ربط مصادر البيانات ب UEBA باستخدام Microsoft 365 E5 (معاينة)

تحليلات سلوك المستخدمين والكيانات (UEBA) تحلل نشاط المستخدمين والكيانات الأخرى لتحديد السلوك الشاذ وتوفير سياقة إضافية للتحقيقات الأمنية.

UEBA هو قدرة Microsoft Sentinel مدفوعة اختيارية وغير متوفر مع Microsoft 365 E5. مع Microsoft 365 E5، يمكنك توصيل مصادر بيانات Microsoft Defender XDR المدعومة ب UEBA دون الحاجة إلى نفس البيانات من الطرف الأول إلى Microsoft Sentinel. يمكنك أيضا توصيل بيانات طرف ثالث مؤهلة يتم استيعابها إلى مساحة عمل Microsoft Sentinel.

يجب أن يكون لديك مساحة عمل Microsoft Sentinel لأن مخرجات UEBA مكتوبة في مساحة Log Analytics المرتبطة بها. رسوم Log Analytics تنطبق.

مهم

هذه المعاينة متاحة لنشرات UEBA الجديدة والحالية.

إذا كنت تستخدم UEBA بالفعل مع بيانات Microsoft Sentinel، يجب عليك إعادة تشغيل UEBA من مساحة Microsoft Sentinel الأساسية قبل أن تتمكن من توصيل مصادر بيانات Microsoft Defender XDR.

ما تقدمه UEBA

بعد ربط مصادر البيانات المدعومة، يمكنك استخدام نتائج UEBA ل:

  • تحديد الشذوذات والنشاط غير المعتاد في بيانات Microsoft Defender XDR.
  • راجع سياق الشذوذ للمستخدمين والكيانات الأخرى.
  • تحقق من الشذوذات من صفحات الكيانات.
  • البحث عن نشاط مشبوه.
  • أنشئ قواعد تحليلية بناء على نتائج UEBA.
  • راجع رؤى UEBA في كتب العمل.
  • تحليل السلوكيات الناتجة عن بيانات الطرف الثالث المؤهلة وغيرها من البيانات غير المتعلقة ب XDR.

المتطلبات المسبقه

قبل البدء، تأكد مما يلي:

  • لديك مستأجر Microsoft Defender XDR E5.
  • لقد قمت بضم Microsoft Sentinel. لربط مصادر بيانات Microsoft Defender XDR، يجب عليك اختيار مساحة العمل الأساسية في Microsoft Sentinel لديك.
  • إذا كنت تستخدم UEBA بالفعل مع بيانات Microsoft Sentinel، فقد أعدت دمج UEBA من مساحة العمل الأساسية الخاصة بك في Microsoft Sentinel.
  • لديك دور المسؤول العام أو مسؤول الأمان في Microsoft Entra ID.
  • يتم تفعيل مزامنة خدمات الدليل واحدة على الأقل لنظام Active Directory أو Microsoft Entra ID.
  • بالنسبة للبيانات الخاصة بأطراف ثالثة وغيرها من البيانات غير XDR، يتم إدخال البيانات إلى جدول مؤهل في مساحة عمل Microsoft Sentinel حيث تريد تفعيل UEBA.

لا تحتاج إلى إدخال بيانات Microsoft Defender XDR المدعومة إلى مساحة عمل Microsoft Sentinel الخاصة بك.

يمكن استيعاب بيانات الطرف الثالث من خلال أي طريقة مدعومة. لا يلزم وجود موصل بيانات Microsoft Sentinel إذا كانت البيانات متوفرة بالفعل في جدول مؤهل.

مصادر بيانات Microsoft Defender XDR المدعومة

يمكنك ربط مصادر بيانات Microsoft Defender XDR التالية ب UEBA:

مصدر البيانات المعروض في UEBA جدول Microsoft Defender XDR
سجلات تسجيل الدخول الرئيسية لخدمة AAD EntraIdSpnSignInEvents
سجلات التدقيق EntraIdDirectoryAuditEvents
أحداث تسجيل دخول الجهاز DeviceLogonEvents
أحداث أمنية DeviceLogonEvents
سجلات تسجيل الدخول EntraIdSignInEvents

يعرض قسم مصادر بيانات Microsoft XDR المصادر المتاحة لمؤسستك.

اختر مساحة العمل الأساسية الخاصة بك في Microsoft Sentinel

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. اذهب إلىإعداداتالإعداد والتكوين>.

  3. اختر Microsoft Sentinel.

  4. اختر UEBA.

  5. في مساحة العمل الحالية المحددة، اختر مساحة Microsoft Sentinel الأساسية لديك.

  6. حدد تطبيق.

تمكين UEBA وتكوين مزامنة خدمات الدليل

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. اذهب إلىإعداداتالإعداد والتكوين>.

  3. اختر Microsoft Sentinel.

  4. اختر UEBA.

  5. تفعيل ميزة تشغيل UEBA.

  6. تحت مزامنة خدمات الدليل، قم بتفعيل واحدة على الأقل من خدمات الدليل التالية:

    • Active Directory
    • Microsoft Entra ID
  7. تأكد من أن خدمة الدليل المحددة لديها حالة مزامنة مفعلة.

يجب عليك تفعيل مزامنة واحدة على الأقل لخدمات الدليل قبل أن تتمكن من توصيل مصادر بيانات Microsoft Defender XDR أو Microsoft Sentinel إلى UEBA. لربط مصادر بيانات Microsoft Defender XDR، يجب عليك أيضا اختيار مساحة العمل الأساسية الخاصة بك.

ربط مصادر بيانات Microsoft Defender XDR

تلميح

لاختيار وربط جميع مصادر البيانات المؤهلة حاليا، اختر "ربط مصادر البيانات المتاحة " تحت الإعدادات الموصى بها. مصادر البيانات التي تتطلب إعدادا إضافيا في صفحة موصلات بيانات Microsoft Sentinel تم تمييزها في القائمة.

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. اذهب إلىإعداداتالإعداد والتكوين>.

  3. اختر Microsoft Sentinel.

  4. اختر UEBA.

  5. تحت مزامنة خدمات الدليل، تأكد من أن هناك على الأقل إحدى خدمات الدليل لديها حالة مزامنة مفعلة.

  6. تحت مصادر بيانات Microsoft XDR، اختر مصادر البيانات التي تريد من UEBA تحليلها.

    لاختيار جميع المصادر المتاحة، اختر مربع الاختيار في رأس الجدول.

  7. حدد اتصال.

  8. تأكد من أن كل مصدر محدد لديه حالة متصل.

    لقطة شاشة تظهر إعدادات UEBA مع اختيار مساحة العمل الأساسية ل Microsoft Sentinel وتوفر مصادر بيانات Microsoft XDR.

ملحوظة

مصادر Microsoft Defender XDR مرتبطة بمساحة العمل الأساسية لديك. إذا تم اختيار مساحة عمل أخرى، يتم تعطيل قسم مصادر بيانات Microsoft XDR ويطلب منك التبديل إلى مساحة العمل الأساسية.

لقطة شاشة تظهر إعدادات UEBA مع اختيار مساحة عمل ثانوية ل Microsoft Sentinel وتم تعطيل مصادر بيانات Microsoft XDR.

القسم أيضا معطل حتى تفعيل مزامنة خدمة دليل واحدة على الأقل.

افصل مصادر بيانات Microsoft Defender XDR

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. اذهب إلىإعداداتالإعداد والتكوين>.

  3. اختر Microsoft Sentinel.

  4. اختر UEBA.

  5. تحت مصادر بيانات Microsoft XDR، اختر مصادر البيانات المتصلة التي لم تعد ترغب في تحليل UEBA لها.

  6. حدد قطع الاتصال.

  7. تأكد من أن كل مصدر محدد لديه حالة غير متصل.

ربط مصادر بيانات الطرف الثالث

يمكنك توصيل بيانات الطرف الثالث المؤهلة وغيرها من البيانات غير XDR التي يتم استدعاؤها إلى جدول مؤهل في مساحة عمل Microsoft Sentinel.

ملحوظة

تتوفر مصادر Microsoft Defender XDR بناء على أهلية Microsoft 365 E5 والمعاينة الخاصة بك. لا يزال عليك اختيار وربط المصادر التي تريد من UEBA تحليلها.

تصبح مصادر طرف ثالث وغيرها من مصادر XDR متاحة بعد استيعاب البيانات المؤهلة في مساحة عمل Microsoft Sentinel المختارة. يجب عليك ربط هذه المصادر بشكل منفصل. يمكن استيعاب البيانات من خلال أي طريقة مدعومة؛ لا يلزم وجود موصل بيانات Microsoft Sentinel.

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. اذهب إلىإعداداتالإعداد والتكوين>.

  3. اختر Microsoft Sentinel.

  4. اختر UEBA.

  5. تحت مزامنة خدمات الدليل، تأكد من أن هناك على الأقل إحدى خدمات الدليل لديها حالة مزامنة مفعلة.

  6. تحت مصادر بيانات Microsoft Sentinel، ابحث عن المصدر الذي تريد الاتصال به.

  7. إذا لم يكن المصدر متاحا، تأكد من أن البيانات يتم استيعابها في جدول مؤهل في مساحة العمل المحددة.

  8. اختر المصدر، ثم اختر الاتصال.

  9. تأكد من أن حالة المصدر متصلة.

يبقى المصدر غير متاح عندما لا يتم إدخال البيانات إلى جدول مؤهل في مساحة العمل المحددة.

راجع نتائج UEBA

بعد أن تبدأ UEBA في معالجة البيانات من المصادر المتصلة، يمكنك مراجعة الرؤى الناتجة في بوابة Microsoft Defender.

بالنسبة لمصادر Microsoft Defender XDR المتصلة، يولد UEBA شذوذات توفر سياقا إضافيا للمستخدمين والكيانات الأخرى. يمكنك استخدام الجداول التالية للصيد والتحقيق:

  • BehaviorAnalytics
  • Anomalies

للحصول على مصادر بيانات من طرف ثالث مؤهل ومصادر بيانات غير XDR، تتوفر سجلات السلوك في:

  • BehaviorInfo
  • BehaviorEntities

استخدم هذه النتائج للتحقيق في الأنشطة المشبوهة، ومراجعة سياق الكيانات، والبحث عن التهديدات، وإنشاء قواعد تحليلية.

تكتب مخرجات UEBA إلى مساحة Log Analytics المرتبطة بمساحة Microsoft Sentinel حيث يتم تفعيل UEBA. رسوم Log Analytics تنطبق.

القيود

تنطبق القيود التالية أثناء المعاينة:

  • يمكن توصيل مصادر بيانات Microsoft Defender XDR فقط من مساحة العمل الأساسية لجهاز Microsoft Sentinel الخاص بك.
  • يتم تعطيل قسم مصادر بيانات Microsoft XDR عند اختيار مساحة عمل أخرى.
  • يجب تفعيل مزامنة واحدة على الأقل لخدمات الدليل ل Active Directory أو Microsoft Entra ID.
  • فقط مصادر البيانات المدعومة من Microsoft Defender XDR المدرجة في هذا المقال يمكن ربطها مباشرة من خلال هذه التجربة.
  • تكتب مخرجات UEBA إلى Log Analytics، وتطبق رسوم Log Analytics.
  • يجب أن يتم استيعاب بيانات الطرف الأول غير المتاحة من خلال جدول Microsoft Defender XDR المدعوم إلى Microsoft Sentinel.
  • يجب إدخال بيانات طرف ثالث وبيانات غير XDR في جدول مؤهل قبل أن تتمكن من ربطها ب UEBA.