Microsoft Sentinel مصادر بيانات تحليلات سلوك المستخدم والكيان (UEBA) وإثراء المخطط

تسرد هذه المقالة مصادر بيانات الإدخال لخدمة تحليلات سلوك المستخدم والكيان في Microsoft Sentinel. كما يصف عمليات الإثراء التي يضيفها UEBA إلى الكيانات، ما يوفر السياق المطلوب للتنبيهات والحوادث.

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

مصادر بيانات UEBA

هذه هي مصادر البيانات التي يجمع منها محرك UEBA البيانات ويحللها لتدريب نماذج التعلم الآلي الخاصة به وتعيين خطوط الأساس السلوكية للمستخدمين والأجهزة والكيانات الأخرى. ثم يبحث UEBA في البيانات من هذه المصادر للعثور على الحالات الشاذة والرؤى المتعمقة.

مصدر البيانات موصل جدول Log Analytics فئات الأحداث التي تم تحليلها
سجلات تسجيل الدخول إلى الهوية المدارة من AAD (معاينة) Microsoft Entra ID AADManagedIdentitySignInLogs جميع أحداث تسجيل الدخول إلى الهوية المدارة
سجلات تسجيل الدخول الأساسية لخدمة AAD (معاينة) Microsoft Entra ID سجلات AADServicePrincipalSignInLogs جميع أحداث تسجيل الدخول الأساسية للخدمة
سجلات التدقيق Microsoft Entra ID سجلات التدقيق إدارة التطبيق
إدارة الدليل
إدارة المجموعة
Device
إدارة الدور
UserManagementCategory
AWS CloudTrail (معاينة) خدمات أمازون ويب
أمازون ويب سيرفيسز S3
AWSCloudTrail أحداث تسجيل الدخول إلى وحدة التحكم.
تم تحديده بواسطة EventName = "ConsoleLogin" و EventSource = "signin.amazonaws.com". يجب أن تحتوي الأحداث على صالح UserIdentityPrincipalId.
AWS GuardDuty (معاينة) أمازون ويب سيرفيسز S3 AWSGuardDuty نتائج AWS GuardDuty المرتبطة بهوية AWS. يجب أن تحتوي الأحداث على حقول صحيحة ActivityType، AccountId، وحقولResourceDetails، بما في ذلك .accessKeyDetails.principalId
نشاط Azure نشاط Azure AzureActivity التخويل
AzureActiveDirectory
الفوترة
الحساب
الاستهلاك
KeyVault
الاجهزه
الشبكه
الموارد
Intune
المنطق
Sql
التخزين
أحداث تسجيل دخول الجهاز (معاينة) Microsoft Defender XDR DeviceLogonEvents جميع أحداث تسجيل دخول الجهاز
سجلات تدقيق GCP (معاينة) سجلات تدقيق GCP Pub/Sub سجلات GCPAuditLogs apigee.googleapis.com - النظام الأساسي لإدارة واجهة برمجة التطبيقات
iam.googleapis.com - خدمة إدارة الهوية والوصول (IAM)
iamcredentials.googleapis.com - واجهة برمجة تطبيقات بيانات اعتماد حساب خدمة IAM
cloudresourcemanager.googleapis.com- واجهة برمجة تطبيقات Resource Manager السحابية
compute.googleapis.com - واجهة برمجة تطبيقات محرك الحساب
storage.googleapis.com - واجهة برمجة تطبيقات التخزين السحابي
container.googleapis.com - واجهة برمجة تطبيقات محرك Kubernetes
k8s.io - واجهة برمجة تطبيقات Kubernetes
cloudsql.googleapis.com - واجهة برمجة تطبيقات SQL السحابية
bigquery.googleapis.com - واجهة برمجة تطبيقات BigQuery
bigquerydatatransfer.googleapis.com - واجهة برمجة تطبيقات خدمة نقل البيانات BigQuery
cloudfunctions.googleapis.com - واجهة برمجة تطبيقات وظائف السحابة
appengine.googleapis.com - واجهة برمجة تطبيقات محرك التطبيق
dns.googleapis.com - واجهة برمجة تطبيقات DNS السحابية
bigquerydatapolicy.googleapis.com - واجهة برمجة تطبيقات سياسة بيانات BigQuery
firestore.googleapis.com - واجهة برمجة تطبيقات Firestore
dataproc.googleapis.com - واجهة برمجة تطبيقات Dataproc
osconfig.googleapis.com - واجهة برمجة تطبيقات تكوين نظام التشغيل
cloudkms.googleapis.com - واجهة برمجة تطبيقات KMS السحابية
secretmanager.googleapis.com - واجهة برمجة تطبيقات مدير البيانات السرية
يجب أن تحتوي الأحداث على صالح:
- PrincipalEmail - حساب المستخدم أو الخدمة الذي يسمى واجهة برمجة التطبيقات
- MethodName - أسلوب واجهة برمجة تطبيقات Google المحدد المسمى
- البريد الإلكتروني الأساسي، بالتنسيق user@domain.com .
Okta CL (معاينة) Okta single Sign-On (باستخدام وظائف Azure) Okta_CL، OktaV2_CL المصادقة والمصادقة متعددة العوامل (MFA) وأحداث الجلسة، بما في ذلك:
app.oauth2.admin.consent.grant_success
app.oauth2.authorize.code_success
device.desktop_mfa.recovery_pin.generate
user.authentication.auth_via_mfa
user.mfa.attempt_bypass
user.mfa.factor.deactivate
user.mfa.factor.reset_all
user.mfa.factor.suspend
user.mfa.okta_verify
user.session.impersonation.grant
user.session.impersonation.initiate
user.session.start
يجب أن يكون للأحداث معرف مستخدم صالح (actor_id_s).
أحداث الأمان أمن Windows الأحداث عبر AMA
أحداث Windows التي تمت إعادة توجيهها
WindowsEvent
حدث الأمان
4624: تم تسجيل دخول حساب بنجاح
4625: فشل حساب في تسجيل الدخول
4648: تمت محاولة تسجيل الدخول باستخدام بيانات اعتماد صريحة
4672: الامتيازات الخاصة المعينة لتسجيل الدخول الجديد
4688: تم إنشاء عملية جديدة
سجلات تسجيل الدخول Microsoft Entra ID سجلات تسجيل الدخول جميع أحداث تسجيل الدخول
سجل CommonSecurityLog (معاينة) صيغة الحدث المشترك (CEF) CommonSecurityLog أحداث جدار الحماية وVPN وبروكسي الويب من البائعين والمنتجات التالية:

نقطة التفتيش (DeviceVendor هي Check Point)
- VPN-1 & FireWall-1 - فعاليات تسجيل الدخول إلى VPN
- URL Filtering - فعاليات الوصول إلى الويب
- أحداث الوقاية من IPS، ومضادات البوتات، ومضادات الفيروسات ذات شدة متوسطة أو أعلى

فورتينيت (DeviceVendor هي Fortinet)
- FortiGate - أحداث مصادقة VPN
- FortiGate - فعاليات تصفية الويب
- FortiGate - تغييرات في سياسة جدار الحماية الإداري

زسكالر (DeviceVendor هو Zscaler)
- NSSWeblog - فعاليات الوكيل الإلكتروني
- Zscaler Private Access - فعاليات مصادقة VPN
- بوابة Zscaler - الإجراءات الإدارية (SIGN_IN, SIGN_OUT, CREATE, UPDATE, DELETE)

يجب أن تحتوي الأحداث على قيمة صالحة SourceUserName للاكتشافات المعتمدة على المستخدم، أو قيمة صالحة Computer للاكتشافات المعتمدة على الجهاز.

إثراء UEBA

يصف هذا القسم عمليات الإثراء التي يضيفها UEBA إلى الكيانات Microsoft Sentinel، والتي يمكنك استخدامها للتركيز على تحقيقات الحوادث الأمنية وشحذها. يتم عرض عمليات الإثراء هذه على صفحات الكيان ويمكن العثور عليها في جداول Log Analytics التالية، والمحتويات والمخطط المدرجة أدناه:

  • جدول BehaviorAnalytics هو المكان الذي يتم فيه تخزين معلومات إخراج UEBA.

    يتم وصف الحقول الديناميكية الثلاثة التالية من جدول BehaviorAnalytics في قسم الحقول الديناميكية لإثراء الكيان أدناه.

    • تحتوي حقول UsersInsights و DevicesInsights على معلومات الكيان من Active Directory / Microsoft Entra ID ومصادر التحليل الذكي للمخاطر من Microsoft.

    • يحتوي حقل ActivityInsights على معلومات الكيان استنادا إلى ملفات التعريف السلوكية التي تم إنشاؤها بواسطة تحليلات سلوك الكيان Microsoft Sentinel.

      يتم تحليل أنشطة المستخدم مقابل أساس يتم تحويله برمجيا ديناميكيا في كل مرة يتم استخدامها. لكل نشاط فترة بحث محددة خاصة به يتم اشتقاق الأساس الديناميكي منها. يتم تحديد فترة البحث في العمود الأساس في هذا الجدول.

  • جدول IdentityInfo هو المكان الذي يتم فيه تخزين معلومات الهوية المتزامنة مع UEBA من Microsoft Entra ID (ومن Active Directory محلي عبر Microsoft Defender for Identity).

جدول BehaviorAnalytics

يصف الجدول التالي بيانات تحليلات السلوك المعروضة في كل صفحة تفاصيل كيان في Microsoft Sentinel.

الميدان النوع الوصف
معرف المستأجر سلسله رقم المعرف الفريد للمستأجر.
SourceRecordId سلسله رقم المعرف الفريد لحدث EBA.
وقت الإنشاء Datetime الطابع الزمني لحدوث النشاط.
معالجة الوقت Datetime الطابع الزمني لمعالجة النشاط بواسطة محرك EBA.
نوع النشاط سلسله الفئة عالية المستوى للنشاط.
نوع الإجراء سلسله الاسم الذي تمت تسويته للنشاط.
المستخدم سلسله اسم المستخدم للمستخدم الذي بدأ النشاط.
UserPrincipalName سلسله اسم المستخدم الكامل للمستخدم الذي بدأ النشاط.
مصدر الحدث سلسله مصدر البيانات الذي قدم الحدث الأصلي.
عنوان IP المصدر سلسله عنوان IP الذي بدأ منه النشاط.
SourceIPLocation سلسله البلد/المنطقة التي بدأ منها النشاط، والتي تم إثراؤها من عنوان IP.
SourceDevice سلسله اسم مضيف الجهاز الذي بدأ النشاط.
عنوان IP الوجهة سلسله عنوان IP لهدف النشاط.
DestinationIPLocation سلسله البلد/المنطقة المستهدفة للنشاط، التي تم إثراؤها من عنوان IP.
جهاز الوجهة سلسله اسم الجهاز الهدف.
UsersInsights ديناميه الإثراء السياقي للمستخدمين المعنيين (التفاصيل أدناه).
الأجهزةInsights ديناميه الإثراء السياقي للأجهزة المعنية (التفاصيل أدناه).
ActivityInsights ديناميه التحليل السياقي للنشاط استنادا إلى جمع المعلومات (التفاصيل أدناه).
الخصوصية في التحقيق الباحث درجة الشذوذ، بين 0-10 (0=حميدة، 10=شاذة للغاية). تحدد هذه النتيجة درجة الانحراف عن السلوك المتوقع. تشير الدرجات الأعلى إلى انحراف أكبر عن الأساس وتشير على الأرجح إلى حالات شاذة حقيقية. قد تظل الدرجات الأقل شاذة، ولكنها أقل احتمالا أن تكون كبيرة أو قابلة للتنفيذ.

حقول ديناميكية لإثراء الكيان

ملاحظة

يعرض عمود اسم الإثراء في الجداول في هذا القسم صفين من المعلومات.

  • الأول، بالخط الغامق، هو "الاسم المألوف" للإثراء.
  • والثاني (بالأقواس والمائلة) هو اسم حقل الإثراء كما هو مخزن في جدول تحليلات السلوك.

حقل UsersInsights

يصف الجدول التالي عمليات الإثراء المميزة في الحقل الديناميكي UsersInsights في جدول BehaviorAnalytics:

اسم الإثراء الوصف قيمة العينة
اسم عرض الحساب
(AccountDisplayName)
اسم عرض الحساب للمستخدم. مسؤول، هايدن كوك
مجال الحساب
(AccountDomain)
اسم مجال الحساب للمستخدم.
معرف كائن الحساب
(AccountObjectID)
معرف عنصر الحساب للمستخدم. aaaaaaaa-0000-1111-2222-bbbbbbbbbb
نصف قطر الانفجار
(BlastRadius)
يتم حساب نصف قطر الانفجار استنادا إلى عدة عوامل: موضع المستخدم في شجرة المؤسسة، وأدوار المستخدم Microsoft Entra وأذوناته. يجب أن يكون لدى المستخدم خاصية Manager مملوءة في Microsoft Entra ID لحساب BlastRadius. منخفض، متوسط، مرتفع
هو حساب خاملة
(IsDormantAccount)
لم يتم استخدام الحساب خلال ال 180 يوما الماضية. صواب، خطأ
هو المسؤول المحلي
(IsLocalAdmin)
الحساب لديه امتيازات المسؤول المحلي. صواب، خطأ
هو حساب جديد
(IsNewAccount)
تم إنشاء الحساب خلال ال 30 يوما الماضية. صواب، خطأ
معرف الأمان المحلي
(OnPremisesSID)
معرف الأمان المحلي للمستخدم المتعلق بالإجراء. S-1-5-21-1112946627-1321165628-2437342228-1103

حقل DevicesInsights

يصف الجدول التالي عمليات الإثراء المميزة في الحقل الديناميكي DevicesInsights في جدول BehaviorAnalytics:

اسم الإثراء الوصف قيمة العينة
المستعرض
(متصفح)
المستعرض المستخدم في الإجراء. Microsoft Edge، Chrome
عائلة الجهاز
(DeviceFamily)
عائلة الجهاز المستخدمة في الإجراء. بالنسبة لنظام التشغيل
نوع الجهاز
(نوع الجهاز)
نوع جهاز العميل المستخدم في الإجراء سطح المكتب
Isp
(ISP)
موفر خدمة الإنترنت المستخدم في الإجراء.
نظام التشغيل
(نظام التشغيل)
نظام التشغيل المستخدم في الإجراء. نوافذ 10
وصف مؤشر إنتل للمخاطر
(ThreatIntelIndicatorDescription)
وصف مؤشر التهديد الذي تمت ملاحظته الذي تم حله من عنوان IP المستخدم في الإجراء. المضيف هو عضو في botnet: azorult
نوع مؤشر إنتل للمخاطر
(ThreatIntelIndicatorType)
نوع مؤشر التهديد الذي تم حله من عنوان IP المستخدم في الإجراء. بوتنت، C2، التعدين الرقمي، الشبكة المظلمة، Ddos، MaliciousUrl، البرمجيات الخبيثة، التصيد الاحتيالي، الوكيل، PUA، قائمة المراقبة
عامل المستخدم
(UserAgent)
عامل المستخدم المستخدم في الإجراء. Microsoft Azure Graph Client Library 1.0،
Swagger-Codegen/1.4.0.0/csharp،
EvoSTS
عائلة وكيل المستخدم
(UserAgentFamily)
عائلة عامل المستخدم المستخدمة في الإجراء. Chrome وMicrosoft Edge وFirefox

حقل ActivityInsights

تصف الجداول التالية عمليات الإثراء المميزة في الحقل الديناميكي ActivityInsights في جدول BehaviorAnalytics:

الإجراء الذي تم تنفيذه
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
تنفيذ الإجراء لأول مرة من قبل المستخدم
(FirstTimeUserPerformedAction)
180 تم تنفيذ الإجراء لأول مرة من قبل المستخدم. صواب، خطأ
الإجراء الذي ينفذه المستخدم بشكل غير شائع
(ActionUncommonlyPerformedByUser)
10 لا يتم تنفيذ الإجراء بشكل شائع من قبل المستخدم. صواب، خطأ
إجراء يتم تنفيذه بشكل غير شائع بين الأقران
(ActionUncommonlyPerformedAmongPeers)
180 لا يتم تنفيذ الإجراء عادة بين نظراء المستخدم. صواب، خطأ
تنفيذ الإجراء لأول مرة في المستأجر
(FirstTimeActionPerformedInTenant)
180 تم تنفيذ الإجراء لأول مرة من قبل أي شخص في المؤسسة. صواب، خطأ
إجراء يتم تنفيذه بشكل غير شائع في المستأجر
(ActionUncommonlyPerformedInTenant)
180 لا يتم تنفيذ الإجراء بشكل شائع في المؤسسة. صواب، خطأ
التطبيق المستخدم
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
أول مرة استخدم فيها المستخدم التطبيق
(FirstTimeUserUsedApp)
180 تم استخدام التطبيق لأول مرة من قبل المستخدم. صواب، خطأ
التطبيق غير شائع الاستخدام من قبل المستخدم
(AppUncommonlyUsedByUser)
10 لا يستخدم المستخدم التطبيق بشكل شائع. صواب، خطأ
التطبيق غير شائع الاستخدام بين الأقران
(AppUncommonlyUsedAmongPeers)
180 لا يتم استخدام التطبيق بشكل شائع بين نظراء المستخدم. صواب، خطأ
تمت ملاحظة تطبيق المرة الأولى في المستأجر
(FirstTimeAppObservedInTenant)
180 تمت ملاحظة التطبيق لأول مرة في المؤسسة. صواب، خطأ
التطبيق غير شائع الاستخدام في المستأجر
(AppUncommonlyUsedInTenant)
180 التطبيق غير شائع الاستخدام في المؤسسة. صواب، خطأ
المستعرض المستخدم
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
أول مرة يتصل فيها المستخدم عبر المستعرض
(FirstTimeUserConnectedViaBrowser)
30 تمت ملاحظة المستعرض لأول مرة من قبل المستخدم. صواب، خطأ
المتصفح غير شائع الاستخدام من قبل المستخدم
(BrowserUncommonlyUsedByUser)
10 لا يستخدم المستخدم المستعرض بشكل شائع. صواب، خطأ
يستخدم المتصفح بشكل غير شائع بين الأقران
(BrowserUncommonlyUsedAmongPeers)
30 لا يتم استخدام المستعرض بشكل شائع بين نظراء المستخدم. صواب، خطأ
تمت ملاحظة المستعرض لأول مرة في المستأجر
(FirstTimeBrowserObservedInTenant)
30 تمت ملاحظة المستعرض لأول مرة في المؤسسة. صواب، خطأ
يستخدم المستعرض بشكل غير شائع في المستأجر
(BrowserUncommonlyUsedInTenant)
30 المتصفح غير شائع الاستخدام في المؤسسة. صواب، خطأ
البلد/المنطقة المتصلة من
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
أول مرة يتصل فيها المستخدم من البلد
(FirstTimeUserConnectedFromCountry)
90 تم توصيل الموقع الجغرافي، كما تم حله من عنوان IP، من قبل المستخدم لأول مرة. صواب، خطأ
البلد المتصل بشكل غير شائع من قبل المستخدم
(CountryUncommonlyConnectedFromByUser)
10 الموقع الجغرافي، كما تم حله من عنوان IP، غير متصل بشكل شائع من قبل المستخدم. صواب، خطأ
البلد المتصل بشكل غير شائع من بين الأقران
(CountryUncommonlyConnectedFromAmongPeers)
90 الموقع الجغرافي، كما تم حله من عنوان IP، غير متصل بشكل شائع من بين نظراء المستخدم. صواب، خطأ
أول اتصال من البلد الذي تمت ملاحظته في المستأجر
(FirstTimeConnectionFromCountryObservedInTenant)
90 تم توصيل البلد/المنطقة من قبل أي شخص في المؤسسة لأول مرة. صواب، خطأ
البلد المتصل بشكل غير شائع من المستأجر
(CountryUncommonlyConnectedFromInTenant)
90 الموقع الجغرافي، كما تم حله من عنوان IP، غير متصل بشكل شائع من في المؤسسة. صواب، خطأ
الجهاز المستخدم للاتصال
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
أول مرة يتصل فيها المستخدم من الجهاز
(FirstTimeUserConnectedFromDevice)
30 تم توصيل الجهاز المصدر من لأول مرة من قبل المستخدم. صواب، خطأ
الجهاز غير شائع الاستخدام من قبل المستخدم
(DeviceUncommonlyUsedByUser)
10 لا يستخدم المستخدم الجهاز بشكل شائع. صواب، خطأ
الجهاز غير شائع الاستخدام بين النظراء
(DeviceUncommonlyUsedAmongPeers)
180 لا يتم استخدام الجهاز بشكل شائع بين نظراء المستخدم. صواب، خطأ
تمت ملاحظة الجهاز لأول مرة في المستأجر
(FirstTimeDeviceObservedInTenant)
30 تمت ملاحظة الجهاز لأول مرة في المؤسسة. صواب، خطأ
الجهاز غير شائع الاستخدام في المستأجر
(DeviceUncommonlyUsedInTenant)
180 الجهاز غير شائع الاستخدام في المؤسسة. صواب، خطأ
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
تسجيل دخول المستخدم لأول مرة إلى الجهاز
(FirstTimeUserLoggedOnToDevice)
180 تم توصيل الجهاز الوجهة لأول مرة من قبل المستخدم. صواب، خطأ
مجموعة الأجهزة غير شائعة الاستخدام في المستأجر
(DeviceFamilyUncommonlyUsedInTenant)
30 لا يتم استخدام عائلة الجهاز بشكل شائع في المؤسسة. صواب، خطأ
موفر خدمة الإنترنت المستخدم للاتصال
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
أول مرة يتصل فيها المستخدم عبر ISP
(FirstTimeUserConnectedViaISP)
30 تمت ملاحظة موفر الهوية (ISP) للمرة الأولى من قبل المستخدم. صواب، خطأ
ISP غير شائع الاستخدام من قبل المستخدم
(ISPUncommonlyUsedByUser)
10 لا يستخدم المستخدم موفر خدمة الويب بشكل شائع. صواب، خطأ
يستخدم ISP بشكل غير شائع بين الأقران
(ISPUncommonlyUsedAmongPeers)
30 لا يتم استخدام ISP بشكل شائع بين نظراء المستخدم. صواب، خطأ
الاتصال لأول مرة عبر ISP في المستأجر
(FirstTimeConnectionViaISPInTenant)
30 تمت ملاحظة ISP لأول مرة في المؤسسة. صواب، خطأ
ISP غير شائع الاستخدام في المستأجر
(ISPUncommonlyUsedInTenant)
30 لا يتم استخدام ISP بشكل شائع في المؤسسة. صواب، خطأ
تم الوصول إلى المورد
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
أول مرة يصل فيها المستخدم إلى المورد
(FirstTimeUserAccessedResource)
180 تم الوصول إلى المورد لأول مرة من قبل المستخدم. صواب، خطأ
المورد غير شائع الوصول إليه من قبل المستخدم
(ResourceUncommonlyAccessedByUser)
10 لا يتم الوصول إلى المورد بشكل شائع من قبل المستخدم. صواب، خطأ
يتم الوصول إلى المورد بشكل غير شائع بين الأقران
(ResourceUncommonlyAccessedAmongPeers)
180 لا يتم الوصول إلى المورد عادة بين نظراء المستخدم. صواب، خطأ
الوصول إلى مورد المرة الأولى في المستأجر
(FirstTimeResourceAccessedInTenant)
180 تم الوصول إلى المورد لأول مرة من قبل أي شخص في المؤسسة. صواب، خطأ
يتم الوصول إلى المورد بشكل غير شائع في المستأجر
(ResourceUncommonlyAccessedInTenant)
180 لا يتم الوصول إلى المورد بشكل شائع في المؤسسة. صواب، خطأ
متنوعه
اسم الإثراء الأساس (أيام) الوصف قيمة العينة
آخر مرة قام فيها المستخدم بإجراء
(LastTimeUserPerformedAction)
180 آخر مرة قام فيها المستخدم بتنفيذ نفس الإجراء. <الطابع الزمني>
لم يتم تنفيذ إجراء مماثل في الماضي
(SimilarActionWasn'tPerformedInThePast)
30 لم يتم تنفيذ أي إجراء في نفس موفر الموارد من قبل المستخدم. صواب، خطأ
موقع IP المصدر
(SourceIPLocation)
N/A البلد/المنطقة التي تم حلها من عنوان IP المصدر للإجراء. [ساري، إنجلترا]
حجم كبير غير شائع من العمليات
(غير شائعHighVolumeOfOperations)
7 قام مستخدم بإجراء اندفاع من العمليات المماثلة داخل نفس الموفر صواب، خطأ
عدد غير عادي من حالات فشل الوصول المشروط Microsoft Entra
(UnusualNumberOfAADConditionalAccessFailures)
5 فشل عدد غير عادي من المستخدمين في المصادقة بسبب الوصول المشروط صواب، خطأ
تمت إضافة عدد غير عادي من الأجهزة
(تمت إضافة UnusualNumberOfDevices)
5 أضاف مستخدم عددا غير عادي من الأجهزة. صواب، خطأ
عدد غير عادي من الأجهزة المحذوفة
(غير عاديNumberOfDevicesDeleted)
5 قام مستخدم بحذف عدد غير عادي من الأجهزة. صواب، خطأ
عدد غير عادي من المستخدمين الذين تمت إضافتهم إلى المجموعة
(UnusualNumberOfUsersaddedToGroup)
5 أضاف مستخدم عددا غير عادي من المستخدمين إلى مجموعة. صواب، خطأ

جدول معلومات الهوية

بعد تمكين وتكوين UEBA لمساحة عمل Microsoft Sentinel، تتم مزامنة بيانات المستخدم من موفري هوية Microsoft إلى جدول IdentityInfo في Log Analytics للاستخدام في Microsoft Sentinel.

موفرو الهوية هؤلاء هم إما أو كلاهما مما يلي، اعتمادا على الذي حددته عند تكوين UEBA:

  • Microsoft Entra ID (مستند إلى السحابة)
  • Microsoft Active Directory (محلي، يتطلب Microsoft Defender for Identity))

يمكنك الاستعلام عن جدول IdentityInfo في قواعد التحليلات واستعلامات التتبع والمصنفات، وتحسين التحليلات الخاصة بك لتناسب حالات الاستخدام وتقليل الإيجابيات الخاطئة.

بينما قد تستغرق المزامنة الأولية بضعة أيام، بمجرد مزامنة البيانات بالكامل:

  • كل 14 يوما، Microsoft Sentinel إعادة المزامنة مع Microsoft Entra ID بالكامل (Active Directory محلي، إن أمكن) لضمان تحديث السجلات القديمة بالكامل.

  • إلى جانب هذه المزامنة الكاملة العادية، كلما تم إجراء تغييرات على ملفات تعريف المستخدمين والمجموعات والأدوار المضمنة في Microsoft Entra ID، يتم إعادة إدخال سجلات المستخدم المتأثرة وتحديثها في جدول IdentityInfo في غضون 15-30 دقيقة. تتم فوترة هذا الاستيعاب بأسعار منتظمة. على سبيل المثال:

    • تم تغيير سمة مستخدم، مثل اسم العرض أو عنوان الوظيفة أو عنوان البريد الإلكتروني. يتم استيعاب سجل جديد لهذا المستخدم في جدول IdentityInfo ، مع تحديث الحقول ذات الصلة.

    • تحتوي المجموعة أ على 100 مستخدم. تتم إضافة 5 مستخدمين إلى المجموعة أو إزالتهم من المجموعة. في هذه الحالة، يتم إعادة استيعاب سجلات المستخدمين الخمسة هذه، وتحديث حقول GroupMembership الخاصة بهم.

    • تحتوي المجموعة أ على 100 مستخدم. تتم إضافة عشرة مستخدمين إلى المجموعة أ. أيضا، تتم إضافة المجموعات A1 و A2، ولكل منهما 10 مستخدمين، إلى المجموعة A. في هذه الحالة، يتم إعادة إدخال 30 سجل مستخدم وتحديث حقول GroupMembership الخاصة بهم. يحدث هذا لأن عضوية المجموعة عابرة، لذلك تؤثر التغييرات على المجموعات على جميع مجموعاتها الفرعية.

    • تتم إعادة تسمية المجموعة B (مع 50 مستخدما) إلى Group BeGood. في هذه الحالة، يتم إعادة استيعاب 50 سجل مستخدم وتحديث حقول GroupMembership الخاصة بهم. إذا كانت هناك مجموعات فرعية في تلك المجموعة، يحدث الشيء نفسه لجميع سجلات أعضائها.

  • وقت الاستبقاء الافتراضي في جدول IdentityInfo هو 30 يوما.

القيود

  • يدعم حقل AssignedRoles الأدوار المضمنة فقط.

  • يدعم حقل GroupMembership سرد ما يصل إلى 500 مجموعة لكل مستخدم، بما في ذلك المجموعات الفرعية. إذا كان المستخدم عضوا في أكثر من 500 مجموعة، تتم مزامنة أول 500 فقط مع جدول IdentityInfo . ومع ذلك، لا يتم تقييم المجموعات بأي ترتيب معين، لذلك في كل مزامنة جديدة (كل 14 يوما)، من الممكن تحديث مجموعة مختلفة من المجموعات إلى سجل المستخدم.

  • عند حذف مستخدم، لا يتم حذف سجل هذا المستخدم على الفور من جدول IdentityInfo . والسبب في ذلك هو أن أحد أغراض هذا الجدول هو تدقيق التغييرات على سجلات المستخدمين. لذلك، نريد أن يحتوي هذا الجدول على سجل مستخدم يتم حذفه، والذي يمكن أن يحدث فقط إذا كان سجل المستخدم في جدول IdentityInfo لا يزال موجودا، على الرغم من حذف المستخدم الفعلي (على سبيل المثال، في معرف Entra).

    يمكن تحديد المستخدمين المحذوفين من خلال وجود قيمة في deletedDateTime الحقل. لذلك إذا كنت بحاجة إلى استعلام لإظهار قائمة بالمستخدمين، يمكنك تصفية المستخدمين المحذوفين عن طريق إضافة | where IsEmpty(deletedDateTime) إلى الاستعلام.

    في فترة زمنية معينة بعد حذف مستخدم، تتم إزالة سجل المستخدم في النهاية من جدول IdentityInfo أيضا.

  • عند حذف مجموعة، أو إذا تم تغيير اسمها في مجموعة تضم أكثر من 100 عضو، فلن يتم تحديث سجلات المستخدمين الأعضاء لتلك المجموعة. إذا تسبب تغيير مختلف في تحديث أحد سجلات هؤلاء المستخدمين، فسيتم تضمين معلومات المجموعة المحدثة في تلك المرحلة.

إصدارات أخرى من جدول IdentityInfo

هناك إصدارات متعددة من جدول IdentityInfo :

  • يعمل إصدار مخطط Log Analytics، الذي تمت مناقشته في هذه المقالة، Microsoft Sentinel في مدخل Azure. وهي متاحة للعملاء الذين قاموا بتمكين UEBA.

  • يخدم إصدار مخطط التتبع المتقدم مدخل Microsoft Defender عبر Microsoft Defender for Identity. وهي متاحة لعملاء Microsoft Defender XDR، مع أو بدون Microsoft Sentinel، ولزبائن Microsoft Sentinel بحد ذاته في مدخل Defender.

    لا يلزم تمكين UEBA للوصول إلى هذا الجدول. ومع ذلك، بالنسبة للعملاء الذين لم يتم تمكين UEBA، فإن الحقول التي تم ملؤها ببيانات UEBA غير مرئية أو متوفرة.

    لمزيد من المعلومات، راجع وثائق إصدار التتبع المتقدم لهذا الجدول.

  • اعتبارا من مايو 2025، يبدأ عملاء Microsoft Sentinel في مدخل Microsoft Defenderمع تمكين UEBAباستخدام إصدار جديد من إصدار التتبع المتقدم. يتضمن هذا الإصدار الجديد جميع حقول UEBA من إصدار Log Analytics بالإضافة إلى بعض الحقول الجديدة، ويشار إليه باسم الإصدار الموحد أو جدول IdentityInfo الموحد.

    يستمر عملاء مدخل Defender الذين لم يتم تمكين UEBA، أو بدون Microsoft Sentinel على الإطلاق، في استخدام الإصدار السابق من إصدار التتبع المتقدم، دون الحقول التي تم إنشاؤها بواسطة UEBA.

    لمزيد من المعلومات حول الإصدار الموحد، راجع IdentityInfo في وثائق التتبع المتقدمة.

هام

عند الانتقال إلى مدخل Defender، IdentityInfo يصبح الجدول جدول Defender أصليا لا يدعم التحكم في الوصول استنادا إلى الدور على مستوى الجدول (التحكم في الوصول المستند إلى الدور). إذا كانت مؤسستك تستخدم التحكم في الوصول استنادا إلى الدور على مستوى الجدول لتقييد الوصول إلى IdentityInfo الجدول في مدخل Azure، فلن يكون عنصر التحكم في الوصول هذا متاحا بعد الانتقال إلى مدخل Defender.

مخطط

يصف الجدول الموجود في علامة التبويب "مخطط Log Analytics" التالي بيانات هوية المستخدم المضمنة في جدول IdentityInfo في Log Analytics في مدخل Azure.

إذا كنت تقوم بإلحاق Microsoft Sentinel بمدخل Defender، فحدد علامة التبويب "مقارنة بالمخطط الموحد" لعرض التغييرات التي قد تؤثر على الاستعلامات في قواعد الكشف عن التهديدات وتعقبها.

اسم الحقل النوع الوصف
AccountCloudSID سلسله معرف أمان Microsoft Entra للحساب.
AccountCreationTime Datetime تاريخ إنشاء حساب المستخدم (UTC).
AccountDisplayName سلسله اسم العرض لحساب المستخدم.
مجال الحساب سلسله اسم المجال لحساب المستخدم.
اسم الحساب سلسله اسم المستخدم لحساب المستخدم.
AccountObjectId سلسله معرف العنصر Microsoft Entra لحساب المستخدم.
معرف الحساب سلسله معرف الأمان المحلي لحساب المستخدم.
AccountTenantId سلسله معرف المستأجر Microsoft Entra لحساب المستخدم.
AccountUPN سلسله اسم المستخدم الأساسي لحساب المستخدم.
AdditionalMailAddresses ديناميه عناوين البريد الإلكتروني الإضافية للمستخدم.
الأدوار المعينة ديناميه أدوار Microsoft Entra التي تم تعيين حساب المستخدم إليها. يتم دعم الأدوار المضمنة فقط.
بلاستراديوس سلسله عملية حسابية تستند إلى موضع المستخدم في شجرة المؤسسة وأدوار المستخدم Microsoft Entra وأذوناته.
القيم المحتملة: منخفضة، متوسطة، عالية
ChangeSource سلسله مصدر التغيير الأخير للكيان.
القيم المحتملة:
  • AzureActiveDirectory
  • ActiveDirectory
  • UEBA
  • الرصد
  • FullSync
  • المدينه سلسله مدينة حساب المستخدم.
    Companyname سلسله اسم الشركة التي ينتمي إليها المستخدم.
    البلد سلسله البلد/المنطقة لحساب المستخدم.
    تاريخ الحذف Datetime تاريخ ووقت حذف المستخدم.
    القسم سلسله قسم حساب المستخدم.
    Employeeid سلسله معرف الموظف المعين للمستخدم من قبل المؤسسة.
    اسم المعطى سلسله الاسم المحدد لحساب المستخدم.
    GroupMembership ديناميه Microsoft Entra ID المجموعات التي يكون فيها حساب المستخدم عضوا.
    IsAccountEnabled Bool إشارة إلى ما إذا كان حساب المستخدم ممكنا في Microsoft Entra ID أم لا.
    JobTitle سلسله المسمى الوظيفي لحساب المستخدم.
    عنوان البريد سلسله عنوان البريد الإلكتروني الأساسي لحساب المستخدم.
    اداره سلسله الاسم المستعار للمدير لحساب المستخدم.
    OnPremisesDistinguishedName سلسله الاسم المميز Microsoft Entra ID (DN). الاسم المميز هو سلسلة من الأسماء المميزة النسبية (RDN)، متصلة بفواصل.
    Phone سلسله رقم هاتف حساب المستخدم.
    مستوى المخاطر سلسله مستوى المخاطر Microsoft Entra ID لحساب المستخدم.
    القيم المحتملة:
  • منخفضه
  • المتوسطه
  • عاليه
  • علامات المخاطرة سلسله تفاصيل حول مستوى المخاطر Microsoft Entra ID.
    RiskState سلسله الإشارة إلى ما إذا كان الحساب في خطر الآن أو إذا تمت معالجة المخاطر.
    نظام المصدر سلسله النظام الذي تتم إدارة المستخدم فيه.
    القيم المحتملة:
  • AzureActiveDirectory
  • ActiveDirectory
  • مختلط
  • الدوله سلسله الحالة الجغرافية لحساب المستخدم.
    عنوان الشارع سلسله عنوان شارع المكتب لحساب المستخدم.
    اللقب سلسله اسم العائلة للمستخدم. حساب.
    معرف المستأجر سلسله معرف المستأجر للمستخدم.
    وقت الإنشاء Datetime الوقت الذي تم فيه إنشاء الحدث (UTC).
    النوع سلسله اسم الجدول.
    UserAccountControl ديناميه سمات الأمان لحساب المستخدم في مجال AD.
    القيم المحتملة (قد تحتوي على أكثر من واحد):
  • قابل للحسابات
  • HomedirRequired
  • تم تأمين الحساب
  • PasswordNotRequired
  • CannotChangePassword
  • EncryptedTextPasswordAllowed
  • حساب الاشتراك المؤقت
  • حساب عادي
  • InterdomainTrustAccount
  • حساب محطة العمل
  • حساب ServerTrust
  • PasswordNeverExpires
  • حساب MnsLogon
  • البطاقة الذكية مطلوبة
  • TrustedForDelegation
  • تفويض غير مسموح به
  • UseDesKeyOnly
  • عدم طلب المصادقة
  • تم حذف كلمة المرور
  • TrustedToAuthenticationForDelegation
  • حساب جزئي
  • UseAesKeys
  • حالة المستخدم سلسله الحالة الحالية لحساب المستخدم في Microsoft Entra ID.
    القيم المحتملة:
  • النشطه
  • ذوي الاحتياجات الخاصه
  • نائمه
  • تامين
  • UserStateChangedOn Datetime تاريخ آخر مرة تم فيها تغيير حالة الحساب (UTC).
    نوع المستخدم سلسله نوع المستخدم.

    يجب تجاهل الحقول التالية، أثناء وجودها في مخطط Log Analytics، لأنها غير مستخدمة أو مدعومة من قبل Microsoft Sentinel:

    • التطبيقات
    • EntityRiskScore
    • ExtensionProperty
    • الخصوصية في التحقيق
    • مركز الخصوصية للتحقيق
    • IsMFARegistered
    • IsServiceAccount
    • تاريخ آخر شاشة
    • OnPremisesExtensionAttributes
    • حسابات ذات صلة
    • ServicePrincipals
    • العلامات
    • UACFlags