Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
User and Entity Behavior Analytics (UEBA) analysiert Aktivitäten von Nutzern und anderen Entitäten, um anomales Verhalten zu identifizieren und zusätzlichen Kontext für Sicherheitsuntersuchungen zu liefern.
UEBA ist eine optionale kostenpflichtige Microsoft Sentinel-Funktion und ist nicht in Microsoft 365 E5 enthalten. Mit Microsoft 365 E5 können Sie unterstützte Microsoft Defender XDR-Datenquellen mit UEBA verbinden, ohne dieselben First-Party-Daten in Microsoft Sentinel einzunehmen. Sie können auch berechtigte Drittanbieterdaten, die eingelesen werden, in einen Microsoft Sentinel-Arbeitsbereich einbinden.
Du musst einen Microsoft Sentinel-Arbeitsbereich haben, da UEBA-Ausgaben in den zugehörigen Log Analytics-Arbeitsbereich geschrieben werden. Log Analytics-Gebühren fallen an.
Important
Diese Vorschau ist für neue und bestehende UEBA-Deployments verfügbar.
Wenn Sie UEBA bereits mit Microsoft Sentinel-Daten verwenden, müssen Sie UEBA von Ihrem primären Microsoft Sentinel-Arbeitsbereich aus neu integrieren, bevor Sie Microsoft Defender XDR-Datenquellen verbinden können.
Was UEBA bietet
Nachdem Sie unterstützte Datenquellen verbunden haben, können Sie UEBA-Ergebnisse verwenden, um:
- Identifizieren Sie Anomalien und ungewöhnliche Aktivitäten in Microsoft Defender XDR-Daten.
- Überprüfen Sie den Kontext der Anomalie für Nutzer und andere Entitäten.
- Untersuchen Sie Anomalien auf Entitätsseiten.
- Suchen Sie nach verdächtigen Aktivitäten.
- Erstellen Sie Analyseregeln basierend auf UEBA-Ergebnissen.
- Überprüfen Sie UEBA-Einblicke in Arbeitsbüchern.
- Analysieren Sie Verhaltensweisen, die aus berechtigten Drittanbieter- und anderen nicht-XDR-Daten generiert werden.
Voraussetzungen
Stellen Sie Folgendes sicher, bevor Sie beginnen:
- Du hast einen Microsoft Defender XDR E5-Mandanten.
- Sie haben Microsoft Sentinel integriert. Um Microsoft Defender XDR-Datenquellen zu verbinden, müssen Sie Ihren primären Microsoft Sentinel-Arbeitsbereich auswählen.
- Wenn Sie UEBA bereits mit Daten aus Microsoft Sentinel verwenden, haben Sie UEBA erneut in Ihrem primären Microsoft Sentinel-Arbeitsbereich eingebunden.
- Sie haben die Rolle des Globalen Administrators oder Sicherheitsadministrators in Microsoft Entra ID.
- Mindestens eine Verzeichnisdienst-Synchronisation ist für Active Directory oder Microsoft Entra ID aktiviert.
- Für Drittanbieter- und andere Nicht-XDR-Daten werden die Daten in eine berechtigte Tabelle im Microsoft Sentinel-Arbeitsbereich aufgenommen, in der Sie UEBA aktivieren möchten.
Du musst die unterstützten Microsoft Defender XDR-Daten nicht in deinen Microsoft Sentinel-Arbeitsbereich übertragen.
Daten von Drittanbietern können über jede unterstützte Methode aufgenommen werden. Ein Microsoft Sentinel Data Connector ist nicht erforderlich, wenn die Daten bereits in einer zulässigen Tabelle verfügbar sind.
Unterstützte Microsoft Defender XDR-Datenquellen
Sie können die folgenden Microsoft Defender XDR-Datenquellen mit UEBA verbinden:
| Datenquelle, die in UEBA gezeigt wird | Microsoft Defender XDR-Tabelle |
|---|---|
| AAD Service Principal-Anmeldeprotokolle | EntraIdSpnSignInEvents |
| Überwachungsprotokolle | EntraIdDirectoryAuditEvents |
| Geräteanmeldungsereignisse | DeviceLogonEvents |
| Sicherheitsereignisse | DeviceLogonEvents |
| Anmeldeprotokolle | EntraIdSignInEvents |
Der Abschnitt Microsoft XDR Datenquellen zeigt die Quellen an, die Ihrer Organisation zur Verfügung stehen.
Wählen Sie Ihren primären Microsoft Sentinel-Arbeitsbereich aus
Melden Sie sich beim Microsoft Defender-Portal an.
Gehe zu Einrichtungs- undKonfigurationseinstellungen>.
Wählen Sie Microsoft Sentinel.
Wählen Sie UEBA.
Wähle im aktuellen ausgewählten Arbeitsbereich deinen primären Microsoft Sentinel-Arbeitsbereich aus.
Wählen Sie Anwenden aus.
Aktivieren Sie UEBA und konfigurieren Sie die Synchronisation von Verzeichnisdiensten
Melden Sie sich beim Microsoft Defender-Portal an.
Gehe zu Einrichtungs- undKonfigurationseinstellungen>.
Wählen Sie Microsoft Sentinel.
Wählen Sie UEBA.
Schalte die UEBA-Funktion ein.
Unter Verzeichnisdienst-Synchronisation aktivieren Sie mindestens einen der folgenden Verzeichnisdienste:
- Active Directory
- Microsoft Entra-ID
Bestätigen Sie, dass der ausgewählte Verzeichnisdienst den Status Synchronisierung aktiviert hat.
Sie müssen mindestens eine Verzeichnisdienst-Synchronisation aktivieren, bevor Sie Microsoft Defender XDR oder Microsoft Sentinel-Datenquellen mit UEBA verbinden können. Um Microsoft Defender XDR-Datenquellen zu verbinden, müssen Sie außerdem Ihren primären Arbeitsbereich auswählen.
Verbinden Sie Microsoft Defender XDR-Datenquellen
Tip
Um alle derzeit zulässigen Datenquellen automatisch auszuwählen und zu verbinden, wählen Sie unter Empfohlene Einstellungen"Verfügbare Datenquellen verbinden". Datenquellen, die eine zusätzliche Einrichtung erfordern, sind auf der Seite Microsoft Sentinel Data Connectors gekennzeichnet.
Melden Sie sich beim Microsoft Defender-Portal an.
Gehe zu Einrichtungs- undKonfigurationseinstellungen>.
Wählen Sie Microsoft Sentinel.
Wählen Sie UEBA.
Unter Verzeichnisdienst-Synchronisation solltest du bestätigen, dass mindestens ein Verzeichnisdienst den Status Synchronisation aktiviert hat.
Unter Microsoft XDR-Datenquellen wählen Sie die Datenquellen aus, die UEBA analysieren soll.
Um alle verfügbaren Quellen auszuwählen, aktivieren Sie das Kontrollkästchen in der Tabellenüberschrift.
Wählen Sie Verbinden aus.
Bestätigen Sie, dass jede ausgewählte Quelle den Status "Verbunden" hat.
Hinweis
Microsoft Defender XDR-Quellen sind mit Ihrem primären Arbeitsbereich verknüpft. Wenn ein anderer Arbeitsbereich ausgewählt wird, ist der Bereich Microsoft XDR-Datenquellen deaktiviert und fordert dich auf, zu deinem primären Arbeitsbereich zu wechseln.
Der Abschnitt ist ebenfalls deaktiviert, bis du mindestens eine Verzeichnisdienst-Synchronisation aktiviert hast.
Microsoft Defender XDR-Datenquellen trennen
Melden Sie sich beim Microsoft Defender-Portal an.
Gehe zu Einrichtungs- undKonfigurationseinstellungen>.
Wählen Sie Microsoft Sentinel.
Wählen Sie UEBA.
Unter Microsoft XDR-Datenquellen wählen Sie die verbundenen Datenquellen aus, die UEBA nicht mehr analysieren soll.
Wählen Sie "Trennen" aus.
Bestätigen Sie, dass jede ausgewählte Quelle den Status "Getrennt" hat.
Verknüpfe Drittanbieter-Datenquellen
Sie können berechtigte Drittanbieter- und andere nicht-XDR-Daten, die eingelesen werden, in eine berechtigte Tabelle in einem Microsoft Sentinel-Arbeitsbereich verbinden.
Hinweis
Microsoft Defender XDR-Quellen werden basierend auf Ihrer Microsoft 365 E5 und der Vorschauberechtigung bereitgestellt. Sie müssen trotzdem die Quellen auswählen und verbinden, die UEBA analysieren soll.
Drittanbieter- und andere nicht-XDR-Quellen werden verfügbar, nachdem berechtigte Daten in den ausgewählten Microsoft Sentinel-Arbeitsbereich eingetragen wurden. Du musst diese Quellen separat verbinden. Die Daten können über jede unterstützte Methode aufgenommen werden; ein Microsoft Sentinel-Datenkonnektor ist nicht erforderlich.
Melden Sie sich beim Microsoft Defender-Portal an.
Gehe zu Einrichtungs- undKonfigurationseinstellungen>.
Wählen Sie Microsoft Sentinel.
Wählen Sie UEBA.
Unter Verzeichnisdienst-Synchronisation solltest du bestätigen, dass mindestens ein Verzeichnisdienst den Status Synchronisation aktiviert hat.
Unter Microsoft Sentinel-Datenquellen finden Sie die Quelle, die Sie verbinden möchten.
Wenn die Quelle nicht verfügbar ist, bestätigen Sie, dass die Daten in eine zulässige Tabelle im ausgewählten Arbeitsbereich eingetragen werden.
Wählen Sie die Quelle aus, und wählen Sie dann Verbinden aus.
Bestätigen Sie, dass die Quelle den Status "Verbunden" hat.
Eine Quelle bleibt nicht verfügbar, wenn die Daten nicht in eine zulässige Tabelle im ausgewählten Arbeitsbereich aufgenommen werden.
Überprüfung der UEBA-Ergebnisse
Nachdem UEBA mit der Verarbeitung von Daten aus den verbundenen Quellen begonnen hat, können Sie die daraus resultierenden Erkenntnisse im Microsoft Defender-Portal einsehen.
Für verbundene Microsoft Defender XDR-Quellen erzeugt UEBA Anomalien, die Benutzern und anderen Entitäten zusätzlichen Kontext bieten. Für Jagd und Untersuchung können Sie die folgenden Tabellen verwenden:
BehaviorAnalyticsAnomalies
Für berechtigte Drittanbieter- und andere nicht-XDR-Datenquellen sind Verhaltensaufzeichnungen verfügbar in:
BehaviorInfoBehaviorEntities
Nutzen Sie diese Ergebnisse, um verdächtige Aktivitäten zu untersuchen, den Kontext der Entität zu überprüfen, Bedrohungen zu suchen und Analyseregeln zu erstellen.
UEBA-Ausgaben werden in den Log Analytics-Arbeitsbereich geschrieben, der mit dem Microsoft Sentinel-Arbeitsbereich verbunden ist, in dem UEBA aktiviert ist. Log Analytics-Gebühren fallen an.
Einschränkungen
Die folgenden Einschränkungen gelten während der Vorschau:
- Microsoft Defender XDR-Datenquellen können nur von Ihrem primären Microsoft Sentinel-Arbeitsbereich verbunden werden.
- Der Bereich Microsoft XDR-Datenquellen ist deaktiviert, wenn ein anderer Arbeitsbereich ausgewählt wird.
- Mindestens eine Verzeichnisdienst-Synchronisation für Active Directory oder Microsoft Entra ID muss aktiviert sein.
- Nur die in diesem Artikel aufgeführten unterstützten Microsoft Defender XDR-Datenquellen können direkt über diese Erfahrung verbunden werden.
- UEBA-Ausgaben werden an Log Analytics geschrieben, und Log Analytics-Gebühren fallen an.
- First-Party-Daten, die nicht über eine unterstützte Microsoft Defender XDR-Tabelle verfügbar sind, müssen weiterhin in Microsoft Sentinel eingelesen werden.
- Drittanbieter- und andere Nicht-XDR-Daten müssen in eine berechtigte Tabelle eingetragen werden, bevor Sie sie mit UEBA verbinden können.