Viselkedések vizsgálata speciális kereséssel

A Microsoft Defender for Cloud Apps és a Microsoft Defender for Cloud egy adattípust, az úgynevezett viselkedést használ, hogy segítsen azonosítani és vizsgálni azokat az anomáliai felhasználói tevékenységeket, amelyek nem feltétlenül jelzik kompromitálást. Ellentétben az anomáliaészlelésekkel, amelyek problémás biztonsági forgatókönyvekre fókuszálnak, a viselkedések kontextuális betekintést nyújtanak a felhasználói cselekvésekbe, amelyek további felülvizsgálatot érdemelhetnek.

Ez a cikk azt ismerteti, hogyan vizsgálhatja Defender for Cloud Apps és Defender for Cloud viselkedését Microsoft Defender speciális vadászattal.

Szeretne visszajelzést megosztani? Töltse ki Defender for Cloud Apps viselkedési visszajelzési űrlapunkat!

Mi az a viselkedés?

A MITRE ATT&CK egy olyan keretrendszer, amely osztályozza az ellenfél taktikáját és módszereit. A viselkedések a MITRE ATT&CK kategóriákhoz és technikákhoz kapcsolódnak, és mélyebb megértést nyújtanak egy eseményről, mint amit a nyers eseményadatok adnak. A viselkedési adatok a nyers eseményadatok és az esemény által létrehozott riasztások között rejlik.

Bár a viselkedések biztonsági forgatókönyvekhez kapcsolódhatnak, nem feltétlenül jele rosszindulatú tevékenységnek vagy biztonsági incidensnek. Minden viselkedés egy vagy több nyers eseményen alapul, és kontextuális betekintést nyújt a felhasználó vagy a rendszer tevékenységébe, amely egy adott időpontban történt, olyan információk alapján, amelyeket a Defender for Cloud Apps megtanult vagy azonosított.

Fontos

2025 márciusától Defender for Cloud Apps ügyfelek konfigurálhatják Role-Based Access Control (RBAC) hatókörkezelését a "Behaviors" (Viselkedések) beállításhoz. Ez az új funkció lehetővé teszi a rendszergazdák számára a hozzáférési engedélyek pontosabb meghatározását és kezelését. A rendszergazdák gondoskodhatnak arról, hogy a felhasználók szerepkörük és felelősségük alapján megfelelő szintű hozzáféréssel rendelkezzenek bizonyos alkalmazásadatokhoz. További információ: Rendszergazdai hozzáférés kezelése Microsoft Defender for Cloud Apps.

Támogatott észlelések

A viselkedések jelenleg támogatják az alacsony megbízhatóságú, valamint a Defender for Cloud Apps és a Defender for Cloud által generált észleléseket, amelyek ugyan nem feltétlenül érik el a riasztásokhoz elvárt szintet, de a vizsgálat során így is hasznos kontextust nyújtanak. A jelenleg támogatott észlelések a következők:

Riasztás neve Szabályzat neve ActionType (Veszélyforrás-keresés)
Ritka országból származó tevékenység Ritka országból/régióból származó tevékenység ActivityFromInfrequentCountry
Lehetetlen utazási tevékenység Lehetetlen utazás ImpossibleTravelActivity
Tömeges törlés Szokatlan fájltörlési tevékenység (felhasználó szerint) MassDelete
Tömeges letöltés Szokatlan fájlletöltés (felhasználó szerint) MassDownload
Tömeges megosztás Szokatlan fájlmegosztási tevékenység (felhasználó szerint) MassShare
Több virtuálisgép-törlési művelet Több VM-törlési tevékenység MultipleDeleteVmActivities
Több sikertelen bejelentkezési kísérlet Több sikertelen bejelentkezési kísérlet Többszöri sikertelen bejelentkezési kísérlet
Több Power BI-jelentésmegosztási tevékenység Több Power BI-jelentésmegosztási tevékenység MultiplePowerBiReportSharingActivities
Több virtuálisgép-létrehozási tevékenység Több VM-létrehozási tevékenység MultipleVmCreationActivities
Gyanús felügyeleti tevékenység Szokatlan rendszergazdai tevékenység (felhasználó által) Gyanús rendszergazdai tevékenység
Gyanús megszemélyesített tevékenység Szokatlan megszemélyesített tevékenység (felhasználó szerint) Gyanús megszemélyesített tevékenység
Gyanús OAuth-alkalmazásfájl-letöltési tevékenységek Gyanús OAuth-alkalmazásfájl-letöltési tevékenységek Gyanús OAuth-alkalmazásfájl-letöltési tevékenységek
Gyanús Power BI-jelentésmegosztás Gyanús Power BI-jelentésmegosztás SuspiciousPowerBiReportSharing
Szokatlan hitelesítő adatok hozzáadása egy OAuth-alkalmazáshoz Szokatlan hitelesítő adatok hozzáadása egy OAuth-alkalmazáshoz Hitelesítő adatok szokatlan hozzáadása egy OAuth-alkalmazáshoz

Megjegyzés:

A "Több virtuálisgép-létrehozási tevékenység" és a "Több virtuálisgép-törlési tevékenység" a tervek szerint 2026 májusában elavult lesz. A kivezetést követően ezek a viselkedések többé nem lesznek generálva, és nem lesznek elérhetők a Microsoft Defenderben végzett kereséshez, egyéni észlelésekhez vagy korrelációhoz. Az elavulási dátum előtt létrehozott rekordok a szokásos adatmegőrzési szabályzatnak megfelelően lesznek megőrizve.

Defender for Cloud Apps váltása a riasztásokról a viselkedésre

A Defender for Cloud Apps által generált riasztások minőségének javítása és a téves riasztások számának csökkentése érdekében Defender for Cloud Apps jelenleg a biztonsági tartalmakat váltja át a riasztásokról a viselkedésekre.

A Defender for Cloud Apps biztonsági tartalmának áttérése a riasztásokról viselkedésekre irányul, hogy eltávolítsa azokat a szabályzatokat, amelyek alacsony minőségű észlelést nyújtanak, miközben továbbra is olyan biztonsági forgatókönyveket teremtenek, amelyek a dobozból kiálló észlelésekre fókuszálnak. Ezzel párhuzamosan Defender for Cloud Apps viselkedést küld, hogy segítse Önt a vizsgálatokban.

A riasztásokról a viselkedésekre való áttérés folyamata a következő fázisokat foglalja magában:

  1. (Kész) A Defender for Cloud Apps a riasztásokkal párhuzamosan küld viselkedési adatokat.

  2. (Kész) A viselkedést létrehozó szabályzatok alapértelmezés szerint le vannak tiltva, és nem küldenek riasztásokat.

  3. Lépjen át egy felhőben felügyelt észlelési modellre, és távolítsa el teljesen az ügyféloldali szabályzatokat. A felhő által kezelt észlelési modell fázisa mind egyedi észleléseket, mind belső politikak által generált kiválasztott riasztásokat biztosít nagy pontosságú, biztonságra fókuszáló forgatókönyvekhez.

A viselkedésre való áttérés a támogatott viselkedéstípusok fejlesztéseit és a szabályzat által létrehozott riasztások optimális pontosságú módosítását is magában foglalja.

Megjegyzés:

A felhőalapú észlelési modell fázisának ütemezése meghatározatlan. Az ügyfelek az Üzenetközpont értesítései segítségével értesítést kapnak a változásokról.

További információkért lásd : A vizsgálat módjának átalakítása viselkedések és új észlelések használatával.

Viselkedések használata Microsoft Defender XDR speciális veszélyforrás-keresésben

A Defender portál Advanced hunting lapján hozzáférhet a viselkedésekhez, és a viselkedéseket a viselkedéstáblák lekérdezésével, valamint a viselkedési adatokat tartalmazó egyéni észlelési szabályok létrehozásával használhatja.

A viselkedési adatok két táblázatban érhetők el: BehaviorInfo és BehaviorEntities. Az ő sémájuk hasonló a AlertInfo táblasémájához. Az alábbi táblázat minden viselkedési táblát leír:

Táblanév Leírás
BehaviorInfo Viselkedésenként rögzítendő metaadatok, beleértve a viselkedés címét, a MITRE-támadások kategóriáit és a technikákat.
ViselkedésEntitások A viselkedés részét képező entitásokra vonatkozó információk. Viselkedésenként több rekord is lehet.

Ha teljes körű információkat szeretne kapni egy viselkedésről és annak entitásairól, használja a parancsot BehaviorId az illesztés elsődleges kulcsaként. A következő lekérdezés egy adott viselkedést keres azonosító alapján, és összekapcsolja kapcsolódó entitásokkal, hogy ellenőrizhesd az összes kapcsolódó artefaktumot:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Példaforgatókönyvek

Ez a szakasz példaforgatókönyveket biztosít a viselkedési adatok Defender portál speciális keresési oldalán való használatához, valamint a vonatkozó kódmintákat.

Tipp

Hozzon létre Microsoft Defender XDR egyéni észlelési szabályokat minden olyan észleléshez, amelyet továbbra is riasztásként szeretne megjeleníteni, ha a riasztás már nem jön létre alapértelmezés szerint.

Tömeges letöltésekre vonatkozó riasztások lekérése

Forgatókönyv: Riasztást szeretne kapni, ha egy adott felhasználó vagy a kompromittálódásnak, illetve belső kockázatnak kitett felhasználók egy listáján szereplő felhasználó tömeges letöltést hajt végre.

Ehhez hozz létre egy egyedi észlelési szabályt a következő lekérdezés alapján. A lekérdezési szűrők a MassDownload viselkedési entitásokra, amelyek konkrét felhasználói fiókokhoz kapcsolódnak, segítve az adatkimentési tevékenységek kivizsgálását:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

További információ: Egyéni észlelési szabályok létrehozása és kezelése a Microsoft Defender.

Kérdezze le a legutóbbi 100 tevékenységet

Forgatókönyv: A MITRE támadási technikához, a Valid Accounts (T1078) kapcsolódó 100 legutóbbi viselkedést szeretné lekérdezni.

A Valid Accounts (T1078) technikához kapcsolódó legújabb viselkedések áttekintéséhez futtasd le a következő lekérdezést. Visszaadja a 100 legfrissebb párosítási viselkedést, segítve azonosítani a potenciális hitelesítésalapú fenyegetéseket:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Adott felhasználó viselkedésének vizsgálata

Forgatókönyv: Ha azt gyanítja, hogy egy felhasználó biztonsága sérült, vizsgálja meg az adott felhasználó összes kapcsolódó viselkedését.

Használja az alábbi lekérdezést, hogy megtaláld a Microsoft Cloud App Security által jelentett viselkedéseket egy adott felhasználói fiókra. A lekérdezés szolgáltatásforrás és fiók UPN szerint szűr, majd csatlakozik kapcsolódó entitásokhoz, hogy teljes képet kapjon a felhasználó viselkedési rekordjáról. Cserélje le a felhasználónevet a vizsgálandó felhasználó nevére:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Adott IP-cím viselkedésének vizsgálata

Forgatókönyv: Vizsgálja meg az összes olyan viselkedést, amelyben az entitások egyike gyanús IP-cím.

A gyanús IP-címhez kapcsolódó tevékenység nyomon követéséhez a következő lekérdezést használjuk, hogy a viselkedési entitások között keressünk meg a távoli IP-értékek egyezését. A lekérdezés megtalálja az összes adott IP-címhez kapcsolódó viselkedést, lehetővé téve a kapcsolódó felhasználói műveletek és entitások azonosítását. Cserélje le a gyanús IP-címet a vizsgálandó IP-címre.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Következő lépések

A viselkedéssel és a kapcsolódó vizsgálatokkal kapcsolatos további információkért tekintse meg a következő erőforrásokat:

Ha bármilyen problémába ütközik, segítünk. Ha segítséget vagy támogatást szeretne kapni a termék problémájához, nyisson egy támogatási jegyet.