إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تستخدم Microsoft Defender for Cloud Apps و Microsoft Defender for Cloud نوع بيانات يسمى Behaviors للمساعدة في تحديد وتحقيق نشاط المستخدم الشاذ الذي لا يشير بالضرورة إلى وجود اختراق. على عكس اكتشافات الشذوذ التي تركز على سيناريوهات أمنية إشكالية، توفر السلوكيات رؤى سياقية حول تصرفات المستخدم قد تستدعي مراجعة إضافية.
توضح هذه المقالة كيفية التحقيق في سلوكيات Defender for Cloud Apps Defender for Cloud مع Microsoft Defender التتبع المتقدم.
هل لديك ملاحظات لمشاركتها؟ املأ نموذج ملاحظات سلوكيات Defender for Cloud Apps!
ما هو السلوك؟
MITRE ATT&CK هو إطار عمل يصنف تكتيكات وأساليب الخصم. ترتبط السلوكيات بفئات وتقنيات MITRE ATT&CK، وتوفر فهما أعمق للحدث مقارنة بالبيانات الخام للأحداث. تقع بيانات السلوك بين بيانات الحدث الأولية والتنبيهات التي تم إنشاؤها بواسطة حدث.
في حين أن السلوكيات قد تكون مرتبطة بسيناريوهات الأمان، فإنها ليست بالضرورة علامة على نشاط ضار أو حادث أمني. كل سلوك يعتمد على حدث أو أكثر من الأحداث الخام، ويوفر رؤى سياقية حول نشاط المستخدم أو النظام الذي حدث في وقت محدد، باستخدام معلومات تعلمها أو حددها Defender for Cloud Apps.
هام
بدءا من مارس 2025، يمكن للعملاء Defender for Cloud Apps تكوين نطاق التحكم في الوصول Role-Based (RBAC) ل "السلوكيات". تمكن هذه الإمكانية الجديدة المسؤولين من تحديد أذونات الوصول وإدارتها بشكل أكثر دقة. يمكن للمسؤولين التأكد من أن المستخدمين لديهم المستوى المناسب من الوصول إلى بيانات تطبيق محددة استنادا إلى أدوارهم ومسؤولياتهم. لمزيد من المعلومات، راجع إدارة وصول المسؤول في Microsoft Defender for Cloud Apps.
عمليات الكشف المدعومة
تدعم السلوكيات حاليا دقة منخفضة، Defender for Cloud Apps، واكتشافات Defender for Cloud، والتي قد لا تفي بمعيار التنبيهات ولكنها لا تزال مفيدة في توفير السياق أثناء التحقيق. تتضمن عمليات الكشف المدعومة حاليا ما يلي:
| اسم التنبيه | اسم النهج | ActionType (التتبع) |
|---|---|---|
| نشاط من بلد غير متكرر | نشاط من بلد/منطقة غير متكررة | ActivityFromInfrequentCountry |
| نشاط السفر المستحيل | السفر المستحيل | نشاط الجرف المستحيل |
| الحذف الجماعي | نشاط حذف ملف غير عادي (حسب المستخدم) | الحذف الجماعي |
| تنزيل جماعي | تنزيل ملف غير عادي (حسب المستخدم) | كتلةتنزيل |
| مشاركة جماعية | نشاط مشاركة ملف غير عادي (حسب المستخدم) | ماسشار |
| أنشطة حذف متعددة للجهاز الظاهري | أنشطة حذف متعددة للجهاز الظاهري | MultipleDeleteVmActivities |
| محاولات تسجيل الدخول الفاشلة المتعددة | عدة محاولات تسجيل دخول فاشلة | MultiFailedLoginAttempts |
| أنشطة مشاركة تقارير Power BI المتعددة | أنشطة مشاركة تقارير Power BI المتعددة | MultiplePowerBiReportSharingActivities |
| أنشطة إنشاء أجهزة ظاهرية متعددة | أنشطة إنشاء أجهزة ظاهرية متعددة | MultipleVmCreationActivities |
| نشاط إداري مشبوه | نشاط إداري غير عادي (حسب المستخدم) | نشاط مسؤول مريب |
| نشاط مشبوه منتحل الهوية | نشاط غير عادي منتحل (حسب المستخدم) | النشاط المريب |
| أنشطة تنزيل ملف تطبيق OAuth المشبوهة | أنشطة تنزيل ملف تطبيق OAuth المشبوهة | SuspiciousOauthAppFileDownloadActivities |
| مشاركة تقرير Power BI المشبوهة | مشاركة تقرير Power BI المشبوهة | مشاركة PowerBiReportSharing المشبوهة |
| إضافة غير عادية لبيانات الاعتماد إلى تطبيق OAuth | إضافة غير عادية لبيانات الاعتماد إلى تطبيق OAuth | غير عاديAdditionOfCredentialsToAnOauthApp |
ملاحظة
من المقرر إهمال "أنشطة إنشاء أجهزة ظاهرية متعددة" و"أنشطة حذف متعدد للجهاز الظاهري" خلال مايو 2026. بعد الإهمال، ستتوقف هذه السلوكيات عن الإنشاء ولن تكون متاحة للتتبع أو الاكتشافات المخصصة أو الارتباط في Microsoft Defender. سيتم الاحتفاظ بالسجلات التي تم إنشاؤها قبل تاريخ الإهمال وفقا لنهج استبقاء البيانات القياسية.
انتقال Defender for Cloud Apps من التنبيهات إلى السلوكيات
لتحسين جودة التنبيهات التي تم إنشاؤها بواسطة Defender for Cloud Apps، وتقليل عدد الإيجابيات الخاطئة، تقوم Defender for Cloud Apps حاليا بنقل محتوى الأمان من التنبيهات إلى السلوكيات.
يهدف انتقال محتوى الأمان من Defender for Cloud Apps من التنبيهات إلى السلوكيات إلى إزالة السياسات من التنبيهات التي تقدم اكتشافات منخفضة الجودة، مع الاستمرار في خلق سيناريوهات أمنية تركز على الاكتشافات الجاهزة. بالتوازي، يرسل Defender for Cloud Apps سلوكيات لمساعدتك في تحقيقاتك.
تتضمن عملية الانتقال من التنبيهات إلى السلوكيات المراحل التالية:
(مكتمل) يرسل Defender for Cloud Apps سلوكيات بالتوازي مع التنبيهات.
(مكتمل) يتم الآن تعطيل النهج التي تنشئ سلوكيات بشكل افتراضي، ولا ترسل تنبيهات.
انتقل إلى نموذج الكشف المدار بواسطة السحابة، وإزالة النهج التي تواجه العملاء تماما. تخطط مرحلة نموذج الكشف المدار بالسحابة لتوفير كل من الاكتشافات المخصصة والتنبيهات المختارة التي تولدها السياسات الداخلية لسيناريوهات عالية الدقة تركز على الأمان.
يتضمن الانتقال إلى السلوكيات أيضا تحسينات على أنواع السلوكيات المدعومة وتعديلات التنبيهات التي تم إنشاؤها بواسطة النهج للحصول على الدقة المثلى.
ملاحظة
جدولة مرحلة نموذج الكشف المدار بواسطة السحابة غير محددة. سيتم إعلام العملاء بأي تغييرات من خلال الإعلامات في مركز الرسائل.
لمزيد من المعلومات، راجع تحويل الطريقة التي تحقق بها باستخدام السلوكيات والكشف الجديد.
استخدام السلوكيات في Microsoft Defender XDR التتبع المتقدم
الوصول إلى السلوكيات في مدخل Defender صفحة التتبع المتقدمة، واستخدام السلوكيات عن طريق الاستعلام عن جداول السلوك وإنشاء قواعد الكشف المخصصة التي تتضمن بيانات السلوك.
بيانات السلوك متاحة في جدولين: BehaviourInfo و BehaviorEntities. مخططهم مشابه لمخطط جدول AlertInfo. الجدول التالي يصف كل جدول سلوك:
| اسم الجدول | الوصف |
|---|---|
| معلومات السلوك | سجل لكل سلوك ببيانات التعريف الخاصة به، بما في ذلك عنوان السلوك وفئات هجوم MITRE والتقنيات. |
| السلوكيات | معلومات حول الكيانات التي كانت جزءا من السلوك. يمكن أن تكون سجلات متعددة لكل سلوك. |
للحصول على معلومات كاملة حول سلوك وكياناته، استخدم BehaviorId كمفتاح أساسي للانضمام. الاستعلام التالي يبحث عن سلوك محدد حسب معرف ويجمعه مع الكيانات ذات الصلة حتى تتمكن من فحص جميع الشوائب المرتبطة بها:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
نماذج السيناريوهات
يوفر هذا القسم نماذج سيناريوهات لاستخدام بيانات السلوك في صفحة التتبع المتقدمة لمدخل Defender وعينات التعليمات البرمجية ذات الصلة.
تلميح
قم بإنشاء Microsoft Defender XDR قواعد الكشف المخصصة لأي اكتشاف تريد متابعة ظهوره كتنبيه، إذا لم يعد يتم إنشاء تنبيه بشكل افتراضي.
الحصول على تنبيهات للتنزيلات الجماعية
السيناريو: تريد أن يتم تنبيهك عند إجراء تنزيل جماعي من قبل مستخدم معين أو قائمة من المستخدمين المعرضين للاختراق أو المخاطر الداخلية.
للقيام بذلك، أنشئ قاعدة اكتشاف مخصصة بناء على الاستعلام التالي. تقوم المرشحات الخاصة بتصفية الكيانات MassDownload السلوكية المرتبطة بحسابات مستخدمين محددة، مما يساعدك في التحقيق في نشاط سحب البيانات المحتمل:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
لمزيد من المعلومات، راجع إنشاء قواعد الكشف المخصصة وإدارتها في Microsoft Defender.
الاستعلام عن 100 سلوك حديث
السيناريو: تريد الاستعلام عن 100 سلوك حديث متعلق بتقنية هجوم MITRE الحسابات الصالحة (T1078).
لمراجعة أحدث السلوكيات المرتبطة بتقنية الحسابات الصالحة (T1078)، قم بتشغيل الاستعلام التالي. يعيد أحدث 100 سلوك مطابقة، مما يساعدك على تحديد التهديدات المحتملة القائمة على الاعتمادات:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
التحقيق في السلوكيات لمستخدم معين
السيناريو: إذا كنت تشك في أن مستخدما قد تعرض للاختراق، فتحقق من جميع السلوكيات ذات الصلة لهذا المستخدم.
استخدم الاستعلام التالي للعثور على السلوكيات التي أبلغ عنها Microsoft Cloud App Security لحساب مستخدم محدد. يقوم الاستعلام بتصفية حسب مصدر الخدمة والحساب UPN، ثم ينضم إلى الكيانات ذات الصلة ليعطي عرضا كاملا لسجلات سلوك المستخدم. استبدل اسم المستخدم باسم المستخدم الذي تريد التحقيق فيه:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
التحقيق في السلوكيات لعنوان IP معين
السيناريو: تحقق من جميع السلوكيات حيث يكون أحد الكيانات عنوان IP مريبا.
لتتبع النشاط المرتبط بعنوان IP مشبوه، استخدم الاستعلام التالي للبحث عن قيم IP البعيدة في الكيانات السلوكية. يجد الاستعلام جميع السلوكيات المرتبطة بعنوان IP المحدد، مما يسمح لك بتحديد إجراءات وكيانات المستخدمين ذات الصلة. استبدل IP المشبوه بعنوان IP الذي تريد التحقيق فيه.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
الخطوات التالية
لمزيد من المعلومات حول السلوكيات والتحقيقات ذات الصلة، راجع الموارد التالية:
- تحويل الطريقة التي تحقق بها باستخدام السلوكيات والكشف الجديد
- البرنامج التعليمي: الكشف عن نشاط المستخدم المشبوه باستخدام التحليلات السلوكية
إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى فتح تذكرة دعم.