Conectar fuentes de datos a UEBA con Microsoft 365 E5 (vista previa)

El análisis del comportamiento de usuarios y entidades (UEBA) analiza la actividad de usuarios y otras entidades para identificar comportamientos anómalos y proporcionar contexto adicional para las investigaciones de seguridad.

UEBA es una capacidad opcional de pago de Microsoft Sentinel y no está incluida en Microsoft 365 E5. Con Microsoft 365 E5, puedes conectar fuentes de datos compatibles con Microsoft Defender XDR a UEBA sin tener que ingerir los mismos datos de primera mano en Microsoft Sentinel. También puedes conectar datos de terceros aptos que se incorporan a un espacio de trabajo de Microsoft Sentinel.

Debes tener un espacio de trabajo Microsoft Sentinel porque los resultados de UEBA se escriben en su espacio de trabajo asociado de Log Analytics. Se aplican cargos de Log Analytics.

Importante

Esta vista previa está disponible para despliegues nuevos y existentes de UEBA.

Si ya usas UEBA con datos de Microsoft Sentinel, debes reincorporar UEBA desde tu espacio de trabajo principal de Microsoft Sentinel antes de poder conectar fuentes de datos de Microsoft Defender XDR.

Lo que ofrece UEBA

Después de conectar las fuentes de datos compatibles, puedes usar los resultados de UEBA para:

  • Identificar anomalías y actividades inusuales en los datos de Microsoft Defender XDR.
  • Revise el contexto de las anomalías para los usuarios y otras entidades.
  • Investiga anomalías desde las páginas de entidades.
  • Busca actividades sospechosas.
  • Crea reglas analíticas basadas en los resultados de la UEBA.
  • Revisa los conocimientos de UEBA en los cuadernos de trabajo.
  • Analizar comportamientos generados a partir de datos elegibles de terceros y otros datos no relacionados con XDR.

Prerequisites

Antes de comenzar, asegúrese de que:

  • Tienes un inquilino Microsoft Defender XDR E5.
  • Has integrado Microsoft Sentinel. Para conectar fuentes de datos de Microsoft Defender XDR, debes seleccionar tu espacio de trabajo principal de Microsoft Sentinel.
  • Si ya usas UEBA con datos de Microsoft Sentinel, has reincorporado UEBA desde tu espacio de trabajo principal de Microsoft Sentinel.
  • Tienes el rol de Administrador Global o Administrador de Seguridad en Microsoft Entra ID.
  • Al menos una sincronización de servicios de directorio está habilitada para Active Directory o Microsoft Entra ID.
  • Para datos de terceros y otros datos que no sean XDR, los datos se ingieren en una tabla elegible en el espacio de trabajo de Microsoft Sentinel donde quieres habilitar UEBA.

No necesitas incorporar los datos compatibles de Microsoft Defender XDR en tu espacio de trabajo Microsoft Sentinel.

Los datos de terceros pueden ser ingeridos a través de cualquier método compatible. No se requiere un conector de datos Microsoft Sentinel si los datos ya están disponibles en una tabla elegible.

Fuentes de datos compatibles con Microsoft Defender XDR

Puedes conectar las siguientes fuentes de datos de Microsoft Defender XDR a UEBA:

Fuente de datos mostrada en UEBA Tabla de Microsoft Defender XDR
Registros de inicio de sesión del Principal de Servicio de AAD EntraIdSpnSignInEvents
Registros de auditoría EntraIdDirectoryAuditEvents
Eventos de inicio de sesión de dispositivo DeviceLogonEvents
Eventos de seguridad DeviceLogonEvents
Registros de inicio de sesión EntraIdSignInEvents

La sección de fuentes de datos de Microsoft XDR muestra las fuentes disponibles para tu organización.

Selecciona tu espacio de trabajo principal de Microsoft Sentinel

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Ve a Configuración y ajustes>Configuración.

  3. Selecciona Microsoft Sentinel.

  4. Selecciona UEBA.

  5. En el espacio de trabajo seleccionado actualmente, selecciona tu espacio principal de Microsoft Sentinel.

  6. Selecciona Aplicar.

Activa UEBA y configura la sincronización de los servicios de directorio

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Ve a Configuración y ajustes>Configuración.

  3. Selecciona Microsoft Sentinel.

  4. Selecciona UEBA.

  5. Activa la opción Activar la función UEBA.

  6. En sincronización de directorios, activa al menos uno de los siguientes servicios de directorio:

    • Active Directory
    • Microsoft Entra ID
  7. Confirma que el servicio de directorio seleccionado tiene el estado de Sincronización habilitado.

Debes habilitar al menos una sincronización de servicios de directorio antes de poder conectar fuentes de datos de Microsoft Defender XDR o Microsoft Sentinel a UEBA. Para conectar las fuentes de datos de Microsoft Defender XDR, también debes seleccionar tu espacio de trabajo principal.

Conecta fuentes de datos de Microsoft Defender XDR

Tip

Para seleccionar y conectar automáticamente todas las fuentes de datos actualmente elegibles, selecciona Conectar fuentes de datos disponibles en Configuración recomendada. Las fuentes de datos que requieren una configuración adicional en la página de conectores de datos de Microsoft Sentinel se marcan en la lista.

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Ve a Configuración y ajustes>Ajustes.

  3. Selecciona Microsoft Sentinel.

  4. Selecciona UEBA.

  5. En Sincronización de servicios de directorio, confirma que al menos un servicio de directorio tiene el estado Sincronización habilitada.

  6. En fuentes de datos Microsoft XDR, selecciona las fuentes de datos que quieres que UEBA analice.

    Para seleccionar todas las fuentes disponibles, selecciona la casilla en la cabecera de la tabla.

  7. Seleccione Conectar.

  8. Confirma que cada fuente seleccionada tiene un estado de Conectado.

    Captura de pantalla que muestra la configuración UEBA con el espacio de trabajo principal de Microsoft Sentinel seleccionado y las fuentes de datos Microsoft XDR disponibles.

Note

Las fuentes de Microsoft Defender XDR están asociadas a tu espacio de trabajo principal. Si se selecciona otro espacio de trabajo, la sección de fuentes de datos de Microsoft XDR se desactiva y te pide que cambies a tu espacio de trabajo principal.

Captura de pantalla que muestra la configuración de UEBA con un espacio de trabajo secundario de Microsoft Sentinel seleccionado y las fuentes de datos de Microsoft XDR desactivadas.

La sección también está deshabilitada hasta que habilites al menos una sincronización de servicios de directorio.

Desconectar las fuentes de datos de Microsoft Defender XDR

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Ve a Configuración y ajustes>Ajustes.

  3. Selecciona Microsoft Sentinel.

  4. Selecciona UEBA.

  5. En fuentes de datos Microsoft XDR, selecciona las fuentes de datos conectadas que ya no quieres que UEBA analice.

  6. Seleccione Desconectar.

  7. Confirma que cada fuente seleccionada tiene un estado de Desconectado.

Conectar fuentes de datos de terceros

Puedes conectar datos aptos de terceros y otros datos no XDR ingeridos en una tabla apta de un área de trabajo de Microsoft Sentinel.

Note

Las fuentes de Microsoft Defender XDR están disponibles según tu elegibilidad para Microsoft 365 E5 y vista previa. Aún debes seleccionar y conectar las fuentes que quieres que UEBA analice.

Las fuentes de terceros y otras fuentes no XDR quedan disponibles después de que los datos elegibles se ingieran en el espacio de trabajo seleccionado de Microsoft Sentinel. Debes conectar estas fuentes por separado. Los datos pueden ser ingeridos por cualquier método compatible; no se requiere un conector de datos Microsoft Sentinel.

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Ve a Configuración y ajustes>Configuración.

  3. Selecciona Microsoft Sentinel.

  4. Selecciona UEBA.

  5. En Sincronización de servicios de directorio, confirme que al menos un servicio de directorio tiene el estado Sincronización activada.

  6. En Microsoft Sentinel data sources, encuentra la fuente que quieres conectar.

  7. Si la fuente no está disponible, confirma que los datos se están ingiriendo en una tabla elegible en el espacio de trabajo seleccionado.

  8. Selecciona la fuente y luego selecciona Conectar.

  9. Confirma que la fuente tiene un estado de Conectado.

Una fuente sigue sin estar disponible cuando los datos no se están incorporando a una tabla apta del espacio de trabajo seleccionado.

Revisar los resultados de UEBA

Una vez que UEBA comience a procesar datos de las fuentes conectadas, puedes revisar los datos resultantes en el portal de Microsoft Defender.

Para fuentes conectadas de Microsoft Defender XDR, UEBA genera anomalías que proporcionan contexto adicional para usuarios y otras entidades. Puedes usar las siguientes tablas para cazar e investigar:

  • BehaviorAnalytics
  • Anomalies

Para fuentes de datos de terceros y otras fuentes no XDR elegibles, los registros de comportamiento están disponibles en:

  • BehaviorInfo
  • BehaviorEntities

Utiliza estos resultados para investigar actividades sospechosas, revisar el contexto de la entidad, buscar amenazas y crear reglas analíticas.

Los resultados de UEBA se escriben en el espacio de trabajo de Log Analytics asociado al espacio de trabajo de Microsoft Sentinel donde UEBA está habilitado. Se aplican cargos de Log Analytics.

Limitations

Se aplican las siguientes limitaciones durante la versión preliminar:

  • Las fuentes de datos de Microsoft Defender XDR solo pueden conectarse desde tu espacio de trabajo principal de Microsoft Sentinel.
  • La sección de fuentes de datos de Microsoft XDR se desactiva cuando se selecciona otro espacio de trabajo.
  • Al menos una sincronización de servicios de directorio para Active Directory o Microsoft Entra ID debe estar habilitada.
  • Solo las fuentes de datos compatibles con Microsoft Defender XDR listadas en este artículo pueden conectarse directamente a través de esta experiencia.
  • Los resultados de UEBA se escriben en Log Analytics y se aplican los cargos correspondientes de Log Analytics.
  • Los datos de primera mano que no están disponibles a través de una tabla compatible con Microsoft Defender XDR deben seguir siendo absorbidos en Microsoft Sentinel.
  • Los datos de terceros y otros datos que no sean XDR deben ser ingeridos en una tabla elegible antes de poder conectarlos a UEBA.