إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يحلل تحليلات سلوك المستخدم والكيان (UEBA) في Microsoft Sentinel السجلات والتنبيهات من مصادر البيانات المتصلة لإنشاء ملفات تعريف سلوكية أساسية لكيانات مؤسستك - مثل المستخدمين والمضيفين وعناوين IP والتطبيقات. باستخدام التعلم الآلي، يحدد UEBA النشاط الشاذ الذي قد يشير إلى أصل مخترق.
يمكنك تمكين UEBA وتكوين مصادر البيانات مباشرة من علامة التبويب UEBA. راجع Access UEBA من علامة التبويب UEBA.
توضح هذه المقالة كيفية تمكين UEBA وتكوين مصادر البيانات من إعدادات مساحة عمل Microsoft Sentinel ومن موصلات البيانات المدعومة. قبل أن تبدأ، راجع قسم المتطلبات المسبقة للأدوار والأذونات المطلوبة.
لمزيد من المعلومات حول UEBA، راجع تحديد التهديدات باستخدام تحليلات سلوك الكيان.
ملاحظة
للحصول على معلومات حول توفر الميزات في السحب الحكومية الأمريكية، راجع جداول Microsoft Sentinel في توفر ميزة السحابة لعملاء حكومة الولايات المتحدة.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
المتطلبات الأساسية
لتمكين أو تعطيل تحليلات سلوك المستخدم والكيان (UEBA) (هذه المتطلبات الأساسية غير مطلوبة لاستخدام UEBA):
يجب تعيين المستخدم الخاص بك إلى دور مسؤول الأمان Microsoft Entra ID في المستأجر الخاص بك أو الأذونات المكافئة.
يجب تعيين أحد أدوار Azure التالية على الأقل للمستخدم (Azure RBAC):
- المالك على مستوى مجموعة الموارد أو أعلى.
- المساهم على مستوى مجموعة الموارد أو أعلى.
- (الأقل امتيازا) Microsoft Sentinel Contributor على مستوى مساحة العمل أو أعلى وLog Analytics Contributor على مستوى مجموعة الموارد أو أعلى.
يجب ألا تحتوي مساحة العمل الخاصة بك على أي تأمينات موارد Azure مطبقة عليها. لمزيد من المعلومات، راجع Azure تأمين الموارد.
ملاحظة
- لا يلزم وجود ترخيص خاص لإضافة وظائف UEBA إلى Microsoft Sentinel، ولا توجد تكلفة إضافية لاستخدامه.
- ومع ذلك، نظرا لأن UEBA ينشئ بيانات جديدة ويخزنها في جداول جديدة ينشئها UEBA في مساحة عمل Log Analytics، يتم تطبيق رسوم تخزين بيانات إضافية .
الوصول إلى UEBA من علامة التبويب UEBA
للوصول إلى صفحة تكوين سلوك الكيان :
- من قائمة التنقل في مدخل Microsoft Defender، حددإعدادات>النظام>Microsoft Sentinel.
- حدد علامة التبويب UEBA .
تكوين UEBA
لتكوين UEBA في صفحة تكوين سلوك الكيان ، أكمل الخطوات التالية:
في صفحة تكوين سلوك الكيان ، قم بتبديل تشغيل ميزة UEBA.
حدد خدمات الدليل التي تريد مزامنة كيانات المستخدم منها مع Microsoft Sentinel.
- Active Directory المحلي
- Microsoft Entra ID
لمزامنة كيانات المستخدم من Active Directory محلي، يجب إلحاق مستأجر Azure Microsoft Defender for Identity (إما مستقل أو كجزء من Microsoft Defender XDR) ويجب أن يكون مستشعر MDI مثبتا على Active Directory وحدة تحكم المجال. لمزيد من المعلومات، راجع المتطلبات الأساسية Microsoft Defender for Identity.
حدد Connect all data sources لتوصيل جميع مصادر البيانات المؤهلة، أو حدد مصادر بيانات محددة من القائمة.
يمكنك فقط تمكين مصادر البيانات هذه من Defender ومداخل Azure:
- سجلات تسجيل الدخول
- سجلات التدقيق
- نشاط Azure
- أحداث الأمان
يمكنك تمكين مصادر البيانات هذه من مدخل Defender فقط:
- سجلات تسجيل الدخول إلى الهوية المدارة من AAD (Microsoft Entra ID)
- سجلات تسجيل الدخول الأساسية لخدمة AAD (Microsoft Entra ID)
- AWS كلاود تريل
- أمازون جارد ديوتي
-
CommonSecurityLogلفعاليات Check Point وFortinet وZscaler المدعومة - أحداث تسجيل دخول الجهاز
- أوكتا CL
- سجلات تدقيق GCP
تحلل UEBA إشارات الهوية والإشارات المدعومة للشبكات والسحابة. للحصول على القائمة الموثوقة للمصادر، والجداول المطلوبة، وسجلات البائعين المدعومة، ومتطلبات الحقل، راجع مرجع Microsoft Sentinel UEBA. لتفاصيل الشذوذ، انظر شذوذات UEBA.
ملاحظة
بعد تمكين UEBA، يمكنك تمكين مصادر البيانات المدعومة ل UEBA مباشرة من جزء موصل البيانات، أو من صفحة إعدادات المدخل Defender.
حدد اتصال.
تمكين الكشف عن الحالات الشاذة في مساحة عمل Microsoft Sentinel:
- من قائمة التنقل في مدخل Microsoft Defender، حدد Settings>Microsoft Sentinel>SIEM workspaces.
- حدد مساحة العمل التي تريد تكوينها.
- من صفحة تكوين مساحة العمل، حدد Anomalies وقم بالتبديل على Detect Anomalies.
تتوفر بيانات التحقيق والصيد من UEBA في جداول مثل
BehaviorAnalyticsوBehaviorInfo. للحصول على مخططات الجداول وإرشادات الاستخدام، راجع مرجع Microsoft Sentinel UEBAوترجم سجلات الأمان الخام إلى رؤى سلوكية باستخدام سلوكيات UEBA.
تثبيت حل UEBA Essentials (اختياري)
حل UEBA Essentials هو مجموعة من عشرات استعلامات التتبع التي تم إنشاؤها مسبقا والتي تم تنظيمها وصيانتها من قبل خبراء أمان Microsoft. يتضمن الحل استعلامات الكشف عن الحالات الشاذة متعددة السحابات عبر Azure وAmazon Web Services (AWS) وGoogle Cloud Platform (GCP) و Okta.
قم بتثبيت الحل للبدء بسرعة في تتبع التهديدات والتحقيقات باستخدام بيانات UEBA، بدلا من بناء قدرات الكشف هذه من البداية.
لمزيد من المعلومات، راجع تثبيت حلول Microsoft Sentinel أو تحديثها.
تمكين طبقة سلوكيات UEBA
تنتج طبقة سلوكيات UEBA ملخصات غنية للنشاط الذي تم ربطه في مصادر بيانات متعددة. على عكس التنبيهات أو الشذوذات، لا تشير السلوكيات بالضرورة إلى وجود خطر. ينشئون طبقة تجريدية تحسن بياناتك للتحقيقات والصيد والكشف من خلال تحسين الوضوح والسياق والترابط. يمكن أن تتضمن سجلات السلوك أيضا رؤى الشذوذ والإثراء السياقي المرتبط بالنشاط.
لمزيد من المعلومات حول طبقة سلوكيات UEBA وكيفية تمكينها، راجع تمكين طبقة سلوكيات UEBA في Microsoft Sentinel.
المقالات ذات الصلة
- تحقق في الحوادث باستخدام بيانات UEBA - تعلم كيفية التحقيق في شذوذات UEBA في حوادثك.
- مصادر بيانات UEBA ومخططات الجداول - استكشف مصادر البيانات ومراجع المخطط ل UEBA.