Examiner les comportements avec la chasse avancée

Bien que certaines détections d’anomalies se concentrent principalement sur la détection de scénarios de sécurité problématiques, d’autres peuvent aider à identifier et à examiner le comportement anormal de l’utilisateur qui n’indique pas nécessairement une compromission. Dans ce cas, les Microsoft Defender for Cloud Apps et les Microsoft Defender pour le cloud utilisent un type de données distinct, appelé comportements.

Cet article explique comment examiner les comportements Defender for Cloud Apps et Defender for Cloud avec Microsoft Defender repérage avancé.

Vous avez des commentaires à partager ? Remplissez notre formulaire de commentaires sur les comportements Defender for Cloud Apps !

Qu’est-ce qu’un comportement ?

Les comportements sont attachés aux catégories et techniques MITRE ATT&CK, un framework qui classifie les tactiques et méthodes des adversaires et fournit une compréhension plus approfondie d’un événement que celui fourni par les données d’événement brutes. Les données de comportement se trouvent entre les données d’événement brutes et les alertes générées par un événement.

Bien que les comportements puissent être liés à des scénarios de sécurité, ils ne sont pas nécessairement le signe d’une activité malveillante ou d’un incident de sécurité. Chaque comportement est basé sur un ou plusieurs événements bruts et fournit des informations contextuelles sur ce qui s’est produit à un moment précis, à l’aide d’informations que Defender for Cloud Apps a apprises ou identifiées.

Important

À compter de mars 2025, les clients de Defender for Cloud Apps peuvent configurer le périmètre du contrôle d’accès basé sur les rôles (RBAC) pour les « comportements ». Cette nouvelle fonctionnalité permet aux administrateurs de définir et de gérer les autorisations d’accès plus précisément. Les administrateurs peuvent s’assurer que les utilisateurs disposent du niveau d’accès approprié aux données d’application spécifiques en fonction de leurs rôles et responsabilités. Pour plus d’informations, consultez Gérer l’accès administrateur dans Microsoft Defender for Cloud Apps.

Détections prises en charge

Les comportements prennent actuellement en charge les détections de faible fiabilité, ainsi que les détections de Defender for Cloud Apps et de Microsoft Defender for Cloud, qui peuvent ne pas atteindre le seuil requis pour générer des alertes, mais qui restent utiles pour fournir du contexte dans le cadre d’une investigation. Les détections actuellement prises en charge sont les suivantes :

Nom de l’alerte Nom de la stratégie ActionType (Chasse)
Activité à partir d’un pays peu fréquent Activité à partir d’un pays ou d’une région peu fréquents Activité provenant d’un pays rarement utilisé
Activité de voyage impossible Voyage impossible ImpossibleTravelActivity
Suppression en masse Activité inhabituelle de suppression de fichier (par utilisateur) MassDelete
Téléchargement en masse Téléchargement de fichiers inhabituel (par utilisateur) MassDownload
Partage de masse Activité de partage de fichiers inhabituelle (par utilisateur) MassShare
Plusieurs activités de suppression de machine virtuelle Plusieurs activités de suppression de machine virtuelle MultipleDeleteVmActivities
Plusieurs tentatives de connexion infructueuses Plusieurs tentatives de connexion ayant échoué MultipleFailedLoginAttempts
Activités de partage de rapports Power BI multiples Activités de partage de rapports Power BI multiples MultiplePowerBiReportSharingActivities
Plusieurs activités de création de machine virtuelle Plusieurs activités de création de machine virtuelle Activités de création de plusieurs machines virtuelles
Activité administrative suspecte Activité administrative inhabituelle (par utilisateur) Activité administrative suspecte
Activité suspecte d’usurpation d’identité Activité d’emprunt d’identité inhabituelle (par l’utilisateur) SuspiciousImpersonatedActivity
Activités de téléchargement de fichiers d’application OAuth suspectes Activités de téléchargement de fichiers d’application OAuth suspectes Activités suspectes de téléchargement de fichiers d’application OAuth
Partage de rapports Power BI suspects Partage suspect de rapport Power BI SuspiciousPowerBiReportSharing
Ajout inhabituel d’informations d’identification à une application OAuth Ajout inhabituel d’informations d’identification à une application OAuth Ajout inhabituel d’informations d’identification à une application OAuth

Remarque

« Activités de création de machines virtuelles multiples » et « Activités de suppression multiples de machines virtuelles » sont prévues pour être déconseillées en mai 2026. Après la dépréciation, ces comportements cesseront d'être générés et ne seront pas disponibles pour la chasse, les détections personnalisées ou la corrélation dans Microsoft Defender. Les enregistrements générés avant la date de dépréciation sont conservés conformément à la stratégie de conservation des données standard.

La transition de Defender for Cloud Apps des alertes vers les comportements

Pour améliorer la qualité des alertes générées par Defender for Cloud Apps et réduire le nombre de faux positifs, Defender for Cloud Apps effectue actuellement la transition du contenu de sécurité des alertes aux comportements.

Cette transition des alertes vers les comportements vise à retirer des alertes les stratégies qui génèrent des détections de faible qualité, tout en continuant à créer des scénarios de sécurité axés sur les détections natives. En parallèle, Defender for Cloud Apps envoie des comportements pour vous aider dans vos investigations.

Le processus de transition des alertes aux comportements comprend les phases suivantes :

  1. (Terminé) Defender for Cloud Apps envoie des comportements en parallèle aux alertes.

  2. (Terminé) Les stratégies qui génèrent des comportements sont désormais désactivées par défaut et n’envoient pas d’alertes.

  3. Passez à un modèle de détection géré par le cloud, en supprimant complètement les stratégies destinées aux clients. Cette phase est prévue pour fournir des détections personnalisées et des alertes sélectionnées générées par des stratégies internes pour des scénarios de haute fidélité axés sur la sécurité.

La transition vers les comportements inclut également des améliorations pour les types de comportements pris en charge et des ajustements pour les alertes générées par la stratégie pour une précision optimale.

Remarque

La planification de la phase de modèle de détection managée dans le cloud n’est pas déterminée. Les clients seront avertis de toute modification par le biais de notifications dans le Centre de messages.

Pour plus d’informations, consultez Transformer la façon dont vous examinez à l’aide de comportements et de nouvelles détections.

Utilisation des comportements dans la chasse avancée de Microsoft Defender XDR

Accédez aux comportements dans la page de repérage avancé du portail Defender et utilisez des comportements en interrogeant des tables de comportement et en créant des règles de détection personnalisées qui incluent des données de comportement.

Le schéma des comportements dans la page de repérage avancé est similaire au schéma de table AlertInfo et inclut les tableaux suivants :

Nom du tableau Description
BehaviorInfo Enregistrement par comportement avec ses métadonnées, y compris le titre du comportement, les catégories d’attaque MITRE et les techniques.
ComportementEntities Informations sur les entités qui faisaient partie du comportement. Il peut s’agir de plusieurs enregistrements par comportement.

Pour obtenir des informations complètes sur un comportement et ses entités, utilisez BehaviorId comme clé primaire pour la jointure. Par exemple :

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Exemples de scénarios

Cette section fournit des exemples de scénarios d’utilisation des données de comportement dans la page de repérage avancée du portail Defender et des exemples de code pertinents.

Conseil

Créez Microsoft Defender XDR règles de détection personnalisées pour toute détection que vous souhaitez continuer à afficher en tant qu’alerte, si une alerte n’est plus générée par défaut.

Obtenir des alertes pour les téléchargements en masse

Scénario : vous souhaitez être alerté lorsqu’un téléchargement en masse est effectué par un utilisateur spécifique ou une liste d’utilisateurs susceptibles d’être compromis ou à risque interne.

Pour ce faire, créez une règle de détection personnalisée basée sur la requête suivante :

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Pour plus d’informations, consultez Créer et gérer des règles de détection personnalisées dans Microsoft Defender.

Rechercher les 100 activités les plus récentes

Scénario : Vous souhaitez interroger 100 comportements récents liés à la technique d’attaque MITRE Comptes valides (T1078).

La requête suivante retourne les 100 comportements les plus récents mappés à la technique Comptes valides (T1078), ce qui vous permet d’identifier les menaces potentielles basées sur les informations d’identification :

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Examiner les comportements d’un utilisateur spécifique

Scénario : si vous pensez qu’un utilisateur a pu être compromis, examinez tous les comportements associés pour cet utilisateur.

La requête suivante filtre les comportements de Defender for Cloud Apps par source de service et UPN du compte afin de récupérer tous les enregistrements de comportement et les entités associées pour un utilisateur spécifique. Remplacez le nom d’utilisateur par le nom de l’utilisateur que vous souhaitez examiner :

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Examiner les comportements d’une adresse IP spécifique

Scénario : examinez tous les comportements où l’une des entités est une adresse IP suspecte.

La requête suivante recherche tous les comportements associés à une adresse IP spécifiée, ce qui vous permet de suivre les actions et entités utilisateur associées liées à cette adresse IP. Remplacez l’adresse IP suspecte par l’adresse IP que vous souhaitez examiner.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Étapes suivantes

Pour plus d’informations sur les comportements et les enquêtes connexes, consultez les ressources suivantes :

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.