إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تسرد هذه المقالة مصادر بيانات الإدخال لخدمة تحليلات سلوك المستخدم والكيان في Microsoft Sentinel. كما يصف عمليات الإثراء التي يضيفها UEBA إلى الكيانات، ما يوفر السياق المطلوب للتنبيهات والحوادث.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
مصادر بيانات UEBA
هذه هي مصادر البيانات التي يجمع منها محرك UEBA البيانات ويحللها لتدريب نماذج التعلم الآلي الخاصة به وتعيين خطوط الأساس السلوكية للمستخدمين والأجهزة والكيانات الأخرى. ثم يبحث UEBA في البيانات من هذه المصادر للعثور على الحالات الشاذة والرؤى المتعمقة.
| مصدر البيانات | موصل | جدول Log Analytics | فئات الأحداث التي تم تحليلها |
|---|---|---|---|
| سجلات تسجيل الدخول إلى الهوية المدارة من AAD (معاينة) | Microsoft Entra ID | AADManagedIdentitySignInLogs | جميع أحداث تسجيل الدخول إلى الهوية المدارة |
| سجلات تسجيل الدخول الأساسية لخدمة AAD (معاينة) | Microsoft Entra ID | سجلات AADServicePrincipalSignInLogs | جميع أحداث تسجيل الدخول الأساسية للخدمة |
| سجلات التدقيق | Microsoft Entra ID | سجلات التدقيق | إدارة التطبيق إدارة الدليل إدارة المجموعة Device إدارة الدور UserManagementCategory |
| AWS CloudTrail (معاينة) |
خدمات أمازون ويب أمازون ويب سيرفيسز S3 |
AWSCloudTrail | أحداث تسجيل الدخول إلى وحدة التحكم. تم تحديده بواسطة EventName = "ConsoleLogin" و EventSource = "signin.amazonaws.com". يجب أن تحتوي الأحداث على صالح UserIdentityPrincipalId. |
| AWS GuardDuty (معاينة) | أمازون ويب سيرفيسز S3 | AWSGuardDuty | نتائج AWS GuardDuty المرتبطة بهوية AWS. يجب أن تحتوي الأحداث على حقول صحيحة ActivityType، AccountId، وحقولResourceDetails، بما في ذلك .accessKeyDetails.principalId |
| نشاط Azure | نشاط Azure | AzureActivity | التخويل AzureActiveDirectory الفوترة الحساب الاستهلاك KeyVault الاجهزه الشبكه الموارد Intune المنطق Sql التخزين |
| أحداث تسجيل دخول الجهاز (معاينة) | Microsoft Defender XDR | DeviceLogonEvents | جميع أحداث تسجيل دخول الجهاز |
| سجلات تدقيق GCP (معاينة) | سجلات تدقيق GCP Pub/Sub | سجلات GCPAuditLogs |
apigee.googleapis.com - النظام الأساسي لإدارة واجهة برمجة التطبيقاتiam.googleapis.com - خدمة إدارة الهوية والوصول (IAM)iamcredentials.googleapis.com - واجهة برمجة تطبيقات بيانات اعتماد حساب خدمة IAMcloudresourcemanager.googleapis.com- واجهة برمجة تطبيقات Resource Manager السحابيةcompute.googleapis.com - واجهة برمجة تطبيقات محرك الحسابstorage.googleapis.com - واجهة برمجة تطبيقات التخزين السحابيcontainer.googleapis.com - واجهة برمجة تطبيقات محرك Kubernetesk8s.io - واجهة برمجة تطبيقات Kubernetescloudsql.googleapis.com - واجهة برمجة تطبيقات SQL السحابيةbigquery.googleapis.com - واجهة برمجة تطبيقات BigQuerybigquerydatatransfer.googleapis.com - واجهة برمجة تطبيقات خدمة نقل البيانات BigQuerycloudfunctions.googleapis.com - واجهة برمجة تطبيقات وظائف السحابةappengine.googleapis.com - واجهة برمجة تطبيقات محرك التطبيقdns.googleapis.com - واجهة برمجة تطبيقات DNS السحابيةbigquerydatapolicy.googleapis.com - واجهة برمجة تطبيقات سياسة بيانات BigQueryfirestore.googleapis.com - واجهة برمجة تطبيقات Firestoredataproc.googleapis.com - واجهة برمجة تطبيقات Dataprocosconfig.googleapis.com - واجهة برمجة تطبيقات تكوين نظام التشغيلcloudkms.googleapis.com - واجهة برمجة تطبيقات KMS السحابيةsecretmanager.googleapis.com - واجهة برمجة تطبيقات مدير البيانات السريةيجب أن تحتوي الأحداث على صالح: - PrincipalEmail - حساب المستخدم أو الخدمة الذي يسمى واجهة برمجة التطبيقات- MethodName - أسلوب واجهة برمجة تطبيقات Google المحدد المسمى- البريد الإلكتروني الأساسي، بالتنسيق user@domain.com . |
| Okta CL (معاينة) | Okta single Sign-On (باستخدام وظائف Azure) | Okta_CL، OktaV2_CL | المصادقة والمصادقة متعددة العوامل (MFA) وأحداث الجلسة، بما في ذلك:app.oauth2.admin.consent.grant_successapp.oauth2.authorize.code_successdevice.desktop_mfa.recovery_pin.generateuser.authentication.auth_via_mfauser.mfa.attempt_bypassuser.mfa.factor.deactivateuser.mfa.factor.reset_alluser.mfa.factor.suspenduser.mfa.okta_verifyuser.session.impersonation.grantuser.session.impersonation.initiateuser.session.startيجب أن يكون للأحداث معرف مستخدم صالح ( actor_id_s). |
| أحداث الأمان |
أمن Windows الأحداث عبر AMA أحداث Windows التي تمت إعادة توجيهها |
WindowsEvent حدث الأمان |
4624: تم تسجيل دخول حساب بنجاح 4625: فشل حساب في تسجيل الدخول 4648: تمت محاولة تسجيل الدخول باستخدام بيانات اعتماد صريحة 4672: الامتيازات الخاصة المعينة لتسجيل الدخول الجديد 4688: تم إنشاء عملية جديدة |
| سجلات تسجيل الدخول | Microsoft Entra ID | سجلات تسجيل الدخول | جميع أحداث تسجيل الدخول |
| سجل CommonSecurityLog (معاينة) | صيغة الحدث المشترك (CEF) | CommonSecurityLog | أحداث جدار الحماية وVPN وبروكسي الويب من البائعين والمنتجات التالية: نقطة التفتيش ( DeviceVendor هي Check Point)- VPN-1 & FireWall-1 - فعاليات تسجيل الدخول إلى VPN- URL Filtering - فعاليات الوصول إلى الويب- أحداث الوقاية من IPS، ومضادات البوتات، ومضادات الفيروسات ذات شدة متوسطة أو أعلى فورتينيت ( DeviceVendor هي Fortinet)- FortiGate - أحداث مصادقة VPN- FortiGate - فعاليات تصفية الويب- FortiGate - تغييرات في سياسة جدار الحماية الإداريزسكالر ( DeviceVendor هو Zscaler)- NSSWeblog - فعاليات الوكيل الإلكتروني- Zscaler Private Access - فعاليات مصادقة VPN - بوابة Zscaler - الإجراءات الإدارية ( SIGN_IN, SIGN_OUT, CREATE, UPDATE, DELETE)يجب أن تحتوي الأحداث على قيمة صالحة SourceUserName للاكتشافات المعتمدة على المستخدم، أو قيمة صالحة Computer للاكتشافات المعتمدة على الجهاز. |
إثراء UEBA
يصف هذا القسم عمليات الإثراء التي يضيفها UEBA إلى الكيانات Microsoft Sentinel، والتي يمكنك استخدامها للتركيز على تحقيقات الحوادث الأمنية وشحذها. يتم عرض عمليات الإثراء هذه على صفحات الكيان ويمكن العثور عليها في جداول Log Analytics التالية، والمحتويات والمخطط المدرجة أدناه:
جدول BehaviorAnalytics هو المكان الذي يتم فيه تخزين معلومات إخراج UEBA.
يتم وصف الحقول الديناميكية الثلاثة التالية من جدول BehaviorAnalytics في قسم الحقول الديناميكية لإثراء الكيان أدناه.
تحتوي حقول UsersInsights و DevicesInsights على معلومات الكيان من Active Directory / Microsoft Entra ID ومصادر التحليل الذكي للمخاطر من Microsoft.
يحتوي حقل ActivityInsights على معلومات الكيان استنادا إلى ملفات التعريف السلوكية التي تم إنشاؤها بواسطة تحليلات سلوك الكيان Microsoft Sentinel.
يتم تحليل أنشطة المستخدم مقابل أساس يتم تحويله برمجيا ديناميكيا في كل مرة يتم استخدامها. لكل نشاط فترة بحث محددة خاصة به يتم اشتقاق الأساس الديناميكي منها. يتم تحديد فترة البحث في العمود الأساس في هذا الجدول.
جدول IdentityInfo هو المكان الذي يتم فيه تخزين معلومات الهوية المتزامنة مع UEBA من Microsoft Entra ID (ومن Active Directory محلي عبر Microsoft Defender for Identity).
جدول BehaviorAnalytics
يصف الجدول التالي بيانات تحليلات السلوك المعروضة في كل صفحة تفاصيل كيان في Microsoft Sentinel.
| الميدان | النوع | الوصف |
|---|---|---|
| معرف المستأجر | سلسله | رقم المعرف الفريد للمستأجر. |
| SourceRecordId | سلسله | رقم المعرف الفريد لحدث EBA. |
| وقت الإنشاء | Datetime | الطابع الزمني لحدوث النشاط. |
| معالجة الوقت | Datetime | الطابع الزمني لمعالجة النشاط بواسطة محرك EBA. |
| نوع النشاط | سلسله | الفئة عالية المستوى للنشاط. |
| نوع الإجراء | سلسله | الاسم الذي تمت تسويته للنشاط. |
| المستخدم | سلسله | اسم المستخدم للمستخدم الذي بدأ النشاط. |
| UserPrincipalName | سلسله | اسم المستخدم الكامل للمستخدم الذي بدأ النشاط. |
| مصدر الحدث | سلسله | مصدر البيانات الذي قدم الحدث الأصلي. |
| عنوان IP المصدر | سلسله | عنوان IP الذي بدأ منه النشاط. |
| SourceIPLocation | سلسله | البلد/المنطقة التي بدأ منها النشاط، والتي تم إثراؤها من عنوان IP. |
| SourceDevice | سلسله | اسم مضيف الجهاز الذي بدأ النشاط. |
| عنوان IP الوجهة | سلسله | عنوان IP لهدف النشاط. |
| DestinationIPLocation | سلسله | البلد/المنطقة المستهدفة للنشاط، التي تم إثراؤها من عنوان IP. |
| جهاز الوجهة | سلسله | اسم الجهاز الهدف. |
| UsersInsights | ديناميه | الإثراء السياقي للمستخدمين المعنيين (التفاصيل أدناه). |
| الأجهزةInsights | ديناميه | الإثراء السياقي للأجهزة المعنية (التفاصيل أدناه). |
| ActivityInsights | ديناميه | التحليل السياقي للنشاط استنادا إلى جمع المعلومات (التفاصيل أدناه). |
| الخصوصية في التحقيق | الباحث | درجة الشذوذ، بين 0-10 (0=حميدة، 10=شاذة للغاية). تحدد هذه النتيجة درجة الانحراف عن السلوك المتوقع. تشير الدرجات الأعلى إلى انحراف أكبر عن الأساس وتشير على الأرجح إلى حالات شاذة حقيقية. قد تظل الدرجات الأقل شاذة، ولكنها أقل احتمالا أن تكون كبيرة أو قابلة للتنفيذ. |
حقول ديناميكية لإثراء الكيان
ملاحظة
يعرض عمود اسم الإثراء في الجداول في هذا القسم صفين من المعلومات.
- الأول، بالخط الغامق، هو "الاسم المألوف" للإثراء.
- والثاني (بالأقواس والمائلة) هو اسم حقل الإثراء كما هو مخزن في جدول تحليلات السلوك.
حقل UsersInsights
يصف الجدول التالي عمليات الإثراء المميزة في الحقل الديناميكي UsersInsights في جدول BehaviorAnalytics:
| اسم الإثراء | الوصف | قيمة العينة |
|---|---|---|
|
اسم عرض الحساب (AccountDisplayName) |
اسم عرض الحساب للمستخدم. | مسؤول، هايدن كوك |
|
مجال الحساب (AccountDomain) |
اسم مجال الحساب للمستخدم. | |
|
معرف كائن الحساب (AccountObjectID) |
معرف عنصر الحساب للمستخدم. | aaaaaaaa-0000-1111-2222-bbbbbbbbbb |
|
نصف قطر الانفجار (BlastRadius) |
يتم حساب نصف قطر الانفجار استنادا إلى عدة عوامل: موضع المستخدم في شجرة المؤسسة، وأدوار المستخدم Microsoft Entra وأذوناته. يجب أن يكون لدى المستخدم خاصية Manager مملوءة في Microsoft Entra ID لحساب BlastRadius. | منخفض، متوسط، مرتفع |
|
هو حساب خاملة (IsDormantAccount) |
لم يتم استخدام الحساب خلال ال 180 يوما الماضية. | صواب، خطأ |
|
هو المسؤول المحلي (IsLocalAdmin) |
الحساب لديه امتيازات المسؤول المحلي. | صواب، خطأ |
|
هو حساب جديد (IsNewAccount) |
تم إنشاء الحساب خلال ال 30 يوما الماضية. | صواب، خطأ |
|
معرف الأمان المحلي (OnPremisesSID) |
معرف الأمان المحلي للمستخدم المتعلق بالإجراء. | S-1-5-21-1112946627-1321165628-2437342228-1103 |
حقل DevicesInsights
يصف الجدول التالي عمليات الإثراء المميزة في الحقل الديناميكي DevicesInsights في جدول BehaviorAnalytics:
| اسم الإثراء | الوصف | قيمة العينة |
|---|---|---|
|
المستعرض (متصفح) |
المستعرض المستخدم في الإجراء. | Microsoft Edge، Chrome |
|
عائلة الجهاز (DeviceFamily) |
عائلة الجهاز المستخدمة في الإجراء. | بالنسبة لنظام التشغيل |
|
نوع الجهاز (نوع الجهاز) |
نوع جهاز العميل المستخدم في الإجراء | سطح المكتب |
|
Isp (ISP) |
موفر خدمة الإنترنت المستخدم في الإجراء. | |
|
نظام التشغيل (نظام التشغيل) |
نظام التشغيل المستخدم في الإجراء. | نوافذ 10 |
|
وصف مؤشر إنتل للمخاطر (ThreatIntelIndicatorDescription) |
وصف مؤشر التهديد الذي تمت ملاحظته الذي تم حله من عنوان IP المستخدم في الإجراء. | المضيف هو عضو في botnet: azorult |
|
نوع مؤشر إنتل للمخاطر (ThreatIntelIndicatorType) |
نوع مؤشر التهديد الذي تم حله من عنوان IP المستخدم في الإجراء. | بوتنت، C2، التعدين الرقمي، الشبكة المظلمة، Ddos، MaliciousUrl، البرمجيات الخبيثة، التصيد الاحتيالي، الوكيل، PUA، قائمة المراقبة |
|
عامل المستخدم (UserAgent) |
عامل المستخدم المستخدم في الإجراء. | Microsoft Azure Graph Client Library 1.0، Swagger-Codegen/1.4.0.0/csharp، EvoSTS |
|
عائلة وكيل المستخدم (UserAgentFamily) |
عائلة عامل المستخدم المستخدمة في الإجراء. | Chrome وMicrosoft Edge وFirefox |
حقل ActivityInsights
تصف الجداول التالية عمليات الإثراء المميزة في الحقل الديناميكي ActivityInsights في جدول BehaviorAnalytics:
الإجراء الذي تم تنفيذه
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
تنفيذ الإجراء لأول مرة من قبل المستخدم (FirstTimeUserPerformedAction) |
180 | تم تنفيذ الإجراء لأول مرة من قبل المستخدم. | صواب، خطأ |
|
الإجراء الذي ينفذه المستخدم بشكل غير شائع (ActionUncommonlyPerformedByUser) |
10 | لا يتم تنفيذ الإجراء بشكل شائع من قبل المستخدم. | صواب، خطأ |
|
إجراء يتم تنفيذه بشكل غير شائع بين الأقران (ActionUncommonlyPerformedAmongPeers) |
180 | لا يتم تنفيذ الإجراء عادة بين نظراء المستخدم. | صواب، خطأ |
|
تنفيذ الإجراء لأول مرة في المستأجر (FirstTimeActionPerformedInTenant) |
180 | تم تنفيذ الإجراء لأول مرة من قبل أي شخص في المؤسسة. | صواب، خطأ |
|
إجراء يتم تنفيذه بشكل غير شائع في المستأجر (ActionUncommonlyPerformedInTenant) |
180 | لا يتم تنفيذ الإجراء بشكل شائع في المؤسسة. | صواب، خطأ |
التطبيق المستخدم
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
أول مرة استخدم فيها المستخدم التطبيق (FirstTimeUserUsedApp) |
180 | تم استخدام التطبيق لأول مرة من قبل المستخدم. | صواب، خطأ |
|
التطبيق غير شائع الاستخدام من قبل المستخدم (AppUncommonlyUsedByUser) |
10 | لا يستخدم المستخدم التطبيق بشكل شائع. | صواب، خطأ |
|
التطبيق غير شائع الاستخدام بين الأقران (AppUncommonlyUsedAmongPeers) |
180 | لا يتم استخدام التطبيق بشكل شائع بين نظراء المستخدم. | صواب، خطأ |
|
تمت ملاحظة تطبيق المرة الأولى في المستأجر (FirstTimeAppObservedInTenant) |
180 | تمت ملاحظة التطبيق لأول مرة في المؤسسة. | صواب، خطأ |
|
التطبيق غير شائع الاستخدام في المستأجر (AppUncommonlyUsedInTenant) |
180 | التطبيق غير شائع الاستخدام في المؤسسة. | صواب، خطأ |
المستعرض المستخدم
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
أول مرة يتصل فيها المستخدم عبر المستعرض (FirstTimeUserConnectedViaBrowser) |
30 | تمت ملاحظة المستعرض لأول مرة من قبل المستخدم. | صواب، خطأ |
|
المتصفح غير شائع الاستخدام من قبل المستخدم (BrowserUncommonlyUsedByUser) |
10 | لا يستخدم المستخدم المستعرض بشكل شائع. | صواب، خطأ |
|
يستخدم المتصفح بشكل غير شائع بين الأقران (BrowserUncommonlyUsedAmongPeers) |
30 | لا يتم استخدام المستعرض بشكل شائع بين نظراء المستخدم. | صواب، خطأ |
|
تمت ملاحظة المستعرض لأول مرة في المستأجر (FirstTimeBrowserObservedInTenant) |
30 | تمت ملاحظة المستعرض لأول مرة في المؤسسة. | صواب، خطأ |
|
يستخدم المستعرض بشكل غير شائع في المستأجر (BrowserUncommonlyUsedInTenant) |
30 | المتصفح غير شائع الاستخدام في المؤسسة. | صواب، خطأ |
البلد/المنطقة المتصلة من
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
أول مرة يتصل فيها المستخدم من البلد (FirstTimeUserConnectedFromCountry) |
90 | تم توصيل الموقع الجغرافي، كما تم حله من عنوان IP، من قبل المستخدم لأول مرة. | صواب، خطأ |
|
البلد المتصل بشكل غير شائع من قبل المستخدم (CountryUncommonlyConnectedFromByUser) |
10 | الموقع الجغرافي، كما تم حله من عنوان IP، غير متصل بشكل شائع من قبل المستخدم. | صواب، خطأ |
|
البلد المتصل بشكل غير شائع من بين الأقران (CountryUncommonlyConnectedFromAmongPeers) |
90 | الموقع الجغرافي، كما تم حله من عنوان IP، غير متصل بشكل شائع من بين نظراء المستخدم. | صواب، خطأ |
|
أول اتصال من البلد الذي تمت ملاحظته في المستأجر (FirstTimeConnectionFromCountryObservedInTenant) |
90 | تم توصيل البلد/المنطقة من قبل أي شخص في المؤسسة لأول مرة. | صواب، خطأ |
|
البلد المتصل بشكل غير شائع من المستأجر (CountryUncommonlyConnectedFromInTenant) |
90 | الموقع الجغرافي، كما تم حله من عنوان IP، غير متصل بشكل شائع من في المؤسسة. | صواب، خطأ |
الجهاز المستخدم للاتصال
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
أول مرة يتصل فيها المستخدم من الجهاز (FirstTimeUserConnectedFromDevice) |
30 | تم توصيل الجهاز المصدر من لأول مرة من قبل المستخدم. | صواب، خطأ |
|
الجهاز غير شائع الاستخدام من قبل المستخدم (DeviceUncommonlyUsedByUser) |
10 | لا يستخدم المستخدم الجهاز بشكل شائع. | صواب، خطأ |
|
الجهاز غير شائع الاستخدام بين النظراء (DeviceUncommonlyUsedAmongPeers) |
180 | لا يتم استخدام الجهاز بشكل شائع بين نظراء المستخدم. | صواب، خطأ |
|
تمت ملاحظة الجهاز لأول مرة في المستأجر (FirstTimeDeviceObservedInTenant) |
30 | تمت ملاحظة الجهاز لأول مرة في المؤسسة. | صواب، خطأ |
|
الجهاز غير شائع الاستخدام في المستأجر (DeviceUncommonlyUsedInTenant) |
180 | الجهاز غير شائع الاستخدام في المؤسسة. | صواب، خطأ |
أخرى متعلقة بالجهاز
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
تسجيل دخول المستخدم لأول مرة إلى الجهاز (FirstTimeUserLoggedOnToDevice) |
180 | تم توصيل الجهاز الوجهة لأول مرة من قبل المستخدم. | صواب، خطأ |
|
مجموعة الأجهزة غير شائعة الاستخدام في المستأجر (DeviceFamilyUncommonlyUsedInTenant) |
30 | لا يتم استخدام عائلة الجهاز بشكل شائع في المؤسسة. | صواب، خطأ |
موفر خدمة الإنترنت المستخدم للاتصال
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
أول مرة يتصل فيها المستخدم عبر ISP (FirstTimeUserConnectedViaISP) |
30 | تمت ملاحظة موفر الهوية (ISP) للمرة الأولى من قبل المستخدم. | صواب، خطأ |
|
ISP غير شائع الاستخدام من قبل المستخدم (ISPUncommonlyUsedByUser) |
10 | لا يستخدم المستخدم موفر خدمة الويب بشكل شائع. | صواب، خطأ |
|
يستخدم ISP بشكل غير شائع بين الأقران (ISPUncommonlyUsedAmongPeers) |
30 | لا يتم استخدام ISP بشكل شائع بين نظراء المستخدم. | صواب، خطأ |
|
الاتصال لأول مرة عبر ISP في المستأجر (FirstTimeConnectionViaISPInTenant) |
30 | تمت ملاحظة ISP لأول مرة في المؤسسة. | صواب، خطأ |
|
ISP غير شائع الاستخدام في المستأجر (ISPUncommonlyUsedInTenant) |
30 | لا يتم استخدام ISP بشكل شائع في المؤسسة. | صواب، خطأ |
تم الوصول إلى المورد
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
أول مرة يصل فيها المستخدم إلى المورد (FirstTimeUserAccessedResource) |
180 | تم الوصول إلى المورد لأول مرة من قبل المستخدم. | صواب، خطأ |
|
المورد غير شائع الوصول إليه من قبل المستخدم (ResourceUncommonlyAccessedByUser) |
10 | لا يتم الوصول إلى المورد بشكل شائع من قبل المستخدم. | صواب، خطأ |
|
يتم الوصول إلى المورد بشكل غير شائع بين الأقران (ResourceUncommonlyAccessedAmongPeers) |
180 | لا يتم الوصول إلى المورد عادة بين نظراء المستخدم. | صواب، خطأ |
|
الوصول إلى مورد المرة الأولى في المستأجر (FirstTimeResourceAccessedInTenant) |
180 | تم الوصول إلى المورد لأول مرة من قبل أي شخص في المؤسسة. | صواب، خطأ |
|
يتم الوصول إلى المورد بشكل غير شائع في المستأجر (ResourceUncommonlyAccessedInTenant) |
180 | لا يتم الوصول إلى المورد بشكل شائع في المؤسسة. | صواب، خطأ |
متنوعه
| اسم الإثراء | الأساس (أيام) | الوصف | قيمة العينة |
|---|---|---|---|
|
آخر مرة قام فيها المستخدم بإجراء (LastTimeUserPerformedAction) |
180 | آخر مرة قام فيها المستخدم بتنفيذ نفس الإجراء. | <الطابع الزمني> |
|
لم يتم تنفيذ إجراء مماثل في الماضي (SimilarActionWasn'tPerformedInThePast) |
30 | لم يتم تنفيذ أي إجراء في نفس موفر الموارد من قبل المستخدم. | صواب، خطأ |
|
موقع IP المصدر (SourceIPLocation) |
N/A | البلد/المنطقة التي تم حلها من عنوان IP المصدر للإجراء. | [ساري، إنجلترا] |
|
حجم كبير غير شائع من العمليات (غير شائعHighVolumeOfOperations) |
7 | قام مستخدم بإجراء اندفاع من العمليات المماثلة داخل نفس الموفر | صواب، خطأ |
|
عدد غير عادي من حالات فشل الوصول المشروط Microsoft Entra (UnusualNumberOfAADConditionalAccessFailures) |
5 | فشل عدد غير عادي من المستخدمين في المصادقة بسبب الوصول المشروط | صواب، خطأ |
|
تمت إضافة عدد غير عادي من الأجهزة (تمت إضافة UnusualNumberOfDevices) |
5 | أضاف مستخدم عددا غير عادي من الأجهزة. | صواب، خطأ |
|
عدد غير عادي من الأجهزة المحذوفة (غير عاديNumberOfDevicesDeleted) |
5 | قام مستخدم بحذف عدد غير عادي من الأجهزة. | صواب، خطأ |
|
عدد غير عادي من المستخدمين الذين تمت إضافتهم إلى المجموعة (UnusualNumberOfUsersaddedToGroup) |
5 | أضاف مستخدم عددا غير عادي من المستخدمين إلى مجموعة. | صواب، خطأ |
جدول معلومات الهوية
بعد تمكين وتكوين UEBA لمساحة عمل Microsoft Sentinel، تتم مزامنة بيانات المستخدم من موفري هوية Microsoft إلى جدول IdentityInfo في Log Analytics للاستخدام في Microsoft Sentinel.
موفرو الهوية هؤلاء هم إما أو كلاهما مما يلي، اعتمادا على الذي حددته عند تكوين UEBA:
- Microsoft Entra ID (مستند إلى السحابة)
- Microsoft Active Directory (محلي، يتطلب Microsoft Defender for Identity))
يمكنك الاستعلام عن جدول IdentityInfo في قواعد التحليلات واستعلامات التتبع والمصنفات، وتحسين التحليلات الخاصة بك لتناسب حالات الاستخدام وتقليل الإيجابيات الخاطئة.
بينما قد تستغرق المزامنة الأولية بضعة أيام، بمجرد مزامنة البيانات بالكامل:
كل 14 يوما، Microsoft Sentinel إعادة المزامنة مع Microsoft Entra ID بالكامل (Active Directory محلي، إن أمكن) لضمان تحديث السجلات القديمة بالكامل.
إلى جانب هذه المزامنة الكاملة العادية، كلما تم إجراء تغييرات على ملفات تعريف المستخدمين والمجموعات والأدوار المضمنة في Microsoft Entra ID، يتم إعادة إدخال سجلات المستخدم المتأثرة وتحديثها في جدول IdentityInfo في غضون 15-30 دقيقة. تتم فوترة هذا الاستيعاب بأسعار منتظمة. على سبيل المثال:
تم تغيير سمة مستخدم، مثل اسم العرض أو عنوان الوظيفة أو عنوان البريد الإلكتروني. يتم استيعاب سجل جديد لهذا المستخدم في جدول IdentityInfo ، مع تحديث الحقول ذات الصلة.
تحتوي المجموعة أ على 100 مستخدم. تتم إضافة 5 مستخدمين إلى المجموعة أو إزالتهم من المجموعة. في هذه الحالة، يتم إعادة استيعاب سجلات المستخدمين الخمسة هذه، وتحديث حقول GroupMembership الخاصة بهم.
تحتوي المجموعة أ على 100 مستخدم. تتم إضافة عشرة مستخدمين إلى المجموعة أ. أيضا، تتم إضافة المجموعات A1 و A2، ولكل منهما 10 مستخدمين، إلى المجموعة A. في هذه الحالة، يتم إعادة إدخال 30 سجل مستخدم وتحديث حقول GroupMembership الخاصة بهم. يحدث هذا لأن عضوية المجموعة عابرة، لذلك تؤثر التغييرات على المجموعات على جميع مجموعاتها الفرعية.
تتم إعادة تسمية المجموعة B (مع 50 مستخدما) إلى Group BeGood. في هذه الحالة، يتم إعادة استيعاب 50 سجل مستخدم وتحديث حقول GroupMembership الخاصة بهم. إذا كانت هناك مجموعات فرعية في تلك المجموعة، يحدث الشيء نفسه لجميع سجلات أعضائها.
وقت الاستبقاء الافتراضي في جدول IdentityInfo هو 30 يوما.
القيود
يدعم حقل AssignedRoles الأدوار المضمنة فقط.
يدعم حقل GroupMembership سرد ما يصل إلى 500 مجموعة لكل مستخدم، بما في ذلك المجموعات الفرعية. إذا كان المستخدم عضوا في أكثر من 500 مجموعة، تتم مزامنة أول 500 فقط مع جدول IdentityInfo . ومع ذلك، لا يتم تقييم المجموعات بأي ترتيب معين، لذلك في كل مزامنة جديدة (كل 14 يوما)، من الممكن تحديث مجموعة مختلفة من المجموعات إلى سجل المستخدم.
عند حذف مستخدم، لا يتم حذف سجل هذا المستخدم على الفور من جدول IdentityInfo . والسبب في ذلك هو أن أحد أغراض هذا الجدول هو تدقيق التغييرات على سجلات المستخدمين. لذلك، نريد أن يحتوي هذا الجدول على سجل مستخدم يتم حذفه، والذي يمكن أن يحدث فقط إذا كان سجل المستخدم في جدول IdentityInfo لا يزال موجودا، على الرغم من حذف المستخدم الفعلي (على سبيل المثال، في معرف Entra).
يمكن تحديد المستخدمين المحذوفين من خلال وجود قيمة في
deletedDateTimeالحقل. لذلك إذا كنت بحاجة إلى استعلام لإظهار قائمة بالمستخدمين، يمكنك تصفية المستخدمين المحذوفين عن طريق إضافة| where IsEmpty(deletedDateTime)إلى الاستعلام.في فترة زمنية معينة بعد حذف مستخدم، تتم إزالة سجل المستخدم في النهاية من جدول IdentityInfo أيضا.
عند حذف مجموعة، أو إذا تم تغيير اسمها في مجموعة تضم أكثر من 100 عضو، فلن يتم تحديث سجلات المستخدمين الأعضاء لتلك المجموعة. إذا تسبب تغيير مختلف في تحديث أحد سجلات هؤلاء المستخدمين، فسيتم تضمين معلومات المجموعة المحدثة في تلك المرحلة.
إصدارات أخرى من جدول IdentityInfo
هناك إصدارات متعددة من جدول IdentityInfo :
يعمل إصدار مخطط Log Analytics، الذي تمت مناقشته في هذه المقالة، Microsoft Sentinel في مدخل Azure. وهي متاحة للعملاء الذين قاموا بتمكين UEBA.
يخدم إصدار مخطط التتبع المتقدم مدخل Microsoft Defender عبر Microsoft Defender for Identity. وهي متاحة لعملاء Microsoft Defender XDR، مع أو بدون Microsoft Sentinel، ولزبائن Microsoft Sentinel بحد ذاته في مدخل Defender.
لا يلزم تمكين UEBA للوصول إلى هذا الجدول. ومع ذلك، بالنسبة للعملاء الذين لم يتم تمكين UEBA، فإن الحقول التي تم ملؤها ببيانات UEBA غير مرئية أو متوفرة.
لمزيد من المعلومات، راجع وثائق إصدار التتبع المتقدم لهذا الجدول.
اعتبارا من مايو 2025، يبدأ عملاء Microsoft Sentinel في مدخل Microsoft Defenderمع تمكين UEBAباستخدام إصدار جديد من إصدار التتبع المتقدم. يتضمن هذا الإصدار الجديد جميع حقول UEBA من إصدار Log Analytics بالإضافة إلى بعض الحقول الجديدة، ويشار إليه باسم الإصدار الموحد أو جدول IdentityInfo الموحد.
يستمر عملاء مدخل Defender الذين لم يتم تمكين UEBA، أو بدون Microsoft Sentinel على الإطلاق، في استخدام الإصدار السابق من إصدار التتبع المتقدم، دون الحقول التي تم إنشاؤها بواسطة UEBA.
لمزيد من المعلومات حول الإصدار الموحد، راجع IdentityInfo في وثائق التتبع المتقدمة.
هام
عند الانتقال إلى مدخل Defender، IdentityInfo يصبح الجدول جدول Defender أصليا لا يدعم التحكم في الوصول استنادا إلى الدور على مستوى الجدول (التحكم في الوصول المستند إلى الدور). إذا كانت مؤسستك تستخدم التحكم في الوصول استنادا إلى الدور على مستوى الجدول لتقييد الوصول إلى IdentityInfo الجدول في مدخل Azure، فلن يكون عنصر التحكم في الوصول هذا متاحا بعد الانتقال إلى مدخل Defender.
مخطط
يصف الجدول الموجود في علامة التبويب "مخطط Log Analytics" التالي بيانات هوية المستخدم المضمنة في جدول IdentityInfo في Log Analytics في مدخل Azure.
إذا كنت تقوم بإلحاق Microsoft Sentinel بمدخل Defender، فحدد علامة التبويب "مقارنة بالمخطط الموحد" لعرض التغييرات التي قد تؤثر على الاستعلامات في قواعد الكشف عن التهديدات وتعقبها.
| اسم الحقل | النوع | الوصف |
|---|---|---|
| AccountCloudSID | سلسله | معرف أمان Microsoft Entra للحساب. |
| AccountCreationTime | Datetime | تاريخ إنشاء حساب المستخدم (UTC). |
| AccountDisplayName | سلسله | اسم العرض لحساب المستخدم. |
| مجال الحساب | سلسله | اسم المجال لحساب المستخدم. |
| اسم الحساب | سلسله | اسم المستخدم لحساب المستخدم. |
| AccountObjectId | سلسله | معرف العنصر Microsoft Entra لحساب المستخدم. |
| معرف الحساب | سلسله | معرف الأمان المحلي لحساب المستخدم. |
| AccountTenantId | سلسله | معرف المستأجر Microsoft Entra لحساب المستخدم. |
| AccountUPN | سلسله | اسم المستخدم الأساسي لحساب المستخدم. |
| AdditionalMailAddresses | ديناميه | عناوين البريد الإلكتروني الإضافية للمستخدم. |
| الأدوار المعينة | ديناميه | أدوار Microsoft Entra التي تم تعيين حساب المستخدم إليها. يتم دعم الأدوار المضمنة فقط. |
| بلاستراديوس | سلسله | عملية حسابية تستند إلى موضع المستخدم في شجرة المؤسسة وأدوار المستخدم Microsoft Entra وأذوناته. القيم المحتملة: منخفضة، متوسطة، عالية |
| ChangeSource | سلسله | مصدر التغيير الأخير للكيان. القيم المحتملة: |
| المدينه | سلسله | مدينة حساب المستخدم. |
| Companyname | سلسله | اسم الشركة التي ينتمي إليها المستخدم. |
| البلد | سلسله | البلد/المنطقة لحساب المستخدم. |
| تاريخ الحذف | Datetime | تاريخ ووقت حذف المستخدم. |
| القسم | سلسله | قسم حساب المستخدم. |
| Employeeid | سلسله | معرف الموظف المعين للمستخدم من قبل المؤسسة. |
| اسم المعطى | سلسله | الاسم المحدد لحساب المستخدم. |
| GroupMembership | ديناميه | Microsoft Entra ID المجموعات التي يكون فيها حساب المستخدم عضوا. |
| IsAccountEnabled | Bool | إشارة إلى ما إذا كان حساب المستخدم ممكنا في Microsoft Entra ID أم لا. |
| JobTitle | سلسله | المسمى الوظيفي لحساب المستخدم. |
| عنوان البريد | سلسله | عنوان البريد الإلكتروني الأساسي لحساب المستخدم. |
| اداره | سلسله | الاسم المستعار للمدير لحساب المستخدم. |
| OnPremisesDistinguishedName | سلسله | الاسم المميز Microsoft Entra ID (DN). الاسم المميز هو سلسلة من الأسماء المميزة النسبية (RDN)، متصلة بفواصل. |
| Phone | سلسله | رقم هاتف حساب المستخدم. |
| مستوى المخاطر | سلسله | مستوى المخاطر Microsoft Entra ID لحساب المستخدم. القيم المحتملة: |
| علامات المخاطرة | سلسله | تفاصيل حول مستوى المخاطر Microsoft Entra ID. |
| RiskState | سلسله | الإشارة إلى ما إذا كان الحساب في خطر الآن أو إذا تمت معالجة المخاطر. |
| نظام المصدر | سلسله | النظام الذي تتم إدارة المستخدم فيه. القيم المحتملة: |
| الدوله | سلسله | الحالة الجغرافية لحساب المستخدم. |
| عنوان الشارع | سلسله | عنوان شارع المكتب لحساب المستخدم. |
| اللقب | سلسله | اسم العائلة للمستخدم. حساب. |
| معرف المستأجر | سلسله | معرف المستأجر للمستخدم. |
| وقت الإنشاء | Datetime | الوقت الذي تم فيه إنشاء الحدث (UTC). |
| النوع | سلسله | اسم الجدول. |
| UserAccountControl | ديناميه | سمات الأمان لحساب المستخدم في مجال AD. القيم المحتملة (قد تحتوي على أكثر من واحد): |
| حالة المستخدم | سلسله | الحالة الحالية لحساب المستخدم في Microsoft Entra ID. القيم المحتملة: |
| UserStateChangedOn | Datetime | تاريخ آخر مرة تم فيها تغيير حالة الحساب (UTC). |
| نوع المستخدم | سلسله | نوع المستخدم. |
يجب تجاهل الحقول التالية، أثناء وجودها في مخطط Log Analytics، لأنها غير مستخدمة أو مدعومة من قبل Microsoft Sentinel:
- التطبيقات
- EntityRiskScore
- ExtensionProperty
- الخصوصية في التحقيق
- مركز الخصوصية للتحقيق
- IsMFARegistered
- IsServiceAccount
- تاريخ آخر شاشة
- OnPremisesExtensionAttributes
- حسابات ذات صلة
- ServicePrincipals
- العلامات
- UACFlags