Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel erkennt Anomalien, indem das Verhalten von Benutzern in einer Umgebung über einen bestimmten Zeitraum analysiert und eine Baseline legitimer Aktivitäten erstellt wird. Sobald die Baseline festgelegt ist, wird jede Aktivität außerhalb der normalen Parameter als anormal und daher verdächtig betrachtet.
Microsoft Sentinel verwendet zwei Modelle, um Baselines zu erstellen und Anomalien zu erkennen.
In diesem Artikel werden die Anomalien aufgeführt, die Microsoft Sentinel mithilfe verschiedener Machine Learning-Modelle erkennen.
In der Tabelle Anomalien :
- Die
rulenameSpalte gibt die Regel an, Sentinel verwendet wird, um jede Anomalie zu identifizieren. - Die
scoreSpalte enthält einen numerischen Wert zwischen 0 und 1, der den Grad der Abweichung vom erwarteten Verhalten quantifiziert. Höhere Bewertungen deuten auf eine größere Abweichung von der Baseline hin und sind wahrscheinlicher, dass es sich um echte Anomalien handelt. Niedrigere Bewertungen können immer noch anomale Werte sein, sind aber weniger wahrscheinlich signifikant oder umsetzbar.
Hinweis
Diese Anomalieerkennungen werden ab dem 8. März 2026 aufgrund einer geringen Qualität der Ergebnisse eingestellt:
- Domänengenerierungsalgorithmus (DGA) für DNS-Domänen
- Potenzieller Domänengenerierungsalgorithmus (DGA) für DNS-Domänen der nächsten Ebene
Vergleichen von UEBA- und Machine Learning-basierten Anomalien
UEBA- und ML-basierte Anomalien sind komplementäre Ansätze für die Anomalieerkennung. Beide füllen die Anomalies Tabelle auf, erfüllen jedoch unterschiedliche Zwecke:
| Aspekt | UEBA-Anomalien | ML-Regeln zur Erkennung von Anomalien |
|---|---|---|
| Fokus | Wer verhält sich ungewöhnlich? | Welche Aktivität ist ungewöhnlich? |
| Erkennungsansatz | Entitätsorientierte Verhaltensbaselines im Vergleich mit historischen Aktivitäts-, Peerverhaltens- und organization-weiten Mustern | Anpassbare Regelvorlagen mit statistischen und ML-Modellen, die mit bestimmten Datenmustern trainiert wurden |
| Baselinequelle | Der eigene Verlauf, die Peergruppe und organization jeder Entität | Trainingszeitraum (in der Regel 7 bis 21 Tage) für bestimmte Ereignistypen |
| Anpassung | Aktiviert/deaktiviert mithilfe von UEBA-Einstellungen | Abstimmbare Schwellenwerte und Parameter über die Benutzeroberfläche der Analyseregel |
| Beispiele | Anomale Anmeldung, Anomale Kontoerstellung, anomale Berechtigungsänderung | Versuchter Brute-Force-Vorgang, übermäßige Downloads, Netzwerkbeacons |
Weitere Informationen finden Sie unter:
UEBA-Anomalien
Hinweis
Die in diesem Abschnitt aufgeführten UEBA-Anomalien sind in der Tabelle Anomalies gespeichert. Für Anomalie-Einblicke, die direkt zu UEBA-Verhaltensaufzeichnungen in der BehaviorInfo Tabelle hinzugefügt werden, siehe Anomalien untersuchen bei UEBA-Verhalten.
Sentinel UEBA erkennt Anomalien basierend auf dynamischen Baselines, die für jede Entität über verschiedene Dateneingaben hinweg erstellt wurden. Das Baselineverhalten jeder Entität wird entsprechend ihren eigenen historischen Aktivitäten, denen ihrer Peers und denen der organization als Ganzes festgelegt. Anomalien können durch die Korrelation verschiedener Attribute wie Aktionstyp, geografischer Standort, Gerät, Ressource, ISP usw. ausgelöst werden.
Sie müssen die UEBA- und Anomalieerkennung in Ihrem Sentinel Arbeitsbereich aktivieren, um UEBA-Anomalien zu erkennen.
UEBA erkennt Anomalien basierend auf diesen Anomalieregeln:
- Entfernen des Anomalen Kontozugriffs für UEBA
- Erstellen eines anomalen UEBA-Kontos
- Löschen von UEBA-Konten
- Anormale UEBA-Kontobearbeitung
- Anomale UEBA-Aktivität in GCP-Überwachungsprotokollen
- UEBA-Anomale Aktivität in Okta_CL
- Anormale UEBA-Authentifizierung
- UEBA Anomalous CheckPoint Anomalous VPN Login
- UEBA anomales Checkpoint-Gerät kompromittiert
- UEBA anomalous CheckPoint Fehlgeschlagener VPN-Login
- UEBA anomaler Checkpoint ungewöhnlicher Webzugang
- UEBA:Anomale Codeausführung
- UEBA Anomale Datenvernichtung
- UEBA Anomale Datenübertragung von Amazon S3
- UEBA Anomale Abwehrmechanismusänderung
- UEBA Anomale Anmeldung fehlgeschlagen
- UEBA Anomale Verbund- oder SAML-Identitätsaktivität in AwsCloudTrail
- UEBA Anomalous Fortinet Anomalous VPN Authentication
- UEBA Anomalous Fortinet Suspicious Firewall Policy Change
- UEBA anomalous Fortinet Ungewöhnliche Web-Kategorie Durchsuchen
- UEBA anomalous GuardDuty Finding Activity in AWS (Vorschau)
- UEBA Anomale IAM-Berechtigungsänderung in AwsCloudTrail
- Anormale UEBA-Infrastrukturnutzung in GCP-Überwachungsprotokollen
- Anomale UEBA-Anmeldung in GCP-Überwachungsprotokollen
- UEBA Anomale Anmeldung in AwsCloudTrail
- UEBA Anomale MFA-Fehler in Okta_CL
- UEBA Anomale Kennwortzurücksetzung
- Anomale UEBA-Berechtigung gewährt
- UEBA Anomale privilegierte Aktion in GCP-Überwachungsprotokollen
- UEBA Anomale Ressourcenbereitstellung in GCP-Überwachungsprotokollen
- UEBA-Zugriff auf anomales Geheimnis oder KMS-Schlüssel in AwsCloudTrail
- UEBA-Zugriff auf anomale Geheimnisse oder KMS-Schlüssel in GCP-Überwachungsprotokollen
- UEBA Anomale Anmeldung
- UEBA Anomales STS-AssumeRole-Verhalten in AwsCloudTrail
- UEBA Anomalous Zscaler Anomalous VPN Authentication
- UEBA Anomalous Zscaler Verdächtige Verwaltungsänderung
- UEBA anomalous Zscaler Ungewöhnlicher Hochrisiko-Webkategorie-Zugang
Sentinel verwendet angereicherte Daten aus der BehaviorAnalytics-Tabelle, um UEBA-Anomalien mit einer für Ihren Mandanten und Ihre Quelle spezifischen Zuverlässigkeitsbewertung zu identifizieren.
Entfernen des Anomalen Kontozugriffs für UEBA
Beschreibung: Ein Angreifer kann die Verfügbarkeit von System- und Netzwerkressourcen unterbrechen, indem er den Zugriff auf Konten blockiert, die von legitimen Benutzern verwendet werden. Der Angreifer kann ein Konto löschen, sperren oder bearbeiten (z. B. durch Ändern der Anmeldeinformationen), um den Zugriff darauf zu entfernen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Azure-Aktivitätsprotokolle |
| MITRE ATT&CK-Taktiken: | Auswirkung |
| MITRE ATT&CK-Techniken: | T1531 : Entfernen des Kontozugriffs |
| Aktivität: | Microsoft.Authorization/roleAssignments/delete Abmelden |
Zurück zur Liste | Zurück zum Anfang
Erstellen eines anomalen UEBA-Kontos
Beschreibung: Angreifer können ein Konto erstellen, um den Zugriff auf Zielsysteme aufrechtzuerhalten. Bei einer ausreichenden Zugriffsebene kann das Erstellen solcher Konten verwendet werden, um sekundären Zugriff mit Anmeldeinformationen einzurichten, ohne dass permanente Remotezugriffstools auf dem System bereitgestellt werden müssen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Persistenz |
| MITRE ATT&CK-Techniken: | T1136 – Konto erstellen |
| MITRE ATT&CK-Untertechniken: | Cloudkonto |
| Aktivität: | Kernverzeichnis/Benutzerverwaltung/Benutzer hinzufügen |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomalous CheckPoint Anomalous VPN Login
Beschreibung: Ungewöhnlich erfolgreiche VPN-Anmeldungen zu einem Checkpoint-Gateway von öffentlichen (nicht-privaten) Quell-IP-Adressen. Anomalien werden ermittelt, indem die Quell-IP-Adresse, das aufgelöste Land/die Region und der ISP jedes Logins mit der eigenen Historie des Nutzers und mit organisationsweiten Mustern verglichen werden. Erstmalige Logins von einer neuen IP-Adresse oder einem neuen Land/Region oder Logins aus einem Land/Region, das zuvor im Tenant noch nie gesehen wurde, könnten auf unmögliche Reisen, kompromittierte Zugangsdaten oder unbefugten Fernzugriff hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Kontrollpunkt) |
| MITRE ATT&CK-Taktiken: | Erstzugriff, Persistenz |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten, T1133 – Externe Ferndienste |
| Aktivität: |
AnomalousVpnLogin - ein erfolgreicher Checkpoint-VPN-Login mit einem gefüllten SourceUserName und einem öffentlichen SourceIP |
Zurück zur Liste | Zurück zum Anfang
UEBA anomales Checkpoint-Gerät kompromittiert
Beschreibung: Eine ungewöhnliche Welle von Checkpoint IPS-, Anti-Bot- oder Anti-Virus-Präventionserkennungen auf einem einzigen Gerät. Anomalien werden durch den Vergleich des täglichen Erkennungsvolumens des Geräts mit seiner eigenen 30-Tage-Geschichte bestimmt und werden erhöht, wenn das Volumen deutlich von diesem Ausgangsniveau abweicht. Solche Bursts könnten auf Ausnutzungsversuche gegen das Gerät oder auf Malware hinweisen, die sich von ihm ausbreitet.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Kontrollpunkt) |
| MITRE ATT&CK-Taktiken: | Ausführung, Erstzugriff |
| MITRE ATT&CK-Techniken: | T1059 – Befehls- und Skriptinterpreter, T1203 – Ausnutzung für die Client-Ausführung |
| Aktivität: |
DeviceCompromised - IPS-, Anti-Bot-, Anti-Virus- oder Antivirenerkennungen von Medium Schweregrad oder höher mit einer Prävention DeviceAction (Prevent, Block, Drop, Reject), auf einem Gerät ohne zugehörigen Benutzer |
Zurück zur Liste | Zurück zum Anfang
UEBA anomalous CheckPoint Fehlgeschlagener VPN-Login
Beschreibung: Ungewöhnliche Muster von fehlgeschlagenen VPN-Anmeldeversuchen gegen ein Check Point VPN-1 und FireWall-1 Gateway. Anomalien werden durch den Vergleich der Quell-IP-Adresse, der festgelegten Geolokalisierung und des Internetanbieters fehlgeschlagener Logins mit dem historischen Basisstand des Nutzers festgestellt. Ein Erstausfall durch eine neue IP-Adresse oder eine ungewöhnliche Konzentration von Fehlern könnte auf Brute-Force-Angriffe, Credential-Stuffing oder unbefugte Zugriffsversuche auf das VPN-Gateway hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Kontrollpunkt) |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen, Erstzugriff |
| MITRE ATT&CK-Techniken: | T1110 – Brute Force, T1078 – Gültige Konten |
| Aktivität: |
FailedVpnLogin
-
DeviceProduct ist VPN-1 & FireWall-1, SourceUserName ist gefüllt, Activity enthält ein Login- oder Authentifizierungstoken und DeviceAction ist Drop, Reject, oder Block |
Zurück zur Liste | Zurück zum Anfang
UEBA anomaler Checkpoint ungewöhnlicher Webzugang
Beschreibung: Ungewöhnlicher Zugang zu Hochrisiko-Webkategorien durch Checkpoint URL Filtering, wie Phishing, Malware, Botnet, Command-and-Control, Kryptomining- und Anonymisierungsseiten. Anomalien werden festgestellt, indem die abgerufene Web-Kategorie mit der eigenen Historie des Geräts und mit zuvor in der Organisation beobachteten Kategorien verglichen wird. Der erstmalige Zugriff auf eine Hochrisikokategorie könnte auf Malware-Staging, Social Engineering oder einen Verstoß gegen Richtlinien hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Kontrollpunkt) |
| MITRE ATT&CK-Taktiken: | Führung und Kontrolle, Erstzugriff |
| MITRE ATT&CK-Techniken: | T1071 – Anwendungsschichtprotokoll, T1189 – Drive-by-Kompromittierung |
| Aktivität: |
UnusualWebAccess
-
DeviceProduct ist URL Filtering, Computer ist ohne zugehörig SourceUserNamebesetzt und DeviceCustomString5 enthält eine Hochrisiko-Webkategorie |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomalous Fortinet Anomalous VPN Authentication
Beschreibung: Ungewöhnlich erfolgreiche VPN-Authentifizierungen für ein Fortinet FortiGate-Gerät von öffentlichen (nicht-privaten) Quell-IP-Adressen. Anomalien werden festgestellt, indem die Quell-IP-Adresse, das aufgelöste Land/die Region und der ISP jeder Authentifizierung mit der eigenen Historie des Nutzers und mit organisationsweiten Mustern verglichen werden. Erstmalige Authentifizierungen von einer neuen IP-Adresse oder einem neuen Land/Region könnten auf unmögliche Reisen, kompromittierte Zugangsdaten oder unbefugten Fernzugriff hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Fortinet) |
| MITRE ATT&CK-Taktiken: | Erstzugriff, Persistenz |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten, T1133 – Externe Ferndienste |
| Aktivität: |
AnomalousVpnAuthentication- eine erfolgreiche FortiGate-VPN-Authentifizierung (event:vpn, , ) vpn successmit einer Füllung vpn event success und SourceUserNameeiner öffentlichenSourceIP |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomalous Fortinet Suspicious Firewall Policy Change
Beschreibung: Eine ungewöhnliche Phase administrativer Firewall-Richtlinienänderungen auf einem Fortinet FortiGate-Gerät. Anomalien werden ermittelt, indem das tägliche Volumen an Konfigurationsänderungsereignissen des Geräts mit seiner eigenen 30-tägigen Geschichte verglichen wird. Eine erhebliche Abweichung von dieser Basislinie könnte auf Verteidigungsumgehung, Manipulation der Firewall-Regeln oder unbefugte Richtlinienänderungen durch ein kompromittiertes Verwaltungskonto hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Fortinet) |
| MITRE ATT&CK-Taktiken: | Verteidigungsausweichung, Beharrlichkeit |
| MITRE ATT&CK-Techniken: | T1562 - Verteidigung beeinträchtigen, T1098 - Kontomanipulation |
| Aktivität: |
SuspiciousFirewallPolicyChange- FortiGate-Systemereignisse (event:system) deren DeviceEventClassID3712437127 , , 37128, 37129, oder , und 37134deren Aktion add, create, update, modify, edit, delete, setoder ist,unset |
Zurück zur Liste | Zurück zum Anfang
UEBA anomalous Fortinet Ungewöhnliche Web-Kategorie Durchsuchen
Beschreibung: Ungewöhnlicher Zugriff auf Hochrisiko-URL-Kategorien durch Fortinet FortiGate-Webfilterung, wie Phishing-, Malware-, Spyware-, Botnet-, Command-and-Control- und Ransomware-Seiten. Anomalien werden durch den Vergleich der zugegriffenen URL-Kategorie mit der eigenen Historie des Geräts und mit zuvor beobachteten Kategorien in der Organisation festgestellt. Der erstmalige Zugriff auf eine Hochrisikokategorie könnte auf Malware-Staging, Social Engineering oder einen Verstoß gegen Richtlinien hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Fortinet) |
| MITRE ATT&CK-Taktiken: | Führung und Kontrolle, Erstzugriff |
| MITRE ATT&CK-Techniken: | T1071 – Anwendungsschichtprotokoll, T1189 – Drive-by-Kompromittierung |
| Aktivität: |
UnusualWebCategoryBrowsing - FortiGate-Ereignisse webfilter , bei denen Computer ohne zugehörige SourceUserNameVariablen gefüllt ist und DeviceCustomString2 eine Kategorie für Hochrisiko-URLs enthält. |
Zurück zur Liste | Zurück zum Anfang
UEBA anomalous GuardDuty Finding Activity in AWS (Vorschau)
Beschreibung: Ungewöhnliche AWS-GuardDuty-Findungsaktivität im Zusammenhang mit Identitäten und Ressourcen. Anomalien umfassen Erstbesuchstypen, ungewöhnliche Häufigkeit oder Ausbrüche sowie Spitzen in der Schweregrad oder dem Umfang im Vergleich zu historischen und Peer-Aktivitäten, was auf eine aufkommende Kompromittierung oder Angreiferprogression hinweisen kann.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS GuardDuty-Ergebnisse |
| MITRE ATT&CK-Taktiken: | Erstzugriff, Zugriff auf Zugangsdaten, Entdeckung, Exfiltration |
| MITRE ATT&CK-Techniken: | T1078, T1078.004 – Gültige Konten; T1110 – Brute Force; T1087.004 - Kontoerkennung: Cloud-Konto; T1567.002 - Exfiltration über Web Service: Exfiltration in Cloud-Speicher |
| Aktivität: | Wachdienst-Findungsaktivität |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomalous Zscaler Anomalous VPN Authentication
Beschreibung: Ungewöhnliche Zscaler Private Access VPN-Authentifizierungen von öffentlichen (nicht-privaten) Quell-IP-Adressen. Anomalien werden festgestellt, indem die Quell-IP-Adresse, das aufgelöste Land/die Region und der ISP jeder Authentifizierung mit der eigenen Historie des Nutzers und mit organisationsweiten Mustern verglichen werden. Abweichungen könnten auf kompromittierte Zugangsdaten, Sitzungsentführungen oder unbefugten Fernzugriff hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Zscaler) |
| MITRE ATT&CK-Taktiken: | Erstzugriff, Persistenz |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten, T1133 – Externe Ferndienste |
| Aktivität: |
AnomalousVpnAuthentication - Anmelde- oder Authentifizierungsaktivität auf einem Zscaler-Produkt anderes als NSSWeblog oder NSSDNSlog, mit einem ausgefüllten SourceUserName, öffentlichen SourceIPund einem nicht-administrativen Produkt DeviceAction |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomalous Zscaler Verdächtige Verwaltungsänderung
Beschreibung: Untypische Verwaltungsänderungen im Zscaler-Portal, wie Richtlinienänderungen, Benutzerbereitstellung sowie Administrator-Anmelde- und Abmeldeereignisse. Anomalien werden durch den Vergleich jeder administrativen Aktion mit den zuvor durchgeführten Aktionen des Benutzers und mit zuvor beobachteten Aktionen innerhalb der Organisation bestimmt. Erstmalige oder seltene administrative Maßnahmen könnten auf eine Kompromittierung privilegierter Konten oder böswillige Insideraktivitäten hinweisen, die Sicherheitskontrollen schwächen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Zscaler) |
| MITRE ATT&CK-Taktiken: | Beharrlichkeit, Verteidigungsausweichung |
| MITRE ATT&CK-Techniken: | T1098 – Kontomanipulation, T1562 – Verteidigung beeinträchtigen |
| Aktivität: |
SuspiciousAdministrativeChange
-
SIGN_IN, , , , oder SIGN_OUT in CREATE, auf einem Zscaler-Produkt anderes als UPDATE oder DELETE, mit einem befüllten DeviceActionNSSWeblogNSSDNSlogSourceUserName |
Zurück zur Liste | Zurück zum Anfang
UEBA anomalous Zscaler Ungewöhnlicher Hochrisiko-Webkategorie-Zugang
Beschreibung: Ungewöhnlicher Benutzerzugang zu Hochrisiko-Webkategorien über den Zscaler-Proxy, wie Malware, Phishing, Spyware, Command-and-Control-, Anonymizer- und Proxy-Vermeidungsseiten. Anomalien werden durch den Vergleich der zugegriffenen Kategorie mit der eigenen Historie des Nutzers und mit zuvor beobachteten Kategorien in der Organisation festgestellt. Der erstmalige Zugriff auf eine Hochrisikokategorie könnte auf Malware-Staging, Phishing oder eine bewusste Umgehung der Websicherheitsrichtlinien hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | CommonSecurityLog (Zscaler) |
| MITRE ATT&CK-Taktiken: | Führung und Kontrolle, Exfiltration |
| MITRE ATT&CK-Techniken: | T1071 – Anwendungsschichtprotokoll, T1567 – Exfiltration über Webdienst |
| Aktivität: |
UnusualHighRiskWebCategoryAccess
-
DeviceProduct ist NSSWeblog, SourceUserName und RequestURL sind bevolkt, und DeviceCustomString2 enthält eine Hochrisiko-Webkategorie |
Zurück zur Liste | Zurück zum Anfang
Löschen von UEBA-Konten
Beschreibung: Angreifer können die Verfügbarkeit von System- und Netzwerkressourcen unterbrechen, indem sie den Zugriff auf Konten verhindern, die von legitimen Benutzern genutzt werden. Konten können gelöscht, gesperrt oder bearbeitet werden (z. B. geänderte Anmeldeinformationen), um den Zugriff auf Konten zu entfernen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Auswirkung |
| MITRE ATT&CK-Techniken: | T1531 : Entfernen des Kontozugriffs |
| Aktivität: | Kernverzeichnis/Benutzerverwaltung/Benutzer löschen Kernverzeichnis/Gerät/Benutzer löschen Kernverzeichnis/Benutzerverwaltung/Benutzer löschen |
Zurück zur Liste | Zurück zum Anfang
Anormale UEBA-Kontobearbeitung
Beschreibung: Angreifer können Konten manipulieren, um den Zugriff auf Zielsysteme aufrechtzuerhalten. Diese Aktionen umfassen das Hinzufügen neuer Konten zu Gruppen mit hohen Berechtigungen. Dragonfly 2.0 hat der Gruppe "Administratoren" beispielsweise neu erstellte Konten hinzugefügt, um den erhöhten Zugriff aufrechtzuerhalten. Die folgende Abfrage generiert eine Ausgabe aller Benutzer mit hohem Radius, die "Benutzer aktualisieren" (Namensänderung) in eine privilegierte Rolle ausführen, oder von Benutzern, die benutzer zum ersten Mal geändert haben.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Persistenz |
| MITRE ATT&CK-Techniken: | T1098 – Kontobearbeitung |
| Aktivität: | Kernverzeichnis/Benutzerverwaltung/Aktualisierungsnutzer |
Zurück zur Liste | Zurück zum Anfang
Anomale UEBA-Aktivität in GCP-Überwachungsprotokollen
Beschreibung: Fehlgeschlagene Zugriffsversuche auf Google Cloud Platform-Ressourcen (GCP) basierend auf IAM-bezogenen Einträgen in GCP-Überwachungsprotokollen. Diese Fehler können falsch konfigurierte Berechtigungen, Versuche, auf nicht autorisierte Dienste zuzugreifen, oder Verhaltensweisen von Angreifern in frühen Phasen wie Berechtigungsüberprüfung oder Persistenz über Dienstkonten widerspiegeln.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | GCP-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Suche |
| MITRE ATT&CK-Techniken: | T1087 – Kontoermittlung, T1069 – Ermittlung von Berechtigungsgruppen |
| Aktivität: | iam.googleapis.com |
Zurück zur Liste | Zurück zum Anfang
UEBA-Anomale Aktivität in Okta_CL
Beschreibung: Unerwartete Authentifizierungsaktivität oder sicherheitsbezogene Konfigurationsänderungen in Okta, einschließlich Änderungen an Anmelderegeln, Erzwingung der mehrstufigen Authentifizierung (MFA) oder Administratorrechten. Diese Aktivität kann auf Versuche hinweisen, die Identitätssicherheitskontrollen zu ändern oder den Zugriff durch privilegierte Änderungen aufrechtzuerhalten.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Okta Cloud Logs (Okta_CL und OktaV2_CL) |
| MITRE ATT&CK-Taktiken: | Persistenz, Rechteausweitung |
| MITRE ATT&CK-Techniken: | T1098 – Kontobearbeitung, T1556 – Authentifizierungsprozess ändern |
| Aktivität: | user.session.impersonation.grant user.session.impersonation.initiate user.session.start app.oauth2.admin.consent.grant_success app.oauth2.authorize.code_success device.desktop_mfa.recovery_pin.generate user.authentication.auth_via_mfa user.mfa.attempt_bypass user.mfa.factor.deactivate user.mfa.factor.reset_all user.mfa.factor.suspend user.mfa.okta_verify |
Zurück zur Liste | Zurück zum Anfang
Anormale UEBA-Authentifizierung
Beschreibung: Ungewöhnliche Authentifizierungsaktivität für Signale von Microsoft Defender for Endpoint und Microsoft Entra ID, einschließlich Geräteanmeldungen, Anmeldungen verwalteter Identitäten und Dienstprinzipalauthentifizierungen von Microsoft Entra ID. Diese Anomalien können auf Missbrauch von Anmeldeinformationen, nicht-menschliche Identitätsmissbrauch oder Lateral Movement-Versuche außerhalb typischer Zugriffsmuster hindeuten.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Defender for Endpoint, Microsoft Entra ID |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
| Aktivität: |
Zurück zur Liste | Zurück zum Anfang
UEBA:Anomale Codeausführung
Beschreibung: Angreifer können Befehls- und Skriptinterpreter missbrauchen, um Befehle, Skripts oder Binärdateien auszuführen. Diese Schnittstellen und Sprachen bieten Möglichkeiten der Interaktion mit Computersystemen und sind ein gemeinsames Feature auf vielen verschiedenen Plattformen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Azure-Aktivitätsprotokolle |
| MITRE ATT&CK-Taktiken: | Ausführung |
| MITRE ATT&CK-Techniken: | T1059 – Befehls- und Skriptinterpreter |
| MITRE ATT&CK-Untertechniken: | PowerShell |
| Aktivität: | Microsoft.Compute/virtualMachines/runCommand/action |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Datenvernichtung
Beschreibung: Angreifer können Daten und Dateien auf bestimmten Systemen oder in großer Anzahl in einem Netzwerk zerstören, um die Verfügbarkeit von Systemen, Diensten und Netzwerkressourcen zu unterbrechen. Die Datenvernichtung macht gespeicherte Daten wahrscheinlich durch forensische Techniken unwiederbringlich, indem Dateien oder Daten auf lokalen und Remotelaufwerken überschrieben werden.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Azure-Aktivitätsprotokolle |
| MITRE ATT&CK-Taktiken: | Auswirkung |
| MITRE ATT&CK-Techniken: | T1485 - Datenvernichtung |
| Aktivität: | Microsoft.Compute/disks/delete Microsoft.Compute/galleries/images/delete Microsoft.Compute/hostGroups/delete Microsoft.Compute/hostGroups/hosts/delete Microsoft.Compute/images/delete Microsoft.Compute/virtualMachines/delete Microsoft.Compute/virtualMachineScaleSets/delete Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete Microsoft.Devices/digitalTwins/Delete Microsoft.Devices/iotHubs/Delete Microsoft.KeyVault/vaults/delete Microsoft.Logic/integrationAccounts/delete Microsoft.Logic/integrationAccounts/maps/delete Microsoft.Logic/integrationAccounts/schemas/delete Microsoft.Logic/integrationAccounts/partners/delete Microsoft.Logic/integrationServiceEnvironments/delete Microsoft.Logic/workflows/delete Microsoft.Resources/subscriptions/resourceGroups/delete Microsoft.Sql/instancePools/delete Microsoft.Sql/managedInstances/delete Microsoft.Sql/managedInstances/administrators/delete Microsoft.Sql/managedInstances/databases/delete Microsoft.Storage/storageAccounts/delete Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete Microsoft.Storage/storageAccounts/fileServices/fileshares/files/delete Microsoft.Storage/storageAccounts/blobServices/containers/delete Microsoft.AAD/domainServices/delete |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Datenübertragung von Amazon S3
Beschreibung: Abweichungen bei Datenzugriffs- oder Downloadmustern von Amazon Simple Storage Service (S3). Die Anomalie wird anhand von Verhaltensbaselines für jeden Benutzer, Dienst und jede Ressource bestimmt, wobei das Datenübertragungsvolumen, die Häufigkeit und die Anzahl der abgerufenen Objekte mit historischen Normen verglichen werden. Erhebliche Abweichungen wie der erstmalige Massenzugriff, ungewöhnlich große Datenabrufe oder Aktivitäten von neuen Standorten oder Anwendungen können auf eine potenzielle Datenexfiltration, Richtlinienverstöße oder den Missbrauch kompromittierter Anmeldeinformationen hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Exfiltration |
| MITRE ATT&CK-Techniken: | T1567 – Exfiltration über Webdienst |
| Aktivität: | PutObject, CopyObject, UploadPart, UploadPartCopy, CreateJob, CompleteMultipartUpload |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Abwehrmechanismusänderung
Beschreibung: Angreifer können Sicherheitstools deaktivieren, um eine mögliche Erkennung ihrer Tools und Aktivitäten zu vermeiden.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Azure-Aktivitätsprotokolle |
| MITRE ATT&CK-Taktiken: | Verteidigungsumgehung |
| MITRE ATT&CK-Techniken: | T1562 – Abwehrmaßnahmen beeinträchtigen |
| MITRE ATT&CK-Untertechniken: | Deaktivieren oder Ändern von Tools Deaktivieren oder Ändern von Cloud Firewall |
| Aktivität: | Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/rules/baselines/delete Microsoft.Sql/managedInstances/databases/vulnerabilityAssessments/delete Microsoft.Network/networkSecurityGroups/securityRules/delete Microsoft.Network/networkSecurityGroups/delete Microsoft.Network/ddosProtectionPlans/delete Microsoft.Network/ApplicationGatewayWebApplicationFirewallPolicies/delete Microsoft.Network/applicationSecurityGroups/delete Microsoft.Authorization/policyAssignments/delete Microsoft.Sql/servers/firewallRules/delete Microsoft.Network/firewallPolicies/delete Microsoft.Network/azurefirewalls/delete |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Anmeldung fehlgeschlagen
Beschreibung: Angreifer, die keine Vorkenntnisse über legitime Anmeldeinformationen innerhalb des Systems oder der Umgebung haben, erraten möglicherweise Kennwörter, um den Zugriff auf Konten zu versuchen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra Von Anmeldeprotokollen Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen |
| MITRE ATT&CK-Techniken: | T1110 – Brute Force |
| Aktivität: |
Microsoft Entra ID: Anmeldeaktivität Windows-Sicherheit: Fehlgeschlagene Anmeldung (Ereignis-ID 4625) |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Verbund- oder SAML-Identitätsaktivität in AwsCloudTrail
Beschreibung: Ungewöhnliche Aktivitäten durch Verbundidentitäten oder SAML-basierte Identitäten (Security Assertion Markup Language) mit erstmaligen Aktionen, unbekannten geografischen Standorten oder übermäßigen API-Aufrufen. Solche Anomalien können auf Sitzungs-Hijacking oder den Missbrauch von Verbundanmeldeinformationen hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff, Persistenz |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten, T1550 – Alternatives Authentifizierungsmaterial verwenden |
| Aktivität: | Benutzerauthentifizierung (EXTERNAL_IDP) |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale IAM-Berechtigungsänderung in AwsCloudTrail
Beschreibung: Abweichungen im administrativen Verhalten der Identitäts- und Zugriffsverwaltung (IAM), z. B. erstmaliges Erstellen, Ändern oder Löschen von Rollen, Benutzern und Gruppen oder Anhängen neuer Inline- oder verwalteter Richtlinien. Diese können auf Rechteausweitung oder Richtlinienmissbrauch hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Rechteausweitung, Persistenz |
| MITRE ATT&CK-Techniken: | T1136 – Konto erstellen, T1098 – Kontobearbeitung |
| Aktivität: | Erstellen, Hinzufügen, Anfügen, Löschen, Deaktivieren, Put und Aktualisieren auf iam.amazonaws.com, sso-directory.amazonaws.com |
Zurück zur Liste | Zurück zum Anfang
Anormale UEBA-Infrastrukturnutzung in GCP-Überwachungsprotokollen
Beschreibung: Ungewöhnliche Muster von Infrastrukturvorgängen in Google Cloud Platform (GCP), die identifiziert werden, indem die IP-Adresse, der Benutzer-Agent, der ISP und der Dienstzugriffsmuster des Benutzers mit ihrem historischen Verhalten verglichen werden. Anomalien wie der erstmalige Zugriff auf Infrastrukturdienste, ungewöhnliche Tools oder Anwendungen oder ungewöhnliche Betriebsmuster können auf Lateral Movement, Ressourcenmissbrauch oder nicht autorisierte Infrastrukturänderungen hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | GCP-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Ermittlung, Auswirkung |
| MITRE ATT&CK-Techniken: | T1580 – Cloud Infrastructure Discovery, T1496 – Ressourcenentführung |
| Aktivität: | Nicht-Erstellungs-/Einfügevorgänge für iamcredentials.googleapis.com, cloudresourcemanager.googleapis.com, container.googleapis.com, bigquerydatapolicy.googleapis.com, autoscaling.googleapis.com, run.googleapis.com, redis.googleapis.com, securitycenter.googleapis.com, compute.googleapis.com, storage.googleapis.com, k8s.io, cloudsql.googleapis.com, bigquery.googleapis.com, bigquerydatatransfer.googleapis.com, cloudfunctions.googleapis.com, appengine.googleapis.com, dns.googleapis.com |
Zurück zur Liste | Zurück zum Anfang
Anomale UEBA-Anmeldung in GCP-Überwachungsprotokollen
Beschreibung: Ungewöhnliche Authentifizierungsaktivitäten in Google Cloud Platform (GCP), die durch Anmeldeeinträge in GCP-Überwachungsprotokollen erkannt wurden. Anomalien werden durch Abweichungen im Benutzerverhalten basierend auf Attributen wie Geolocation, IP-Adresse, ISP und Benutzer-Agent im Vergleich zu den historischen Anmeldemustern des Benutzers bestimmt. Solche Abweichungen können auf nicht autorisierte Zugriffsversuche, kompromittierte Anmeldeinformationen oder unmögliche Reiseszenarien hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | GCP-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
| Aktivität: | login.googleapis.com |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Anmeldung in AwsCloudTrail
Beschreibung: Ungewöhnliche Anmeldeaktivitäten in AWS-Diensten (Amazon Web Services) basierend auf CloudTrail-Ereignissen wie ConsoleLogin und anderen Authentifizierungsattributen. Anomalien werden durch Abweichungen im Benutzerverhalten basierend auf Attributen wie Geolocation, Gerätefingerabdruck, ISP und Zugriffsmethode bestimmt und können auf nicht autorisierte Zugriffsversuche oder potenzielle Richtlinienverstöße hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
| Aktivität: | ConsoleLogin |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale MFA-Fehler in Okta_CL
Beschreibung: Ungewöhnliche Muster fehlgeschlagener MFA-Versuche in Okta. Diese Anomalien können auf Kontomissbrauch, Zeugung von Anmeldeinformationen oder die unsachgemäße Verwendung von Mechanismen vertrauenswürdiger Geräte resultieren und häufig verhaltensweisen in frühen Phasen widergespiegelt werden, z. B. das Testen gestohlener Anmeldeinformationen oder das Überprüfen von Identitätsschutzmechanismen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Okta Cloud Logs (Okta_CL und OktaV2_CL) |
| MITRE ATT&CK-Taktiken: | Persistenz, Rechteausweitung |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten, T1556 – Authentifizierungsprozess ändern |
| Aktivität: | app.oauth2.admin.consent.grant_success app.oauth2.authorize.code_success device.desktop_mfa.recovery_pin.generate user.authentication.auth_via_mfa user.mfa.attempt_bypass user.mfa.factor.deactivate user.mfa.factor.reset_all user.mfa.factor.suspend user.mfa.okta_verify |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Kennwortzurücksetzung
Beschreibung: Angreifer können die Verfügbarkeit von System- und Netzwerkressourcen unterbrechen, indem sie den Zugriff auf Konten verhindern, die von legitimen Benutzern genutzt werden. Konten können gelöscht, gesperrt oder bearbeitet werden (z. B. geänderte Anmeldeinformationen), um den Zugriff auf Konten zu entfernen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Auswirkung |
| MITRE ATT&CK-Techniken: | T1531 : Entfernen des Kontozugriffs |
| Aktivität: | Core Directory/UserManagement/Benutzerkennwortzurücksetzung |
Zurück zur Liste | Zurück zum Anfang
Anomale UEBA-Berechtigung gewährt
Beschreibung: Angreifer können zusätzlich zu vorhandenen legitimen Anmeldeinformationen auch von Angreifern kontrollierte Anmeldeinformationen für Azure-Dienstprinzipale hinzufügen, um den dauerhaften Zugriff auf Opferkonten Azure aufrechtzuerhalten.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Persistenz |
| MITRE ATT&CK-Techniken: | T1098 – Kontobearbeitung |
| MITRE ATT&CK-Untertechniken: | Zusätzliche Azure-Dienstprinzipalanmeldeinformationen |
| Aktivität: | Kontobereitstellung/Anwendungsverwaltung/Hinzufügen der App-Rollenzuweisung zum Dienstprinzipal |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale privilegierte Aktion in GCP-Überwachungsprotokollen
Beschreibung: Abweichungen im administrativen Verhalten der Identitäts- und Zugriffsverwaltung (IAM) in Google Cloud Platform (GCP), z. B. erstmaliges Abfragen von zuschussfähigen Rollen, Abrufen oder Erstellen von Dienstkonten und deren Schlüsseln oder Änderungen an IAM-Richtlinien. Eine deutlich höhere Anzahl privilegierter oder Administratoraktionen im Vergleich zum bisherigen Verhalten des Benutzers kann auf eine Rechteausweitung, Persistenz durch Dienstkonten oder die Reconnaissance der verfügbaren Berechtigungen hindeuten.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | GCP-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Rechteausweitung, Persistenz |
| MITRE ATT&CK-Techniken: | T1098 – Kontobearbeitung, T1078 – Gültige Konten |
| Aktivität: | QueryGrantableRoles, GetServiceAccount, ListServiceAccountKeys, CreateServiceAccount, GetIAMPolicy, ListApplicablePolicies, GetPolicy, CreateServiceAccountKey und administratorbezogene Vorgänge für iam.googleapis.com, firestore.googleapis.com, bigtableadmin.googleapis.com, alloydb.googleapis.com, admin.googleapis.com |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Ressourcenbereitstellung in GCP-Überwachungsprotokollen
Beschreibung: Ungewöhnliche Ressourcenerstellungs- oder Bereitstellungsaktivitäten in Google Cloud Platform (GCP), einschließlich der erstmaligen Bereitstellung von Compute-Instanzen, Speicherbuckets, Kubernetes-Clustern, Cloud Functions oder anderen Infrastrukturressourcen. Eine deutlich höhere Rate von Ressourcenbereitstellungen im Vergleich zum historischen Verhalten des Benutzers kann auf eine nicht autorisierte Ressourcenbereitstellung für Kryptomining, Daten staging oder das Einrichten dauerhafter Fußabdrücke in der Umgebung hindeuten.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | GCP-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Ausführung, Persistenz |
| MITRE ATT&CK-Techniken: | T1610 – Bereitstellen eines Containers, T1578 – Ändern der Cloudcomputeinfrastruktur |
| Aktivität: | Erstellen und Einfügen von Vorgängen für apigee.googleapis.com, appengine.googleapis.com, bigquery.googleapis.com, bigquerydatatransfer.googleapis.com, cloudfunctions.googleapis.com, cloudsql.googleapis.com, compute.googleapis.com, container.googleapis.com, dataproc.googleapis.com, datastore.googleapis.com, dns.googleapis.com, firestore.googleapis.com, k8s.io, osconfig.googleapis.com, run.googleapis.com, storage.googleapis.com |
Zurück zur Liste | Zurück zum Anfang
UEBA-Zugriff auf anomales Geheimnis oder KMS-Schlüssel in AwsCloudTrail
Beschreibung: Verdächtiger Zugriff auf AWS Secrets Manager- oder KMS-Ressourcen (Key Management Service). Der erstmalige Zugriff oder eine ungewöhnlich hohe Zugriffshäufigkeit kann auf das Sammeln von Anmeldeinformationen oder auf Versuche zur Datenexfiltration hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen, Sammlung |
| MITRE ATT&CK-Techniken: | T1555 – Anmeldeinformationen aus Kennwortspeichern |
| Aktivität: | GetSecretValue BatchGetSecretValue ListKeys ListSecrets PutSecretValue CreateSecret UpdateSecret DeleteSecret CreateKey PutKeyPolicy |
Zurück zur Liste | Zurück zum Anfang
UEBA-Zugriff auf anomale Geheimnisse oder KMS-Schlüssel in GCP-Überwachungsprotokollen
Beschreibung: Verdächtiger Zugriff auf Google Cloud Secret Manager- oder Cloud-KMS-Ressourcen. Der erstmalige Zugriff auf einen geheimen Tresor, einen Schlüssel oder ein Zertifikat, ungewöhnliche Zugriffsmuster unter Peers oder ein deutlich höheres Zugriffsvolumen im Vergleich zur Verlaufsbaseline des Benutzers können auf das Sammeln von Anmeldeinformationen, Versuche der Datenexfiltration oder den Missbrauch von kompromittierten Dienstkonten hindeuten.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | GCP-Überwachungsprotokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen, Sammlung |
| MITRE ATT&CK-Techniken: | T1555 – Anmeldeinformationen aus Kennwortspeichern, T1552 – Ungesicherte Anmeldeinformationen |
| Aktivität: | Administrative Vorgänge für cloudkms.googleapis.com, secretmanager.googleapis.com (ausgenommen AccessSecretVersion, AsymmetricDecrypt, GetPublicKey, AsymmetricSign) |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomale Anmeldung
Beschreibung: Angreifer können die Anmeldeinformationen eines bestimmten Benutzers oder Dienstkontos mithilfe von Credential Access-Techniken stehlen oder Anmeldeinformationen früher in ihrem Reconnaissance-Prozess durch Social Engineering erfassen, um Persistenz zu erlangen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | Microsoft Entra Von Anmeldeprotokollen Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Persistenz |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
| Aktivität: |
Microsoft Entra ID: Anmeldeaktivität Windows-Sicherheit: Erfolgreiche Anmeldung (Ereignis-ID 4624) |
Zurück zur Liste | Zurück zum Anfang
UEBA Anomales STS-AssumeRole-Verhalten in AwsCloudTrail
Beschreibung: Anomale Verwendung von AWS Security Token Service (STS) AssumeRole-Aktionen, insbesondere im Zusammenhang mit privilegierten Rollen oder kontoübergreifendem Zugriff. Abweichungen von der typischen Verwendung können auf eine Rechteausweitung oder Identitätsgefährdung hinweisen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | UEBA |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Rechteausweitung, Verteidigungsumgehung |
| MITRE ATT&CK-Techniken: | T1548 – Missbrauchskontrollmechanismus, T1078 – Gültige Konten |
| Aktivität: | AssumeRole AssumeRoleWithSAML AssumeRoleWithWebIdentity AssumeRoot |
Zurück zur Liste | Zurück zum Anfang
Machine Learning-basierte Anomalien
Microsoft Sentinel anpassbare, machine learning-basierte Anomalien können anomales Verhalten mit Analyseregelvorlagen identifizieren, die sofort einsatzbereit sind. Anomalien weisen zwar nicht unbedingt auf schädliches oder sogar verdächtiges Verhalten selbst hin, können jedoch verwendet werden, um Erkennungen, Untersuchungen und die Bedrohungssuche zu verbessern.
- Anomale Azure-Vorgänge
- Anomale Codeausführung
- Anomale erstellung eines lokalen Kontos
- Anomale Benutzeraktivitäten in Office Exchange
- Versuchter Computer-Brute-Force
- Versuchter Benutzerkonto-Brute-Force
- Versuchter Benutzerkonto-Brute-Force pro Anmeldetyp
- Versuchter Benutzerkonto-Brute-Force pro Fehlerursache
- Erkennen des vom Computer generierten Netzwerkbeaconsverhaltens
- Domänengenerierungsalgorithmus (DGA) für DNS-Domänen
- Übermäßige Downloads über Palo Alto GlobalProtect
- Übermäßige Uploads über Palo Alto GlobalProtect
- Potenzieller Domänengenerierungsalgorithmus (DGA) für DNS-Domänen der nächsten Ebene
- Verdächtiges Volumen von AWS-API-Aufrufen von Nicht-AWS-Quell-IP-Adressen
- Verdächtiges Volumen von AWS-Schreib-API-Aufrufen aus einem Benutzerkonto
- Verdächtige Anzahl von Anmeldungen beim Computer
- Verdächtige Anzahl von Anmeldungen beim Computer mit erhöhten Token
- Verdächtige Anzahl von Anmeldungen beim Benutzerkonto
- Verdächtige Anzahl von Anmeldungen beim Benutzerkonto nach Anmeldetypen
- Verdächtige Anzahl von Anmeldungen beim Benutzerkonto mit erhöhten Token
Anomale Azure-Vorgänge
Beschreibung: Dieser Erkennungsalgorithmus sammelt Daten im Wert von 21 Tagen für Azure Vorgänge, die nach Benutzer gruppiert sind, um dieses ML-Modell zu trainieren. Der Algorithmus generiert dann Anomalien bei Benutzern, die Sequenzen von Vorgängen ausgeführt haben, die in ihren Arbeitsbereichen ungewöhnlich sind. Das trainierte ML-Modell bewertet die vom Benutzer ausgeführten Vorgänge und berücksichtigt anomale Vorgänge, deren Bewertung über dem definierten Schwellenwert liegt.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Azure-Aktivitätsprotokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1190 – Exploit Public-Facing Anwendung |
Zurück zur Liste | Zurück zum Anfang
Anomale Codeausführung
Beschreibung: Angreifer können Befehls- und Skriptinterpreter missbrauchen, um Befehle, Skripts oder Binärdateien auszuführen. Diese Schnittstellen und Sprachen bieten Möglichkeiten der Interaktion mit Computersystemen und sind ein gemeinsames Feature auf vielen verschiedenen Plattformen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Azure-Aktivitätsprotokolle |
| MITRE ATT&CK-Taktiken: | Ausführung |
| MITRE ATT&CK-Techniken: | T1059 – Befehls- und Skriptinterpreter |
Zurück zur Liste | Zurück zum Anfang
Anomale erstellung eines lokalen Kontos
Beschreibung: Dieser Algorithmus erkennt anomale lokale Kontoerstellung auf Windows-Systemen. Angreifer können lokale Konten erstellen, um den Zugriff auf Zielsysteme aufrechtzuerhalten. Dieser Algorithmus analysiert die Lokale Kontoerstellungsaktivität in den vorherigen 14 Tagen von Benutzern. Es sucht nach ähnlichen Aktivitäten am aktuellen Tag von Benutzern, die zuvor nicht in historischen Aktivitäten gesehen wurden. Sie können eine Positivliste angeben, um bekannte Benutzer zu filtern, die diese Anomalie auslösen.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Persistenz |
| MITRE ATT&CK-Techniken: | T1136 – Konto erstellen |
Zurück zur Liste | Zurück zum Anfang
Anomale Benutzeraktivitäten in Office Exchange
Beschreibung: Dieses Machine Learning-Modell gruppiert die Office Exchange-Protokolle pro Benutzer in stündliche Buckets. Wir definieren eine Stunde als Sitzung. Das Modell wird in den letzten 7 Tagen des Verhaltens für alle regulären Benutzer (ohne Administratorrechte) trainiert. Es gibt anomale Office Exchange-Benutzersitzungen am letzten Tag an.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Office-Aktivitätsprotokoll (Exchange) |
| MITRE ATT&CK-Taktiken: | Persistenz Auflistung |
| MITRE ATT&CK-Techniken: |
Auflistung: T1114 – Email-Sammlung T1213 – Daten aus Informationsrepositorys Persistenz: T1098 – Kontobearbeitung T1136 – Konto erstellen T1137 – Office-Anwendungsstart T1505 – Serversoftwarekomponente |
Zurück zur Liste | Zurück zum Anfang
Versuchter Computer-Brute-Force
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl von fehlgeschlagenen Anmeldeversuchen (Sicherheitsereignis-ID 4625) pro Computer am letzten Tag. Das Modell wird in den letzten 21 Tagen der Windows-Sicherheitsereignisprotokolle trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen |
| MITRE ATT&CK-Techniken: | T1110 – Brute Force |
Zurück zur Liste | Zurück zum Anfang
Versuchter Benutzerkonto-Brute-Force
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl von fehlgeschlagenen Anmeldeversuchen (Sicherheitsereignis-ID 4625) pro Benutzerkonto am letzten Tag. Das Modell wird in den letzten 21 Tagen der Windows-Sicherheitsereignisprotokolle trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen |
| MITRE ATT&CK-Techniken: | T1110 – Brute Force |
Zurück zur Liste | Zurück zum Anfang
Versuchter Benutzerkonto-Brute-Force pro Anmeldetyp
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl von fehlgeschlagenen Anmeldeversuchen (Sicherheitsereignis-ID 4625) pro Benutzerkonto pro Anmeldetyp am letzten Tag. Das Modell wird in den letzten 21 Tagen der Windows-Sicherheitsereignisprotokolle trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen |
| MITRE ATT&CK-Techniken: | T1110 – Brute Force |
Zurück zur Liste | Zurück zum Anfang
Versuchter Benutzerkonto-Brute-Force pro Fehlerursache
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl von fehlgeschlagenen Anmeldeversuchen (Sicherheitsereignis-ID 4625) pro Benutzerkonto pro Fehlerursache am letzten Tag. Das Modell wird in den letzten 21 Tagen der Windows-Sicherheitsereignisprotokolle trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Zugriff auf Anmeldeinformationen |
| MITRE ATT&CK-Techniken: | T1110 – Brute Force |
Zurück zur Liste | Zurück zum Anfang
Erkennen des vom Computer generierten Netzwerkbeaconsverhaltens
Beschreibung: Dieser Algorithmus identifiziert Beaconingmuster aus Verbindungsprotokollen für Netzwerkdatenverkehr basierend auf wiederkehrenden Zeitdeltamustern. Jede Netzwerkverbindung zu nicht vertrauenswürdigen öffentlichen Netzwerken mit sich wiederholenden Zeitdelta ist ein Hinweis auf Malware-Rückrufe oder Datenexfiltrationsversuche. Der Algorithmus berechnet das Zeitdelta zwischen aufeinanderfolgenden Netzwerkverbindungen zwischen der gleichen Quell-IP-Adresse und der Ziel-IP sowie die Anzahl der Verbindungen in einer Zeit-Delta-Sequenz zwischen denselben Quellen und Zielen. Der Prozentsatz des Beaconings wird als die Verbindungen in der Zeitdeltasequenz mit der Gesamtzahl der Verbindungen an einem Tag berechnet.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | CommonSecurityLog (PAN) |
| MITRE ATT&CK-Taktiken: | Befehl und Steuerung |
| MITRE ATT&CK-Techniken: | T1071 – Application Layer Protocol T1132 – Datencodierung T1001 – Datenverschleierung T1568 – Dynamische Auflösung T1573 – Verschlüsselter Kanal T1008 – Fallbackkanäle T1104 – Mehrstufige Kanäle T1095 – Nicht-Anwendungsschichtprotokoll T1571 – Nicht Standard Port T1572 – Protokolltunneling T1090 – Proxy T1205 - Verkehrssignalisierung T1102 – Webdienst |
Zurück zur Liste | Zurück zum Anfang
Domänengenerierungsalgorithmus (DGA) für DNS-Domänen
Beschreibung: Dieses Machine Learning-Modell gibt potenzielle DGA-Domänen vom letzten Tag in den DNS-Protokollen an. Der Algorithmus gilt für DNS-Einträge, die in IPv4- und IPv6-Adressen aufgelöst werden.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | DNS-Ereignisse |
| MITRE ATT&CK-Taktiken: | Befehl und Steuerung |
| MITRE ATT&CK-Techniken: | T1568 – Dynamische Auflösung |
Zurück zur Liste | Zurück zum Anfang
Übermäßige Downloads über Palo Alto GlobalProtect
Beschreibung: Dieser Algorithmus erkennt ungewöhnlich viele Downloads pro Benutzerkonto über die Palo Alto VPN-Lösung. Das Modell wird in den letzten 14 Tagen der VPN-Protokolle trainiert. Dies deutet auf anomale hohe Anzahl von Downloads am letzten Tag hin.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | CommonSecurityLog (PAN-VPN) |
| MITRE ATT&CK-Taktiken: | Exfiltration |
| MITRE ATT&CK-Techniken: | T1030 – Größenbeschränkungen für Datenübertragungen T1041 – Exfiltration über C2-Kanal T1011 – Exfiltration über ein anderes Netzwerkmedium T1567 – Exfiltration über Webdienst T1029 – Geplante Übertragung T1537 – Übertragen von Daten in ein Cloudkonto |
Zurück zur Liste | Zurück zum Anfang
Übermäßige Uploads über Palo Alto GlobalProtect
Beschreibung: Dieser Algorithmus erkennt ungewöhnlich viele Uploads pro Benutzerkonto über die Palo Alto VPN-Lösung. Das Modell wird in den letzten 14 Tagen der VPN-Protokolle trainiert. Dies deutet auf anomale hohe Uploadvolumen am letzten Tag hin.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | CommonSecurityLog (PAN-VPN) |
| MITRE ATT&CK-Taktiken: | Exfiltration |
| MITRE ATT&CK-Techniken: | T1030 – Größenbeschränkungen für Datenübertragungen T1041 – Exfiltration über C2-Kanal T1011 – Exfiltration über ein anderes Netzwerkmedium T1567 – Exfiltration über Webdienst T1029 – Geplante Übertragung T1537 – Übertragen von Daten in ein Cloudkonto |
Zurück zur Liste | Zurück zum Anfang
Potenzieller Domänengenerierungsalgorithmus (DGA) für DNS-Domänen der nächsten Ebene
Beschreibung: Dieses Machine Learning-Modell gibt die Domänen der nächsten Ebene (dritte Ebene und höher) der Domänennamen vom letzten Tag der DNS-Protokolle an, die ungewöhnlich sind. Sie können möglicherweise die Ausgabe eines Domänengenerierungsalgorithmus (DGA) sein. Die Anomalie gilt für die DNS-Einträge, die in IPv4- und IPv6-Adressen aufgelöst werden.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | DNS-Ereignisse |
| MITRE ATT&CK-Taktiken: | Befehl und Steuerung |
| MITRE ATT&CK-Techniken: | T1568 – Dynamische Auflösung |
Zurück zur Liste | Zurück zum Anfang
Verdächtiges Volumen von AWS-API-Aufrufen von Nicht-AWS-Quell-IP-Adressen
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl von AWS-API-Aufrufen pro Benutzerkonto und Arbeitsbereich von Quell-IP-Adressen außerhalb der QUELL-IP-Adressbereiche von AWS innerhalb des letzten Tages. Das Modell wird in den letzten 21 Tagen von AWS CloudTrail-Protokollereignissen nach Quell-IP-Adresse trainiert. Diese Aktivität kann darauf hindeuten, dass das Benutzerkonto kompromittiert ist.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Verdächtiges Volumen von AWS-Schreib-API-Aufrufen aus einem Benutzerkonto
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl von AWS-Schreib-API-Aufrufen pro Benutzerkonto innerhalb des letzten Tages. Das Modell wird in den letzten 21 Tagen von AWS CloudTrail-Protokollereignissen nach Benutzerkonto trainiert. Diese Aktivität kann darauf hindeuten, dass das Konto kompromittiert wurde.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | AWS CloudTrail-Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Verdächtige Anzahl von Anmeldungen beim Computer
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl erfolgreicher Anmeldungen (Sicherheitsereignis-ID 4624) pro Computer am letzten Tag. Das Modell wird an den letzten 21 Tagen Windows-Sicherheit Ereignisprotokollen trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Verdächtige Anzahl von Anmeldungen beim Computer mit erhöhten Token
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl erfolgreicher Anmeldungen (Sicherheitsereignis-ID 4624) mit Administratorrechten pro Computer am letzten Tag. Das Modell wird an den letzten 21 Tagen Windows-Sicherheit Ereignisprotokollen trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Verdächtige Anzahl von Anmeldungen beim Benutzerkonto
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl erfolgreicher Anmeldungen (Sicherheitsereignis-ID 4624) pro Benutzerkonto am letzten Tag. Das Modell wird an den letzten 21 Tagen Windows-Sicherheit Ereignisprotokollen trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Verdächtige Anzahl von Anmeldungen beim Benutzerkonto nach Anmeldetypen
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl erfolgreicher Anmeldungen (Sicherheitsereignis-ID 4624) pro Benutzerkonto durch verschiedene Anmeldetypen am letzten Tag. Das Modell wird an den letzten 21 Tagen Windows-Sicherheit Ereignisprotokollen trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Verdächtige Anzahl von Anmeldungen beim Benutzerkonto mit erhöhten Token
Beschreibung: Dieser Algorithmus erkennt eine ungewöhnlich hohe Anzahl erfolgreicher Anmeldungen (Sicherheitsereignis-ID 4624) mit Administratorrechten pro Benutzerkonto am letzten Tag. Das Modell wird an den letzten 21 Tagen Windows-Sicherheit Ereignisprotokollen trainiert.
| Attribut | Wert |
|---|---|
| Anomalietyp: | Anpassbares maschinelles Lernen |
| Datenquellen: | Windows-Sicherheit Protokolle |
| MITRE ATT&CK-Taktiken: | Erstzugriff |
| MITRE ATT&CK-Techniken: | T1078 – Gültige Konten |
Zurück zur Liste | Zurück zum Anfang
Nächste Schritte
- Erfahren Sie mehr über durch maschinelles Lernen generierte Anomalien in Microsoft Sentinel.
- Erfahren Sie, wie Sie mit Anomalieregeln arbeiten.
- Untersuchen Sie Vorfälle mit Microsoft Sentinel.