Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Defender for Cloud Apps és a Microsoft Defender for Cloud egy adattípust, az úgynevezett viselkedést használ, hogy segítsen azonosítani és vizsgálni azokat az anomáliai felhasználói tevékenységeket, amelyek nem feltétlenül jelzik kompromitálást. Ellentétben az anomáliaészlelésekkel, amelyek problémás biztonsági forgatókönyvekre fókuszálnak, a viselkedések kontextuális betekintést nyújtanak a felhasználói cselekvésekbe, amelyek további felülvizsgálatot érdemelhetnek.
Ez a cikk azt ismerteti, hogyan vizsgálhatja Defender for Cloud Apps és Defender for Cloud viselkedését Microsoft Defender speciális vadászattal.
Szeretne visszajelzést megosztani? Töltse ki Defender for Cloud Apps viselkedési visszajelzési űrlapunkat!
Mi az a viselkedés?
A MITRE ATT&CK egy olyan keretrendszer, amely osztályozza az ellenfél taktikáját és módszereit. A viselkedések a MITRE ATT&CK kategóriákhoz és technikákhoz kapcsolódnak, és mélyebb megértést nyújtanak egy eseményről, mint amit a nyers eseményadatok adnak. A viselkedési adatok a nyers eseményadatok és az esemény által létrehozott riasztások között rejlik.
Bár a viselkedések biztonsági forgatókönyvekhez kapcsolódhatnak, nem feltétlenül jele rosszindulatú tevékenységnek vagy biztonsági incidensnek. Minden viselkedés egy vagy több nyers eseményen alapul, és kontextuális betekintést nyújt a felhasználó vagy a rendszer tevékenységébe, amely egy adott időpontban történt, olyan információk alapján, amelyeket a Defender for Cloud Apps megtanult vagy azonosított.
Fontos
2025 márciusától Defender for Cloud Apps ügyfelek konfigurálhatják Role-Based Access Control (RBAC) hatókörkezelését a "Behaviors" (Viselkedések) beállításhoz. Ez az új funkció lehetővé teszi a rendszergazdák számára a hozzáférési engedélyek pontosabb meghatározását és kezelését. A rendszergazdák gondoskodhatnak arról, hogy a felhasználók szerepkörük és felelősségük alapján megfelelő szintű hozzáféréssel rendelkezzenek bizonyos alkalmazásadatokhoz. További információ: Rendszergazdai hozzáférés kezelése Microsoft Defender for Cloud Apps.
Támogatott észlelések
A viselkedések jelenleg támogatják az alacsony megbízhatóságú, valamint a Defender for Cloud Apps és a Defender for Cloud által generált észleléseket, amelyek ugyan nem feltétlenül érik el a riasztásokhoz elvárt szintet, de a vizsgálat során így is hasznos kontextust nyújtanak. A jelenleg támogatott észlelések a következők:
| Riasztás neve | Szabályzat neve | ActionType (Veszélyforrás-keresés) |
|---|---|---|
| Ritka országból származó tevékenység | Ritka országból/régióból származó tevékenység | ActivityFromInfrequentCountry |
| Lehetetlen utazási tevékenység | Lehetetlen utazás | ImpossibleTravelActivity |
| Tömeges törlés | Szokatlan fájltörlési tevékenység (felhasználó szerint) | MassDelete |
| Tömeges letöltés | Szokatlan fájlletöltés (felhasználó szerint) | MassDownload |
| Tömeges megosztás | Szokatlan fájlmegosztási tevékenység (felhasználó szerint) | MassShare |
| Több virtuálisgép-törlési művelet | Több VM-törlési tevékenység | MultipleDeleteVmActivities |
| Több sikertelen bejelentkezési kísérlet | Több sikertelen bejelentkezési kísérlet | Többszöri sikertelen bejelentkezési kísérlet |
| Több Power BI-jelentésmegosztási tevékenység | Több Power BI-jelentésmegosztási tevékenység | MultiplePowerBiReportSharingActivities |
| Több virtuálisgép-létrehozási tevékenység | Több VM-létrehozási tevékenység | MultipleVmCreationActivities |
| Gyanús felügyeleti tevékenység | Szokatlan rendszergazdai tevékenység (felhasználó által) | Gyanús rendszergazdai tevékenység |
| Gyanús megszemélyesített tevékenység | Szokatlan megszemélyesített tevékenység (felhasználó szerint) | Gyanús megszemélyesített tevékenység |
| Gyanús OAuth-alkalmazásfájl-letöltési tevékenységek | Gyanús OAuth-alkalmazásfájl-letöltési tevékenységek | Gyanús OAuth-alkalmazásfájl-letöltési tevékenységek |
| Gyanús Power BI-jelentésmegosztás | Gyanús Power BI-jelentésmegosztás | SuspiciousPowerBiReportSharing |
| Szokatlan hitelesítő adatok hozzáadása egy OAuth-alkalmazáshoz | Szokatlan hitelesítő adatok hozzáadása egy OAuth-alkalmazáshoz | Hitelesítő adatok szokatlan hozzáadása egy OAuth-alkalmazáshoz |
Megjegyzés:
A "Több virtuálisgép-létrehozási tevékenység" és a "Több virtuálisgép-törlési tevékenység" a tervek szerint 2026 májusában elavult lesz. A kivezetést követően ezek a viselkedések többé nem lesznek generálva, és nem lesznek elérhetők a Microsoft Defenderben végzett kereséshez, egyéni észlelésekhez vagy korrelációhoz. Az elavulási dátum előtt létrehozott rekordok a szokásos adatmegőrzési szabályzatnak megfelelően lesznek megőrizve.
Defender for Cloud Apps váltása a riasztásokról a viselkedésre
A Defender for Cloud Apps által generált riasztások minőségének javítása és a téves riasztások számának csökkentése érdekében Defender for Cloud Apps jelenleg a biztonsági tartalmakat váltja át a riasztásokról a viselkedésekre.
A Defender for Cloud Apps biztonsági tartalmának áttérése a riasztásokról viselkedésekre irányul, hogy eltávolítsa azokat a szabályzatokat, amelyek alacsony minőségű észlelést nyújtanak, miközben továbbra is olyan biztonsági forgatókönyveket teremtenek, amelyek a dobozból kiálló észlelésekre fókuszálnak. Ezzel párhuzamosan Defender for Cloud Apps viselkedést küld, hogy segítse Önt a vizsgálatokban.
A riasztásokról a viselkedésekre való áttérés folyamata a következő fázisokat foglalja magában:
(Kész) A Defender for Cloud Apps a riasztásokkal párhuzamosan küld viselkedési adatokat.
(Kész) A viselkedést létrehozó szabályzatok alapértelmezés szerint le vannak tiltva, és nem küldenek riasztásokat.
Lépjen át egy felhőben felügyelt észlelési modellre, és távolítsa el teljesen az ügyféloldali szabályzatokat. A felhő által kezelt észlelési modell fázisa mind egyedi észleléseket, mind belső politikak által generált kiválasztott riasztásokat biztosít nagy pontosságú, biztonságra fókuszáló forgatókönyvekhez.
A viselkedésre való áttérés a támogatott viselkedéstípusok fejlesztéseit és a szabályzat által létrehozott riasztások optimális pontosságú módosítását is magában foglalja.
Megjegyzés:
A felhőalapú észlelési modell fázisának ütemezése meghatározatlan. Az ügyfelek az Üzenetközpont értesítései segítségével értesítést kapnak a változásokról.
További információkért lásd : A vizsgálat módjának átalakítása viselkedések és új észlelések használatával.
Viselkedések használata Microsoft Defender XDR speciális veszélyforrás-keresésben
A Defender portál Advanced hunting lapján hozzáférhet a viselkedésekhez, és a viselkedéseket a viselkedéstáblák lekérdezésével, valamint a viselkedési adatokat tartalmazó egyéni észlelési szabályok létrehozásával használhatja.
A viselkedési adatok két táblázatban érhetők el: BehaviorInfo és BehaviorEntities. Az ő sémájuk hasonló a AlertInfo táblasémájához. Az alábbi táblázat minden viselkedési táblát leír:
| Táblanév | Leírás |
|---|---|
| BehaviorInfo | Viselkedésenként rögzítendő metaadatok, beleértve a viselkedés címét, a MITRE-támadások kategóriáit és a technikákat. |
| ViselkedésEntitások | A viselkedés részét képező entitásokra vonatkozó információk. Viselkedésenként több rekord is lehet. |
Ha teljes körű információkat szeretne kapni egy viselkedésről és annak entitásairól, használja a parancsot BehaviorId az illesztés elsődleges kulcsaként. A következő lekérdezés egy adott viselkedést keres azonosító alapján, és összekapcsolja kapcsolódó entitásokkal, hogy ellenőrizhesd az összes kapcsolódó artefaktumot:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Példaforgatókönyvek
Ez a szakasz példaforgatókönyveket biztosít a viselkedési adatok Defender portál speciális keresési oldalán való használatához, valamint a vonatkozó kódmintákat.
Tipp
Hozzon létre Microsoft Defender XDR egyéni észlelési szabályokat minden olyan észleléshez, amelyet továbbra is riasztásként szeretne megjeleníteni, ha a riasztás már nem jön létre alapértelmezés szerint.
Tömeges letöltésekre vonatkozó riasztások lekérése
Forgatókönyv: Riasztást szeretne kapni, ha egy adott felhasználó vagy a kompromittálódásnak, illetve belső kockázatnak kitett felhasználók egy listáján szereplő felhasználó tömeges letöltést hajt végre.
Ehhez hozz létre egy egyedi észlelési szabályt a következő lekérdezés alapján. A lekérdezési szűrők a MassDownload viselkedési entitásokra, amelyek konkrét felhasználói fiókokhoz kapcsolódnak, segítve az adatkimentési tevékenységek kivizsgálását:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
További információ: Egyéni észlelési szabályok létrehozása és kezelése a Microsoft Defender.
Kérdezze le a legutóbbi 100 tevékenységet
Forgatókönyv: A MITRE támadási technikához, a Valid Accounts (T1078) kapcsolódó 100 legutóbbi viselkedést szeretné lekérdezni.
A Valid Accounts (T1078) technikához kapcsolódó legújabb viselkedések áttekintéséhez futtasd le a következő lekérdezést. Visszaadja a 100 legfrissebb párosítási viselkedést, segítve azonosítani a potenciális hitelesítésalapú fenyegetéseket:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Adott felhasználó viselkedésének vizsgálata
Forgatókönyv: Ha azt gyanítja, hogy egy felhasználó biztonsága sérült, vizsgálja meg az adott felhasználó összes kapcsolódó viselkedését.
Használja az alábbi lekérdezést, hogy megtaláld a Microsoft Cloud App Security által jelentett viselkedéseket egy adott felhasználói fiókra. A lekérdezés szolgáltatásforrás és fiók UPN szerint szűr, majd csatlakozik kapcsolódó entitásokhoz, hogy teljes képet kapjon a felhasználó viselkedési rekordjáról. Cserélje le a felhasználónevet a vizsgálandó felhasználó nevére:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Adott IP-cím viselkedésének vizsgálata
Forgatókönyv: Vizsgálja meg az összes olyan viselkedést, amelyben az entitások egyike gyanús IP-cím.
A gyanús IP-címhez kapcsolódó tevékenység nyomon követéséhez a következő lekérdezést használjuk, hogy a viselkedési entitások között keressünk meg a távoli IP-értékek egyezését. A lekérdezés megtalálja az összes adott IP-címhez kapcsolódó viselkedést, lehetővé téve a kapcsolódó felhasználói műveletek és entitások azonosítását. Cserélje le a gyanús IP-címet a vizsgálandó IP-címre.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Következő lépések
A viselkedéssel és a kapcsolódó vizsgálatokkal kapcsolatos további információkért tekintse meg a következő erőforrásokat:
- A vizsgálat módjának átalakítása viselkedések és új észlelések használatával
- Oktatóanyag: Gyanús felhasználói tevékenység észlelése viselkedéselemzéssel
Ha bármilyen problémába ütközik, segítünk. Ha segítséget vagy támogatást szeretne kapni a termék problémájához, nyisson egy támogatási jegyet.