MITRE ATT&تكتيكات CK: | التهرب الدفاعي، الإصرار |
| MITRE ATT&تقنيات CK: | T1562 - دفاعات الإعاقة، T1098 - التلاعب بالحساب |
| النشاط: |
SuspiciousFirewallPolicyChange- أحداث نظام FortiGate (event:system) التي DeviceEventClassID يكون ، 3712437127، 37128، 37129، أو 37134، ويكون فعلها add، create، update، modifyeditdeletesetأوunset |
العودة إلى قائمة | الرجوع إلى الأعلى
تصفح UEBA غير العادي لفئات الويب
الوصف: وصول غير معتاد للأجهزة إلى فئات عناوين URL عالية المخاطر من خلال تصفية فورتينيت فورتيغيت على الويب، مثل التصيد الاحتيالي، البرمجيات الخبيثة، برامج التجسس، البوت نت، أوامر التحكم، ومواقع برامج الفدية. يتم تحديد الشذوذات من خلال مقارنة فئة URL التي تم الوصول إليها مع تاريخ الجهاز نفسه ومع الفئات التي لوحظت سابقا في أي مكان داخل المنظمة. قد يشير الوصول الأول إلى فئة عالية الخطورة إلى وجود برمجيات خبيثة أو هندسة اجتماعية أو انتهاك للسياسة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشترك (فورتينيت) |
| MITRE ATT&تكتيكات CK: | القيادة والتحكم، الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1071 - بروتوكول طبقة التطبيق، T1189 - اختراق من خلال القيادة |
| النشاط: |
UnusualWebCategoryBrowsing - أحداث FortiGate webfilter حيث Computer لا يوجد رابط مرتبط SourceUserName، ويحتوي DeviceCustomString2 على فئة URL عالية المخاطر |
العودة إلى قائمة | الرجوع إلى الأعلى
نشاط البحث عن مهمة الحراسة الشاذة في UEBA في AWS (معاينة)
الوصف: نشاط غير معتاد في البحث عن AWS GuardDuty مرتبط بالهويات والموارد. تشمل الشذوذات أنواع الاكتشاف لأول مرة، وتكرار أو انفجارات غير معتادة، وارتفاعات في شدة أو حجم الاكتشاف مقارنة بالنشاط التاريخي ونشاط الأقران، مما قد يشير إلى ظهور اختراق أو تقدم مهاجم.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | نتائج AWS GuardDuty |
| MITRE ATT&تكتيكات CK: | الوصول الأولي، الوصول إلى التوثيق، الاكتشاف، الخروج |
| MITRE ATT&تقنيات CK: | T1078، T1078.004 - الحسابات الصالحة؛ T1110 - القوة الغاشمة؛ T1087.004 - اكتشاف الحساب: حساب سحابي؛ T1567.002 - الخروج عبر خدمة الويب: الخروج إلى التخزين السحابي |
| النشاط: | نشاط البحث عن GuardDuty |
العودة إلى قائمة | الرجوع إلى الأعلى
UEBA Anomalous Zscaler مصادقة VPN الشاذة
الوصف: مصادقات VPN الخاصة غير المعتادة بالوصول الخاص ب Zscaler من عناوين IP المصدر العامة (غير الخاصة). يتم تحديد الشذوذات من خلال مقارنة عنوان IP المصدر، والدولة/المنطقة المحجوزة، ومزود خدمة الإنترنت لكل مصادقة مع تاريخ المستخدم نفسه ومع أنماط المؤسسة بأكملها. قد تشير الانحرافات إلى بيانات اعتماد مخترقة، أو اختطاف جلسات، أو وصول عن بعد غير مصرح به.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشتركة (Zscaler) |
| MITRE ATT&تكتيكات CK: | الوصول الأولي، الاستمرارية |
| MITRE ATT&تقنيات CK: | T1078 - الحسابات الصالحة، T1133 - الخدمات الخارجية عن بعد |
| النشاط: |
AnomalousVpnAuthentication - تسجيل الدخول أو نشاط المصادقة على منتج Zscaler غير NSSWeblog أو NSSDNSlog، مع منتج مملوء SourceUserName، عام SourceIP، وغير إداري DeviceAction |
العودة إلى قائمة | الرجوع إلى الأعلى
تغيير إداري مشبوه في UEBA Zscaler
الوصف: تغييرات إدارية غير نموذجية في بوابة Zscaler، مثل تعديلات السياسات، توفير المستخدم، وأحداث تسجيل الدخول والخروج من المسؤولين. يتم تحديد الشذوذات من خلال مقارنة كل إجراء إداري مع الإجراءات التي قام بها المستخدم سابقا، والإجراءات التي لوحظت سابقا في أي مكان داخل المنظمة. قد تشير الإجراءات الإدارية لأول مرة أو غير شائعة إلى اختراق الحساب المميز، أو نشاط داخلي خبيث يضعف ضوابط الأمان.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشتركة (Zscaler) |
| MITRE ATT&تكتيكات CK: | المثابرة، التهرب الدفاعي |
| MITRE ATT&تقنيات CK: | T1098 - التلاعب بالحساب، T1562 - دفاعات الضعف |
| النشاط: |
SuspiciousAdministrativeChange
-
SIGN_IN, SIGN_OUT, CREATE, UPDATE, أو DELETE في DeviceAction، على حاصل ضرب Zscaler غير NSSWeblog أو NSSDNSlog، مع عدد مملوء SourceUserName |
العودة إلى قائمة | الرجوع إلى الأعلى
الوصول غير المعتاد إلى فئة الويب عالي الخطورة من UEBA Awmalous Zscaler
الوصف: وصول غير معتاد للمستخدمين إلى فئات الويب عالية المخاطر عبر وكيل Zscaler، مثل البرمجيات الخبيثة، والتصيد الاحتيالي، وبرامج التجسس، وأوامر التحكم، وأجهزة إخفاء الهوية، ومواقع تجنب البروكسي. يتم تحديد الشذوذات من خلال مقارنة الفئة التي تم الوصول إليها مع تاريخ المستخدم نفسه ومع الفئات التي لوحظت سابقا في أي مكان داخل المنظمة. قد يشير الوصول الأول إلى فئة عالية الخطورة إلى قيام برمجيات خبيثة بالتلاعب، أو التصيد الاحتيالي، أو التهرب المتعمد من سياسة أمن الويب.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجل الأمنيات المشتركة (Zscaler) |
| MITRE ATT&تكتيكات CK: | القيادة والسيطرة، الخروج |
| MITRE ATT&تقنيات CK: | T1071 - بروتوكول طبقة التطبيق، T1567 - الخروج عبر خدمة الويب |
| النشاط: |
UnusualHighRiskWebCategoryAccess
-
DeviceProduct هي NSSWeblog، SourceUserName و RequestURL مأهولة، وتحتوي DeviceCustomString2 على فئة ويب عالية المخاطر |
العودة إلى قائمة | الرجوع إلى الأعلى
حذف حساب UEBA الشاذ
وصف: قد يقاطع الخصوم توفر موارد النظام والشبكة عن طريق منع الوصول إلى الحسابات التي يستخدمها المستخدمون الشرعيون. قد يتم حذف الحسابات أو تأمينها أو معالجتها (على سبيل المثال: بيانات الاعتماد التي تم تغييرها) لإزالة الوصول إلى الحسابات.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق Microsoft Entra |
| MITRE ATT&تكتيكات CK: | اثر |
| MITRE ATT&تقنيات CK: | T1531 - إزالة الوصول إلى الحساب |
| النشاط: | الدليل الأساسي/إدارة المستخدم/حذف المستخدم الدليل الأساسي/الجهاز/حذف المستخدم الدليل الأساسي/إدارة المستخدم/حذف المستخدم |
العودة إلى قائمة | الرجوع إلى الأعلى
معالجة حساب UEBA الشاذ
وصف: قد يتلاعب الخصوم بالحسابات للحفاظ على الوصول إلى الأنظمة المستهدفة. تتضمن هذه الإجراءات إضافة حسابات جديدة إلى مجموعات ذات امتيازات عالية. على سبيل المثال، أضاف Dragonfly 2.0 حسابات تم إنشاؤها حديثا إلى مجموعة المسؤولين للحفاظ على وصول مرتفع. ينشئ الاستعلام أدناه إخراجا لجميع مستخدمي Radius عالي الانفجار الذين يقومون بإجراء "تحديث المستخدم" (تغيير الاسم) إلى دور متميز، أو المستخدمين الذين بادروا بتغيير المستخدمين لأول مرة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق Microsoft Entra |
| MITRE ATT&تكتيكات CK: | استمرار |
| MITRE ATT&تقنيات CK: | T1098 - معالجة الحساب |
| النشاط: | الدليل الأساسي/إدارة المستخدم/تحديث المستخدم |
العودة إلى قائمة | الرجوع إلى الأعلى
نشاط UEBA الشاذ في سجلات تدقيق GCP
وصف: محاولات الوصول الفاشلة إلى موارد Google Cloud Platform (GCP) استنادا إلى الإدخالات المتعلقة ب IAM في سجلات تدقيق GCP. قد تعكس حالات الفشل هذه أذونات تم تكوينها بشكل خاطئ أو محاولات الوصول إلى الخدمات غير المصرح بها أو سلوكيات المهاجم في المرحلة المبكرة مثل فحص الامتيازات أو الاستمرار من خلال حسابات الخدمة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق GCP |
| MITRE ATT&تكتيكات CK: | اكتشاف |
| MITRE ATT&تقنيات CK: | T1087 – اكتشاف الحساب، T1069 – اكتشاف مجموعات الأذونات |
| النشاط: | iam.googleapis.com |
العودة إلى قائمة | الرجوع إلى الأعلى
نشاط UEBA الشاذ في Okta_CL
وصف: نشاط المصادقة غير المتوقع أو تغييرات التكوين المتعلقة بالأمان في Okta، بما في ذلك التعديلات على قواعد تسجيل الدخول أو فرض المصادقة متعددة العوامل (MFA) أو الامتيازات الإدارية. قد يشير هذا النشاط إلى محاولات لتغيير عناصر التحكم في أمان الهوية أو الحفاظ على الوصول من خلال التغييرات المتميزة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات Okta Cloud (Okta_CL OktaV2_CL) |
| MITRE ATT&تكتيكات CK: | الاستمرارية، تصعيد الامتياز |
| MITRE ATT&تقنيات CK: | T1098 - معالجة الحساب، T1556 - تعديل عملية المصادقة |
| النشاط: | user.session.impersonation.grant user.session.impersonation.بدء user.session.start app.oauth2.admin.consent.grant_success app.oauth2.authorize.code_success device.desktop_mfa.recovery_pin.generate user.authentication.auth_via_mfa user.mfa.attempt_bypass user.mfa.factor.deactivate user.mfa.factor.reset_all user.mfa.factor.suspend user.mfa.okta_verify |
العودة إلى قائمة | الرجوع إلى الأعلى
مصادقة UEBA الشاذة
وصف: نشاط مصادقة غير عادي عبر الإشارات من Microsoft Defender لنقطة النهاية Microsoft Entra ID، بما في ذلك عمليات تسجيل دخول الجهاز وتسجيلات الدخول المدارة للهوية والمصادقات الأساسية للخدمة من Microsoft Entra ID. قد تشير هذه الحالات الشاذة إلى إساءة استخدام بيانات الاعتماد أو إساءة استخدام الهوية غير البشرية أو محاولات الحركة الجانبية خارج أنماط الوصول النموذجية.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Microsoft Defender لنقطة النهاية، Microsoft Entra ID |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
| النشاط: |
العودة إلى قائمة | الرجوع إلى الأعلى
تنفيذ التعليمات البرمجية الشاذة في UEBA
وصف: قد يسيء الخصوم استخدام مترجمي الأوامر والبرامج النصية لتنفيذ الأوامر أو البرامج النصية أو الثنائيات. توفر هذه الواجهات واللغات طرقا للتفاعل مع أنظمة الكمبيوتر وهي ميزة شائعة عبر العديد من الأنظمة الأساسية المختلفة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Azure سجلات النشاط |
| MITRE ATT&تكتيكات CK: | تنفيذ |
| MITRE ATT&تقنيات CK: | T1059 - مترجم الأوامر والبرمجة النصية |
| MITRE ATT&تقنيات CK الفرعية: | PowerShell |
| النشاط: | Microsoft.Compute/virtualMachines/runCommand/action |
العودة إلى قائمة | الرجوع إلى الأعلى
تدمير البيانات الشاذة في UEBA
وصف: قد يدمر الخصوم البيانات والملفات على أنظمة معينة أو بأعداد كبيرة على شبكة ما لمقاطعة التوفر للأنظمة والخدمات وموارد الشبكة. من المحتمل أن يجعل تدمير البيانات البيانات المخزنة غير قابلة للاسترداد بواسطة تقنيات الطب الشرعي من خلال الكتابة فوق الملفات أو البيانات على محركات الأقراص المحلية والنائية.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Azure سجلات النشاط |
| MITRE ATT&تكتيكات CK: | اثر |
| MITRE ATT&تقنيات CK: | T1485 - تدمير البيانات |
| النشاط: | Microsoft.Compute/disks/delete Microsoft.Compute/galleries/images/delete Microsoft.Compute/hostGroups/delete Microsoft.Compute/hostGroups/hosts/delete Microsoft.Compute/images/delete Microsoft.Compute/virtualMachines/delete Microsoft.Compute/virtualMachineScaleSets/delete Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete Microsoft.Devices/digitalTwins/Delete Microsoft.Devices/iotHubs/Delete Microsoft.KeyVault/vaults/delete Microsoft.Logic/integrationAccounts/delete Microsoft.Logic/integrationAccounts/maps/delete Microsoft.Logic/integrationAccounts/schemas/delete Microsoft.Logic/integrationAccounts/partners/delete Microsoft.Logic/integrationServiceEnvironments/delete Microsoft.Logic/workflows/delete Microsoft.Resources/subscriptions/resourceGroups/delete Microsoft.Sql/instancePools/delete Microsoft.Sql/managedInstances/delete Microsoft.Sql/managedInstances/administrators/delete Microsoft.Sql/managedInstances/databases/delete Microsoft.Storage/storageAccounts/delete Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete Microsoft.Storage/storageAccounts/fileServices/fileshares/files/delete Microsoft.Storage/storageAccounts/blobServices/containers/delete Microsoft.AAD/domainServices/delete |
العودة إلى قائمة | الرجوع إلى الأعلى
نقل البيانات الشاذة في UEBA من Amazon S3
وصف: الانحرافات في الوصول إلى البيانات أو أنماط التنزيل من Amazon Simple Storage Service (S3). يتم تحديد الحالات الشاذة باستخدام خطوط الأساس السلوكية لكل مستخدم وخدمة ومورد، ومقارنة حجم نقل البيانات والتكرار وعدد الكائنات التي تم الوصول إليها مقابل المعايير التاريخية. قد تشير الانحرافات المهمة - مثل الوصول المجمع لأول مرة أو استرداد البيانات الكبيرة بشكل غير عادي أو النشاط من مواقع أو تطبيقات جديدة - إلى تسرب محتمل للبيانات أو انتهاكات النهج أو إساءة استخدام بيانات الاعتماد المخترقة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | النقل غير المصرح به |
| MITRE ATT&تقنيات CK: | T1567 - النقل غير المصرح عبر خدمة الويب |
| النشاط: | PutObject، CopyObject، UploadPart، UploadPartCopy، CreateJob، CompleteMultipartUpload |
العودة إلى قائمة | الرجوع إلى الأعلى
تعديل آلية دفاعية شاذة في UEBA
وصف: قد يعطل الخصوم أدوات الأمان لتجنب الكشف المحتمل عن أدواتهم وأنشطتهم.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Azure سجلات النشاط |
| MITRE ATT&تكتيكات CK: | التهرب الدفاعي |
| MITRE ATT&تقنيات CK: | T1562 - ضعف الدفاعات |
| MITRE ATT&تقنيات CK الفرعية: | تعطيل الأدوات أو تعديلها تعطيل جدار حماية السحابة أو تعديله |
| النشاط: | Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/rules/baselines/delete Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/delete Microsoft.Network/networkSecurityGroups/securityRules/delete Microsoft.Network/networkSecurityGroups/delete Microsoft.Network/ddosProtectionPlans/delete Microsoft.Network/ApplicationGatewayWebApplicationFirewallPolicies/delete Microsoft.Network/applicationSecurityGroups/delete Microsoft.Authorization/policyAssignments/delete Microsoft.Sql/servers/firewallRules/delete Microsoft.Network/firewallPolicies/delete Microsoft.Network/azurefirewalls/delete |
العودة إلى قائمة | الرجوع إلى الأعلى
فشل تسجيل الدخول غير المألوف في UEBA
وصف: قد يخمن الخصوم الذين ليس لديهم معرفة مسبقة ببيانات الاعتماد المشروعة داخل النظام أو البيئة كلمات المرور لمحاولة الوصول إلى الحسابات.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Microsoft Entra سجلات تسجيل الدخول سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد |
| MITRE ATT&تقنيات CK: | T1110 - القوة الغاشمة |
| النشاط: |
Microsoft Entra ID: نشاط تسجيل الدخول أمن Windows: فشل تسجيل الدخول (معرف الحدث 4625) |
العودة إلى قائمة | الرجوع إلى الأعلى
UEBA Anomalous Federated أو SAML Identity Activity في AwsCloudTrail
وصف: نشاط غير عادي بواسطة الهويات الموحدة أو المستندة إلى لغة ترميز تأكيد الأمان (SAML) التي تتضمن إجراءات المرة الأولى أو مواقع جغرافية غير مألوفة أو استدعاءات واجهة برمجة تطبيقات مفرطة. يمكن أن تشير هذه الحالات الشاذة إلى اختطاف الجلسة أو إساءة استخدام بيانات الاعتماد الموحدة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | الوصول الأولي، الاستمرارية |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة، T1550 - استخدام مواد مصادقة بديلة |
| النشاط: | مصادقة المستخدم (EXTERNAL_IDP) |
العودة إلى قائمة | الرجوع إلى الأعلى
تعديل امتياز UEBA Anomalous IAM في AwsCloudTrail
وصف: الانحرافات في السلوك الإداري لإدارة الهوية والوصول (IAM)، مثل إنشاء الأدوار والمستخدمين والمجموعات أو إرفاق النهج المضمنة أو المدارة الجديدة أو تعديلها أو حذفها لأول مرة. قد تشير هذه إلى تصعيد الامتيازات أو إساءة استخدام النهج.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | تصعيد الامتياز، الثبات |
| MITRE ATT&تقنيات CK: | T1136 - إنشاء حساب، T1098 - معالجة الحساب |
| النشاط: | إنشاء العمليات وإضافتها وإرفاقها وحذفها وإلغاء تنشيطها ووضعها وتحديثها على iam.amazonaws.com sso-directory.amazonaws.com |
العودة إلى قائمة | الرجوع إلى الأعلى
استخدام البنية الأساسية الشاذة ل UEBA في سجلات تدقيق GCP
وصف: أنماط غير عادية لعمليات البنية الأساسية في Google Cloud Platform (GCP)، التي تم تحديدها من خلال مقارنة عنوان IP للمستخدم ووكيل المستخدم ومقدم خدمة الإنترنت وأنماط الوصول إلى الخدمة بسلوكه التاريخي. قد تشير الحالات الشاذة مثل الوصول لأول مرة إلى خدمات البنية الأساسية أو الأدوات أو التطبيقات غير المألوفة أو الأنماط التشغيلية غير العادية إلى الحركة الجانبية أو إساءة استخدام الموارد أو تعديلات البنية الأساسية غير المصرح بها.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق GCP |
| MITRE ATT&تكتيكات CK: | الاكتشاف، التأثير |
| MITRE ATT&تقنيات CK: | T1580 – اكتشاف البنية الأساسية السحابية، T1496 – اختطاف الموارد |
| النشاط: | عمليات عدم الإنشاء/الإدراج على iamcredentials.googleapis.com، cloudresourcemanager.googleapis.com، container.googleapis.com، bigquerydatapolicy.googleapis.com، autoscaling.googleapis.com، run.googleapis.com، redis.googleapis.com، securitycenter.googleapis.com، compute.googleapis.com، storage.googleapis.com، k8s.io، cloudsql.googleapis.com، bigquery.googleapis.com، bigquerydatatransfer.googleapis.com، cloudfunctions.googleapis.com، appengine.googleapis.com، dns.googleapis.com |
العودة إلى قائمة | الرجوع إلى الأعلى
تسجيل الدخول غير المألوف ل UEBA في سجلات تدقيق GCP
وصف: تم الكشف عن نشاط مصادقة غير عادي في Google Cloud Platform (GCP) من خلال الإدخالات المتعلقة بتسجيل الدخول في سجلات تدقيق GCP. يتم تحديد الحالات الشاذة من خلال الانحرافات في سلوك المستخدم استنادا إلى سمات مثل الموقع الجغرافي وعنوان IP و ISP وعامل المستخدم مقارنة بأنماط تسجيل الدخول التاريخية للمستخدم. قد تشير هذه الانحرافات إلى محاولات الوصول غير المصرح بها أو بيانات الاعتماد المخترقة أو سيناريوهات السفر المستحيلة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق GCP |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 – حسابات صالحة |
| النشاط: | login.googleapis.com |
العودة إلى قائمة | الرجوع إلى الأعلى
تسجيل الدخول غير المألوف ل UEBA في AwsCloudTrail
وصف: نشاط تسجيل الدخول غير العادي في خدمات Amazon Web Services (AWS) استنادا إلى أحداث CloudTrail مثل ConsoleLogin والسمات الأخرى المتعلقة بالمصادقة. يتم تحديد الحالات الشاذة من خلال الانحرافات في سلوك المستخدم استنادا إلى سمات مثل الموقع الجغرافي وبصمات الأصابع للجهاز وم ISP وطريقة الوصول، وقد تشير إلى محاولات وصول غير مصرح بها أو انتهاكات محتملة للنهج.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
| النشاط: | ConsoleLogin |
العودة إلى قائمة | الرجوع إلى الأعلى
فشل المصادقة متعددة العوامل الشاذة في UEBA في Okta_CL
وصف: أنماط غير عادية من محاولات المصادقة متعددة العوامل الفاشلة في Okta. قد تنتج هذه الحالات الشاذة عن إساءة استخدام الحساب أو حشو بيانات الاعتماد أو الاستخدام غير السليم لآليات الجهاز الموثوق بها، وغالبا ما تعكس سلوكيات الخصم في المرحلة المبكرة، مثل اختبار بيانات الاعتماد المسروقة أو فحص ضمانات الهوية.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات Okta Cloud (Okta_CL OktaV2_CL) |
| MITRE ATT&تكتيكات CK: | الاستمرارية، تصعيد الامتياز |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة، T1556 - تعديل عملية المصادقة |
| النشاط: | app.oauth2.admin.consent.grant_success app.oauth2.authorize.code_success device.desktop_mfa.recovery_pin.generate user.authentication.auth_via_mfa user.mfa.attempt_bypass user.mfa.factor.deactivate user.mfa.factor.reset_all user.mfa.factor.suspend user.mfa.okta_verify |
العودة إلى قائمة | الرجوع إلى الأعلى
إعادة تعيين كلمة المرور الشاذة في UEBA
وصف: قد يقاطع الخصوم توفر موارد النظام والشبكة عن طريق منع الوصول إلى الحسابات التي يستخدمها المستخدمون الشرعيون. قد يتم حذف الحسابات أو تأمينها أو معالجتها (على سبيل المثال: بيانات الاعتماد التي تم تغييرها) لإزالة الوصول إلى الحسابات.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق Microsoft Entra |
| MITRE ATT&تكتيكات CK: | اثر |
| MITRE ATT&تقنيات CK: | T1531 - إزالة الوصول إلى الحساب |
| النشاط: | الدليل الأساسي/إدارة المستخدم/إعادة تعيين كلمة مرور المستخدم |
العودة إلى قائمة | الرجوع إلى الأعلى
منح امتياز UEBA الشاذ
وصف: يمكن للخصوم إضافة بيانات اعتماد يتحكم فيها الخصم لكيانات الخدمة Azure بالإضافة إلى بيانات الاعتماد المشروعة الحالية للحفاظ على الوصول المستمر إلى حسابات Azure الضحايا.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق Microsoft Entra |
| MITRE ATT&تكتيكات CK: | استمرار |
| MITRE ATT&تقنيات CK: | T1098 - معالجة الحساب |
| MITRE ATT&تقنيات CK الفرعية: | بيانات اعتماد كيان خدمة Azure إضافية |
| النشاط: | توفير الحساب/إدارة التطبيقات/إضافة تعيين دور التطبيق إلى كيان الخدمة |
العودة إلى قائمة | الرجوع إلى الأعلى
إجراء UEBA المميز الشاذ في سجلات تدقيق GCP
وصف: الانحرافات في السلوك الإداري لإدارة الهوية والوصول (IAM) في Google Cloud Platform (GCP)، مثل الاستعلام لأول مرة عن الأدوار القابلة للمنح، أو استرداد أو إنشاء حسابات الخدمة ومفاتيحها، أو التعديلات على نهج IAM. قد يشير حجم أكبر بكثير من الإجراءات المتميزة أو الإدارية مقارنة بالسلوك التاريخي للمستخدم إلى تصعيد الامتيازات أو الاستمرار من خلال حسابات الخدمة أو استطلاع الأذونات المتاحة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق GCP |
| MITRE ATT&تكتيكات CK: | تصعيد الامتياز، الثبات |
| MITRE ATT&تقنيات CK: | T1098 – معالجة الحساب، T1078 – حسابات صالحة |
| النشاط: | QueryGrantableRoles و GetServiceAccount و ListServiceAccountKeys و CreateServiceAccount و GetIAMPolicy و ListApplicablePolicies و GetPolicy و CreateServiceAccountKey والعمليات المتعلقة بالمسؤول على iam.googleapis.com firestore.googleapis.com bigtableadmin.googleapis.com alloydb.googleapis.com admin.googleapis.com |
العودة إلى قائمة | الرجوع إلى الأعلى
توزيع الموارد الشاذة ل UEBA في سجلات تدقيق GCP
وصف: نشاط إنشاء موارد أو نشر غير عادي في Google Cloud Platform (GCP)، بما في ذلك توفير مثيلات الحوسبة لأول مرة أو مستودعات التخزين أو مجموعات Kubernetes أو Cloud Functions أو موارد البنية الأساسية الأخرى. قد يشير معدل أعلى بكثير من عمليات توزيع الموارد مقارنة بالسلوك التاريخي للمستخدم إلى توزيع الموارد غير المصرح به للتشفير أو التقسيم المرحلي للبيانات أو إنشاء موطئ قدم ثابتة في البيئة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق GCP |
| MITRE ATT&تكتيكات CK: | التنفيذ، الثبات |
| MITRE ATT&تقنيات CK: | T1610 - نشر الحاوية، T1578 - تعديل البنية الأساسية للحساب السحابي |
| النشاط: | إنشاء العمليات وإدراجها على apigee.googleapis.com، appengine.googleapis.com، bigquery.googleapis.com، bigquerydatatransfer.googleapis.com، cloudfunctions.googleapis.com، cloudsql.googleapis.com، compute.googleapis.com، container.googleapis.com، dataproc.googleapis.com، datastore.googleapis.com، dns.googleapis.com، firestore.googleapis.com، k8s.io، osconfig.googleapis.com، run.googleapis.com، storage.googleapis.com |
العودة إلى قائمة | الرجوع إلى الأعلى
UEBA Secret anomalous أو KMS Key Access في AwsCloudTrail
وصف: الوصول المشبوه إلى AWS Secrets Manager أو موارد خدمة إدارة المفاتيح (KMS). قد يشير الوصول لأول مرة أو تكرار الوصول العالي بشكل غير عادي إلى جمع بيانات الاعتماد أو محاولات النقل غير المصرح للبيانات.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد، المجموعة |
| MITRE ATT&تقنيات CK: | T1555 - بيانات الاعتماد من مخازن كلمات المرور |
| النشاط: | GetSecretValue BatchGetSecretValue ListKeys ListSecrets PutSecretValue CreateSecret UpdateSecret DeleteSecret CreateKey PutKeyPolicy |
العودة إلى قائمة | الرجوع إلى الأعلى
UEBA Secret anomalous أو KMS Key Access في سجلات تدقيق GCP
وصف: الوصول المشبوه إلى Google Cloud Secret Manager أو موارد Cloud KMS. قد يشير الوصول لأول مرة إلى مخزن سري أو مفتاح أو شهادة أو أنماط وصول غير عادية بين النظراء أو حجم وصول أكبر بكثير مقارنة بخط الأساس التاريخي للمستخدم إلى جمع بيانات الاعتماد أو محاولات النقل غير المصرح للبيانات أو إساءة استخدام حسابات الخدمة المخترقة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات تدقيق GCP |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد، المجموعة |
| MITRE ATT&تقنيات CK: | T1555 – بيانات الاعتماد من مخازن كلمات المرور، T1552 – بيانات الاعتماد غير الآمنة |
| النشاط: | العمليات الإدارية على cloudkms.googleapis.com، secretmanager.googleapis.com (باستثناء AccessSecretVersion، غير متماثلDecrypt، GetPublicKey، غير متماثلSign) |
العودة إلى قائمة | الرجوع إلى الأعلى
تسجيل الدخول غير المألوف في UEBA
وصف: قد يسرق الخصوم بيانات اعتماد مستخدم معين أو حساب خدمة معين باستخدام تقنيات الوصول إلى بيانات الاعتماد أو التقاط بيانات الاعتماد في وقت سابق في عملية الاستطلاع الخاصة بهم من خلال الهندسة الاجتماعية للحصول على وسائل كسب الاستمرار.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | Microsoft Entra سجلات تسجيل الدخول سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | استمرار |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
| النشاط: |
Microsoft Entra ID: نشاط تسجيل الدخول أمن Windows: تسجيل الدخول الناجح (معرف الحدث 4624) |
العودة إلى قائمة | الرجوع إلى الأعلى
سلوك UEBA Anomalous STS AssumeRole في AwsCloudTrail
وصف: الاستخدام الشاذ لإجراءات AWS Security Token Service (STS)، خاصة التي تتضمن أدوارا متميزة أو وصول عبر الحسابات. قد تشير الانحرافات عن الاستخدام النموذجي إلى تصعيد الامتيازات أو اختراق الهوية.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | UEBA |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | تصعيد الامتياز، التهرب الدفاعي |
| MITRE ATT&تقنيات CK: | T1548 - آلية التحكم في رفع إساءة الاستخدام، T1078 - حسابات صالحة |
| النشاط: | افتراض الأدوار AssumeRoleWithSAML افتراضRoleWithWebIdentity تفترضRoot |
العودة إلى قائمة | الرجوع إلى الأعلى
الحالات الشاذة المستندة إلى التعلم الآلي
يمكن أن تحدد الحالات الشاذة القابلة للتخصيص والمستندة إلى التعلم الآلي في Microsoft Sentinel السلوك الشاذ باستخدام قوالب قواعد التحليلات التي يمكن وضعها للعمل خارج الصندوق مباشرة. في حين أن الحالات الشاذة لا تشير بالضرورة إلى سلوك ضار أو حتى مريب في حد ذاتها، يمكن استخدامها لتحسين الاكتشافات والتحقيقات وتعقب التهديدات.
- عمليات Azure غير مألوفة
- تنفيذ التعليمات البرمجية الشاذة
- إنشاء حساب محلي غير مألوف
- أنشطة المستخدم غير المألوفة في Office Exchange
- محاولة استخدام القوة الغاشمة للكمبيوتر
- محاولة استخدام القوة الغاشمة لحساب المستخدم
- محاولة استخدام القوة الغاشمة لحساب المستخدم لكل نوع تسجيل دخول
- محاولة استخدام القوة الغاشمة لحساب المستخدم لكل سبب فشل
- الكشف عن سلوك إشارات الشبكة التي تم إنشاؤها بواسطة الجهاز
- خوارزمية إنشاء المجال (DGA) على مجالات DNS
- التنزيلات المفرطة عبر Palo Alto GlobalProtect
- التحميلات المفرطة عبر Palo Alto GlobalProtect
- خوارزمية إنشاء المجال المحتملة (DGA) على مجالات DNS من المستوى التالي
- حجم مشبوه لمكالمات AWS API من عنوان IP المصدر غير AWS
- حجم مريب من استدعاءات AWS لكتابة API من حساب مستخدم
- حجم مريب من عمليات تسجيل الدخول إلى الكمبيوتر
- حجم مريب من عمليات تسجيل الدخول إلى الكمبيوتر برمز مميز مرتفع
- حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم
- حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم حسب أنواع تسجيل الدخول
- حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم مع رمز مميز مرتفع
عمليات Azure غير مألوفة
وصف: تجمع خوارزمية الكشف هذه بيانات بقيمة 21 يوما عن عمليات Azure مجمعة من قبل المستخدم لتدريب نموذج التعلم الآلي هذا. ثم تنشئ الخوارزمية حالات شاذة في حالة المستخدمين الذين أجروا تسلسلات عمليات غير شائعة في مساحات العمل الخاصة بهم. يسجل نموذج التعلم الآلي المدرب العمليات التي يقوم بها المستخدم ويعتبر العمليات الشاذة التي تكون درجاتها أكبر من الحد المحدد.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | Azure سجلات النشاط |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1190 - استغلال تطبيق Public-Facing |
العودة إلى قائمة | الرجوع إلى الأعلى
تنفيذ التعليمات البرمجية الشاذة
وصف: قد يسيء المهاجمون استخدام مترجمي الأوامر والبرامج النصية لتنفيذ الأوامر أو البرامج النصية أو الثنائيات. توفر هذه الواجهات واللغات طرقا للتفاعل مع أنظمة الكمبيوتر وهي ميزة شائعة عبر العديد من الأنظمة الأساسية المختلفة.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | Azure سجلات النشاط |
| MITRE ATT&تكتيكات CK: | تنفيذ |
| MITRE ATT&تقنيات CK: | T1059 - مترجم الأوامر والبرمجة النصية |
العودة إلى قائمة | الرجوع إلى الأعلى
إنشاء حساب محلي غير مألوف
وصف: تكتشف هذه الخوارزمية إنشاء حساب محلي غير مألوف على أنظمة Windows. قد يقوم المهاجمون بإنشاء حسابات محلية للحفاظ على الوصول إلى الأنظمة المستهدفة. تحلل هذه الخوارزمية نشاط إنشاء الحساب المحلي على مدار ال 14 يوما السابقة من قبل المستخدمين. يبحث عن نشاط مماثل في اليوم الحالي من المستخدمين الذين لم يتم رؤيتهم مسبقا في النشاط التاريخي. يمكنك تحديد قائمة السماح لتصفية المستخدمين المعروفين من تشغيل هذا الشذوذ.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | استمرار |
| MITRE ATT&تقنيات CK: | T1136 - إنشاء حساب |
العودة إلى قائمة | الرجوع إلى الأعلى
أنشطة المستخدم غير المألوفة في Office Exchange
وصف: يجمع نموذج التعلم الآلي هذا سجلات Office Exchange على أساس كل مستخدم في مستودعات كل ساعة. نحن نحدد ساعة واحدة كجلسة عمل. يتم تدريب النموذج على الأيام السبعة السابقة من السلوك عبر جميع المستخدمين العاديين (غير المسؤولين). يشير إلى جلسات عمل Office Exchange للمستخدم غير المألوفة في اليوم الأخير.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجل نشاط Office (Exchange) |
| MITRE ATT&تكتيكات CK: | استمرار جمع |
| MITRE ATT&تقنيات CK: |
جمع: T1114 - مجموعة البريد الإلكتروني T1213 - بيانات من مستودعات المعلومات استمرار: T1098 - معالجة الحساب T1136 - إنشاء حساب T1137 - بدء تشغيل تطبيق Office T1505 - مكون برنامج الخادم |
العودة إلى قائمة | الرجوع إلى الأعلى
محاولة استخدام القوة الغاشمة للكمبيوتر
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل كمبيوتر على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد |
| MITRE ATT&تقنيات CK: | T1110 - القوة الغاشمة |
العودة إلى قائمة | الرجوع إلى الأعلى
محاولة استخدام القوة الغاشمة لحساب المستخدم
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل حساب مستخدم على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد |
| MITRE ATT&تقنيات CK: | T1110 - القوة الغاشمة |
العودة إلى قائمة | الرجوع إلى الأعلى
محاولة استخدام القوة الغاشمة لحساب المستخدم لكل نوع تسجيل دخول
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل حساب مستخدم لكل نوع تسجيل دخول على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد |
| MITRE ATT&تقنيات CK: | T1110 - القوة الغاشمة |
العودة إلى قائمة | الرجوع إلى الأعلى
محاولة استخدام القوة الغاشمة لحساب المستخدم لكل سبب فشل
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من محاولات تسجيل الدخول الفاشلة (معرف حدث الأمان 4625) لكل حساب مستخدم لكل سبب فشل خلال اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات أحداث أمان Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول إلى بيانات الاعتماد |
| MITRE ATT&تقنيات CK: | T1110 - القوة الغاشمة |
العودة إلى قائمة | الرجوع إلى الأعلى
الكشف عن سلوك إشارات الشبكة التي تم إنشاؤها بواسطة الجهاز
وصف: تحدد هذه الخوارزمية أنماط التتبع من سجلات اتصال نسبة استخدام الشبكة استنادا إلى أنماط دلتا الزمنية المتكررة. أي اتصال بالشبكة نحو شبكات عامة غير موثوق بها في دلتا الوقت المتكرر هو مؤشر على عمليات رد اتصال البرامج الضارة أو محاولات النقل غير المصرح للبيانات. ستحسب الخوارزمية دلتا الوقت بين اتصالات الشبكة المتتالية بين نفس عنوان IP المصدر وعنوان IP الوجهة، بالإضافة إلى عدد الاتصالات في تسلسل دلتا الوقت بين نفس المصادر والوجهات. يتم حساب النسبة المئوية للإشارة كاتصالات في تسلسل دلتا الوقت مقابل إجمالي الاتصالات في يوم واحد.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجل الأمنيات المشتركة (PAN) |
| MITRE ATT&تكتيكات CK: | الأمر والتحكم |
| MITRE ATT&تقنيات CK: | T1071 - بروتوكول طبقة التطبيق T1132 - ترميز البيانات T1001 - تعتيم البيانات T1568 - الدقة الديناميكية T1573 - قناة مشفرة T1008 - القنوات الاحتياطية T1104 - قنوات متعددة المراحل T1095 - بروتوكول طبقة غير تطبيق T1571 - منفذ غير Standard T1572 - نفق البروتوكول T1090 - وكيل T1205 - إشارات المرور T1102 - خدمة ويب |
العودة إلى قائمة | الرجوع إلى الأعلى
خوارزمية إنشاء المجال (DGA) على مجالات DNS
وصف: يشير نموذج التعلم الآلي هذا إلى مجالات DGA المحتملة من اليوم الماضي في سجلات DNS. تنطبق الخوارزمية على سجلات DNS التي يتم حلها إلى عناوين IPv4 وIPv6.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | أحداث DNS |
| MITRE ATT&تكتيكات CK: | الأمر والتحكم |
| MITRE ATT&تقنيات CK: | T1568 - الدقة الديناميكية |
العودة إلى قائمة | الرجوع إلى الأعلى
التنزيلات المفرطة عبر Palo Alto GlobalProtect
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من التنزيل لكل حساب مستخدم من خلال حل Palo Alto VPN. يتم تدريب النموذج على ال 14 يوما السابقة من سجلات VPN. يشير إلى حجم كبير غير مألوف من التنزيلات في اليوم الماضي.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجل الأمنيين المشترك (VPN عبر PAN VPN) |
| MITRE ATT&تكتيكات CK: | النقل غير المصرح به |
| MITRE ATT&تقنيات CK: | T1030 - حدود حجم نقل البيانات T1041 - النقل غير المصرح عبر قناة C2 T1011 - النقل غير المصرح به عبر شبكة أخرى متوسطة T1567 - النقل غير المصرح عبر خدمة الويب T1029 - النقل المجدول T1537 - نقل البيانات إلى حساب السحابة |
العودة إلى قائمة | الرجوع إلى الأعلى
التحميلات المفرطة عبر Palo Alto GlobalProtect
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من التحميل لكل حساب مستخدم من خلال حل Palo Alto VPN. يتم تدريب النموذج على ال 14 يوما السابقة من سجلات VPN. يشير إلى حجم كبير غير مألوف للتحميل في اليوم الماضي.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجل الأمنيين المشترك (VPN عبر PAN VPN) |
| MITRE ATT&تكتيكات CK: | النقل غير المصرح به |
| MITRE ATT&تقنيات CK: | T1030 - حدود حجم نقل البيانات T1041 - النقل غير المصرح عبر قناة C2 T1011 - النقل غير المصرح به عبر شبكة أخرى متوسطة T1567 - النقل غير المصرح عبر خدمة الويب T1029 - النقل المجدول T1537 - نقل البيانات إلى حساب السحابة |
العودة إلى قائمة | الرجوع إلى الأعلى
خوارزمية إنشاء المجال المحتملة (DGA) على مجالات DNS من المستوى التالي
وصف: يشير نموذج التعلم الآلي هذا إلى مجالات المستوى التالي (المستوى الثالث والأعلى) لأسماء المجالات من اليوم الأخير من سجلات DNS غير العادية. قد تكون ناتج خوارزمية إنشاء المجال (DGA). تنطبق الحالة الشاذة على سجلات DNS التي يتم حلها إلى عناوين IPv4 وIPv6.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | أحداث DNS |
| MITRE ATT&تكتيكات CK: | الأمر والتحكم |
| MITRE ATT&تقنيات CK: | T1568 - الدقة الديناميكية |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مشبوه لمكالمات AWS API من عنوان IP المصدر غير AWS
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من استدعاءات AWS API لكل حساب مستخدم لكل مساحة عمل، من عناوين IP المصدر خارج نطاقات IP المصدر ل AWS، خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من أحداث سجل AWS CloudTrail حسب عنوان IP المصدر. قد يشير هذا النشاط إلى تعرض حساب المستخدم للخطر.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مريب من استدعاءات AWS لكتابة API من حساب مستخدم
وصف: تكتشف هذه الخوارزمية عددا كبيرا بشكل غير عادي من استدعاءات AWS write API لكل حساب مستخدم خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من أحداث سجل AWS CloudTrail بواسطة حساب المستخدم. قد يشير هذا النشاط إلى تعرض الحساب للخطر.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات AWS CloudTrail |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مريب من عمليات تسجيل الدخول إلى الكمبيوتر
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) لكل كمبيوتر خلال اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مريب من عمليات تسجيل الدخول إلى الكمبيوتر برمز مميز مرتفع
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) مع امتيازات إدارية، لكل كمبيوتر، خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) لكل حساب مستخدم على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم حسب أنواع تسجيل الدخول
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) لكل حساب مستخدم، حسب أنواع تسجيل الدخول المختلفة، على مدار اليوم الماضي. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
حجم مريب من عمليات تسجيل الدخول إلى حساب المستخدم مع رمز مميز مرتفع
وصف: تكتشف هذه الخوارزمية حجما كبيرا بشكل غير عادي من عمليات تسجيل الدخول الناجحة (معرف حدث الأمان 4624) مع امتيازات إدارية، لكل حساب مستخدم، خلال اليوم الأخير. يتم تدريب النموذج على ال 21 يوما السابقة من سجلات الأحداث أمن Windows.
| السمه | قيمه |
|---|---|
| نوع الشذوذ: | التعلم الآلي القابل للتخصيص |
| مصادر البيانات: | سجلات أمن Windows |
| MITRE ATT&تكتيكات CK: | الوصول الأولي |
| MITRE ATT&تقنيات CK: | T1078 - حسابات صالحة |
العودة إلى قائمة | الرجوع إلى الأعلى
الخطوات التالية
- تعرف على الحالات الشاذة التي تم إنشاؤها بواسطة التعلم الآلي في Microsoft Sentinel.
- تعرف على كيفية العمل مع قواعد الشذوذ.
- التحقيق في الحوادث باستخدام Microsoft Sentinel.