Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Cloud Apps a Microsoft Defender for Cloud používají datový typ nazývaný chování, které pomáhají identifikovat a vyšetřovat anomální uživatelskou aktivitu, která nemusí nutně znamenat kompromis. Na rozdíl od detekce anomálií, která se zaměřuje na problematické bezpečnostní scénáře, chování poskytuje kontextové poznatky o uživatelských akcích, které mohou vyžadovat další přezkoumání.
Tento článek popisuje, jak zkoumat chování služeb Defender for Cloud Apps a Defender for Cloud pomocí rozšířeného vyhledávání v Microsoft Defenderu.
Máte zpětnou vazbu ke sdílení? Vyplňte formulář pro zpětnou vazbu k chování v Defender for Cloud Apps!
Co je chování?
MITRE ATT&CK je rámec, který klasifikuje taktiky a metody protivníka. Chování je připojeno ke kategoriím a technikám MITRE ATT&CK a poskytuje hlubší porozumění události, než kolik poskytují surová data o událostech. Data o chování se nachází mezi nezpracovanými daty událostí a výstrahami vygenerovanými událostí.
I když chování může souviset se scénáři zabezpečení, nemusí být nutně příznakem škodlivé aktivity nebo incidentu zabezpečení. Každé chování je založeno na jedné nebo více surových událostech a poskytuje kontextové poznatky o aktivitě uživatele nebo systému, která se odehrála v konkrétním čase, na základě informací, které Defender for Cloud Apps zjistil nebo identifikoval.
Důležité
Od března 2025 mohou zákazníci Defender for Cloud Apps nakonfigurovat rozsah řízení přístupu na základě rolí (RBAC) pro funkci „Chování“. Tato nová funkce umožňuje správcům přesněji definovat a spravovat přístupová oprávnění. Správci můžou zajistit, aby uživatelé měli odpovídající úroveň přístupu ke konkrétním datům aplikací na základě jejich rolí a zodpovědností. Další informace najdete v tématu Správa přístupu správce v Microsoft Defender for Cloud Apps.
Podporované detekce
Chování v současné době podporuje detekce s nízkou věrností a detekce z Defender for Cloud Apps a Defender for Cloud, které sice nemusí splňovat práh pro vytváření výstrah, ale přesto jsou užitečné při poskytování kontextu v průběhu šetření. Mezi aktuálně podporované detekce patří:
| Název upozornění | Název zásady | ActionType (proaktivní vyhledávání) |
|---|---|---|
| Aktivita z neobvyklé země | Aktivita ze zřídka se vyskytující země nebo oblasti | Aktivita z neobvyklé země |
| Nesplnitelná cestovní aktivita | Neuskutečnitelná cesta | ImpossibleTravelActivity |
| Hromadné odstranění | Neobvyklá aktivita odstraňování souborů (podle uživatele) | Hromadné odstranění |
| Hromadné stažení | Neobvyklé stahování souborů (podle uživatele) | MassDownload |
| Hromadný podíl | Neobvyklá aktivita sdílení souborů (podle uživatele) | MassShare |
| Vícenásobné aktivity odstranění virtuálních počítačů | Vícenásobné aktivity odstranění virtuálních počítačů | MultipleDeleteVmAktivity |
| Několik neúspěšných pokusů o přihlášení | Několik neúspěšných pokusů o přihlášení | Více neúspěšných pokusů o přihlášení |
| Více aktivit při sdílení sestav Power BI | Více aktivit souvisejících se sdílením sestav Power BI | Aktivity vícenásobného sdílení sestav Power BI |
| Více aktivit vytváření virtuálních počítačů | Více aktivit vytváření virtuálních počítačů | MultipleVmCreationActivity |
| Podezřelá aktivita správy | Neobvyklá administrativní aktivita uživatelem | Podezřelá aktivita správce |
| Podezřelá zosobněná aktivita | Neobvyklá zosobněná aktivita (podle uživatele) | Podezřelá aktivita zosobnění |
| Podezřelé aktivity stahování souborů aplikace OAuth | Podezřelé aktivity stahování souborů aplikace OAuth | Podezřelé aktivity stahování souborů aplikací OAuth |
| Podezřelé sdílení sestav Power BI | Podezřelé sdílení sestav Power BI | Podezřelé sdílení sestavy Power BI |
| Neobvyklé přidání přihlašovacích údajů do aplikace OAuth | Neobvyklé přidání přihlašovacích údajů do aplikace OAuth | Neobvyklé přidání přihlašovacích údajů do aplikace OAuth |
Poznámka
„Aktivity vytvoření více virtuálních počítačů“ a „aktivity odstranění více virtuálních počítačů“ mají být vyřazeny v květnu 2026. Po vyřazení se tyto chování přestanou generovat a nebudou k dispozici pro proaktivní vyhledávání, vlastní detekce nebo korelaci v Microsoft Defender. Záznamy vygenerované před datem vyřazení se zachovají podle standardních zásad uchovávání dat.
Přechod v Defender for Cloud Apps od výstrah k chováním
Za účelem zvýšení kvality výstrah generovaných službou Defender for Cloud Apps a snížení počtu falešně pozitivních případů služba Defender for Cloud Apps v současné době přesouvá obsah zabezpečení z výstrah do chování.
Přechod bezpečnostního obsahu Defender for Cloud Apps z upozornění na chování má za cíl odstranit politiky z upozornění, která poskytují nízkokvalitní detekce, přičemž stále vytváří bezpečnostní scénáře zaměřené na okamžité detekce. Paralelně Defender for Cloud Apps odesílá chování, které vám pomůže při vyšetřování.
Proces přechodu z upozornění na chování zahrnuje následující fáze:
(Dokončeno) Defender for Cloud Apps odesílá chování paralelně s výstrahami.
(Dokončeno) Zásady, které generují chování, jsou teď ve výchozím nastavení zakázané a neodesílají upozornění.
Přejděte na model detekce spravovaného v cloudu a úplně odeberte zásady pro zákazníky. Fáze cloudově spravovaného detekčního modelu je plánována tak, aby poskytovala jak vlastní detekce, tak vybraná upozornění generovaná interními politikami pro vysoce věrné a bezpečnostně zaměřené scénáře.
Přechod na chování zahrnuje také vylepšení podporovaných typů chování a úpravy upozornění generovaných zásadami pro zajištění optimální přesnosti.
Poznámka
Plánování fáze modelu detekce spravovaného v cloudu není definováno. Zákazníci budou na všechny změny upozorněni prostřednictvím oznámení v Centru zpráv.
Další informace najdete v tématu Transformace způsobu zkoumání pomocí chování a nových detekcí.
Použití chování v rozšířeném vyhledávání Microsoft Defender XDR
Přistupujte k informacím o chování na stránce Rozšířené proaktivní vyhledávání v portálu Defender a využívejte je prostřednictvím dotazů na tabulky chování a vytvářením vlastních pravidel detekce, která zahrnují data chování.
Data o chování jsou dostupná ve dvou tabulkách: BehaviorInfo a BehaviorEntities. Jejich schéma je podobné schématu tabulky AlertInfo. Následující tabulka popisuje každou tabulku chování:
| Název tabulky | Popis |
|---|---|
| Informace o chování | Zaznamenejte jednotlivé chování pomocí jeho metadat, včetně názvu chování, kategorií útoků MITRE a technik. |
| BehaviorEntity | Informace o entitách, které byly součástí chování. Pro jedno chování může existovat více záznamů. |
Pokud chcete získat úplné informace o chování a jeho entitách, použijte BehaviorId jako primární klíč pro spojení. Následující dotaz vyhledá konkrétní chování podle ID a spojí ho s příslušnými entitami, abyste mohli prohlédnout všechny související artefakty:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Ukázkové scénáře
Tato část obsahuje ukázkové scénáře použití dat chování na stránce rozšířeného proaktivního vyhledávání na portálu Defender a relevantní ukázky kódu.
Tip
Vytvořte Microsoft Defender XDR vlastní pravidla detekce pro jakékoli detekce, které chcete dál zobrazovat jako výstrahu, pokud už se výstraha negeneruje ve výchozím nastavení.
Získání upozornění na hromadné stahování
Scénář: Chcete být upozorněni na hromadné stahování konkrétním uživatelem nebo seznamem uživatelů, kteří jsou náchylní k ohrožení zabezpečení nebo k internímu riziku.
K tomu vytvořte vlastní detekční pravidlo založené na následujícím dotazu. Filtry dotazů na MassDownload entity chování vázané na konkrétní uživatelské účty, což vám pomáhá vyšetřit potenciální aktivitu při exfiltraci dat:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Další informace najdete v tématu Vytváření a správa vlastních pravidel detekce v Microsoft Defender.
Zobrazit 100 posledních aktivit
Scénář: Chcete se dotazovat na 100 nedávných chování souvisejících s technikou útoku MITRE Platné účty (T1078).
Pro přehled nejnovějších chování spojených s technikou Valid Accounts (T1078) spusťte následující dotaz. Vrací 100 nejnovějších chování shody, které vám pomáhají identifikovat potenciální hrozby založené na přihlašovacích údajůch:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Zkoumání chování konkrétního uživatele
Scénář: Pokud máte podezření, že by mohl být uživatel ohrožen, prozkoumejte všechna související chování pro daného uživatele.
Použijte následující dotaz k nalezení chování hlášených Microsoft Cloud App Security pro konkrétní uživatelský účet. Dotaz filtruje podle zdroje služby a UPN účtu, poté spojuje související entity, aby poskytl kompletní přehled o záznamech chování uživatele. Nahraďte uživatelské jméno jménem uživatele, kterého chcete prozkoumat:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Zkoumání chování pro konkrétní IP adresu
Scénář: Prozkoumejte všechna chování, kdy jedna z entit představuje podezřelou IP adresu.
Pro sledování aktivity spojené s podezřelou IP adresou použijte následující dotaz k vyhledávání behaviorálních entit pro shodu vzdálených IP hodnot. Dotaz najde všechna chování spojená se specifikovanou IP adresou, což vám umožní identifikovat související uživatelské akce a entity. Nahraďte podezřelou IP adresu IP adresou, kterou chcete prozkoumat.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Další kroky
Další informace o chování a souvisejících šetřeních najdete v následujících zdrojích informací:
- Transformace způsobu zkoumání pomocí chování a nových detekcí
- Kurz: Detekce podezřelých aktivit uživatelů pomocí analýzy chování
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.