Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Analitik Perilaku Pengguna dan Entitas (UEBA) di Microsoft Azure Sentinel menganalisis log dan pemberitahuan dari sumber data yang terhubung untuk membangun profil perilaku dasar entitas organisasi Anda—seperti pengguna, host, alamat IP, dan aplikasi. Dengan menggunakan pembelajaran mesin, UEBA mengidentifikasi aktivitas anomali yang mungkin menunjukkan aset yang disusupi.
Anda dapat mengaktifkan UEBA dan mengonfigurasi sumber data langsung dari tab UEBA. Lihat Mengakses UEBA dari tab UEBA.
Artikel ini menjelaskan cara mengaktifkan UEBA dan mengonfigurasi sumber data dari pengaturan ruang kerja Microsoft Azure Sentinel Anda dan dari konektor data yang didukung. Sebelum Anda mulai, tinjau bagian Prasyarat untuk peran dan izin yang diperlukan.
Untuk informasi selengkapnya tentang UEBA, lihat Mengidentifikasi ancaman dengan analitik perilaku entitas.
Note
Untuk informasi tentang ketersediaan fitur di cloud Pemerintah AS, lihat tabel Microsoft Sentinel di Ketersediaan fitur Cloud untuk pelanggan Pemerintah AS.
Important
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Prasyarat
Untuk mengaktifkan atau menonaktifkan Analitik Perilaku Pengguna dan Entitas (UEBA) (prasyarat ini tidak diperlukan untuk menggunakan UEBA):
Pengguna Anda harus ditetapkan ke peran ID Microsoft Entra Administrator Keamanan di penyewa Anda atau memiliki hak akses yang setara.
Pengguna Anda harus diberi setidaknya salah satu peran Azure berikut (Azure RBAC):
- Pemilik di tingkat grup sumber daya atau yang lebih tinggi.
- Kontributor di tingkat grup sumber daya atau yang lebih tinggi.
- (Hak istimewa minimum) Microsoft Sentinel Contributor pada tingkat ruang kerja atau lebih tinggi dan Log Analytics Contributor pada tingkat grup sumber daya atau lebih tinggi.
Ruang kerja Anda tidak boleh memiliki kunci sumber daya Azure yang diterapkan padanya. Untuk informasi selengkapnya, lihat penguncian sumber daya Azure.
Note
- Tidak ada lisensi khusus yang diperlukan untuk menambahkan fungsionalitas UEBA ke Microsoft Sentinel, dan tidak ada biaya tambahan untuk menggunakannya.
- Namun, karena UEBA menghasilkan data baru dan menyimpannya di tabel baru yang dibuat UEBA di ruang kerja Analitik Log Anda, biaya penyimpanan data tambahan berlaku.
Akses UEBA dari tab UEBA
Untuk masuk ke halaman Konfigurasi perilaku entitas :
- Dari menu navigasi portal Microsoft Defender, pilihPengaturan>Sistem>Microsoft Sentinel.
- Pilih tab UEBA .
Konfigurasikan UEBA
Untuk mengonfigurasi UEBA di halaman Konfigurasi perilaku entitas , selesaikan langkah-langkah berikut:
Pada halaman Konfigurasi perilaku entitas, aktifkan fitur UEBA.
Pilih layanan direktori tempat Anda ingin menyinkronkan entitas pengguna dengan Microsoft Azure Sentinel.
- Direktori Aktif lokal (on-premises)
- Microsoft Entra ID
Untuk menyinkronkan entitas pengguna dari Direktori Aktif lokal, Anda harus mengaktifkan penyewa Azure ke Microsoft Defender untuk Identitas (baik secara mandiri atau sebagai bagian dari Microsoft Defender XDR) dan Anda harus memiliki sensor MDI terpasang pada pengendali domain Direktori Aktif Anda. Untuk informasi selengkapnya, lihat Microsoft Defender untuk Prasyarat Identitas.
Pilih Sambungkan semua sumber data untuk menyambungkan semua sumber data yang memenuhi syarat, atau pilih sumber data tertentu dari daftar.
Anda hanya dapat mengaktifkan sumber data ini dari Defender dan portal Microsoft Azure:
- Catatan Masuk
- Log Audit
- Aktivitas Azure
- Peristiwa Keamanan
Anda hanya dapat mengaktifkan sumber data ini dari portal Defender:
- Log Masuk Identitas Terkelola AAD (ID Microsoft Entra)
- Log Masuk Prinsipal Layanan AAD (ID Microsoft Entra)
- AWS CloudTrail
- Amazon GuardDuty
-
CommonSecurityLoguntuk event Check Point, Fortinet, dan Zscaler yang didukung - Peristiwa Masuk Perangkat
- Okta CL
- Log Audit GCP
UEBA menganalisis sinyal identitas serta sinyal jaringan dan cloud yang didukung. Untuk daftar sumber yang sah, tabel yang diperlukan, log vendor yang didukung, dan persyaratan field, lihat referensi Microsoft Sentinel UEBA. Untuk detail anomali, lihat anomali UEBA.
Note
Setelah mengaktifkan UEBA, Anda dapat mengaktifkan sumber data yang didukung untuk UEBA langsung dari panel konektor data, atau dari halaman Pengaturan portal Defender.
Pilih Sambungkan.
Aktifkan deteksi anomali di ruang kerja Microsoft Azure Sentinel Anda:
- Dari menu navigasi portal Pertahanan Microsoft, pilih Pengaturan>ruang kerja SIEM>.
- Pilih ruang kerja yang ingin Anda konfigurasi.
- Dari halaman konfigurasi ruang kerja, pilih Anomali dan alihkan pada Deteksi Anomali.
Data investigasi dan perburuan UEBA tersedia dalam tabel seperti
BehaviorAnalyticsdanBehaviorInfo. Untuk skema tabel dan panduan penggunaan, lihat referensi Microsoft Sentinel UEBA dan Terjemahkan log keamanan mentah ke insight perilaku menggunakan perilaku UEBA.
Menginstal solusi UEBA Essentials (opsional)
Solusi UEBA Essentials adalah kumpulan puluhan kueri berburu bawaan yang dikumpulkan dan dikelola oleh pakar keamanan Microsoft. Solusi ini mencakup kueri deteksi anomali multicloud di seluruh Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP), dan Okta.
Instal solusi untuk memulai dengan cepat dengan perburuan dan investigasi ancaman menggunakan data UEBA, alih-alih membangun kemampuan deteksi ini dari awal.
Untuk informasi selengkapnya, lihat Menginstal atau memperbarui solusi Microsoft Azure Sentinel.
Mengaktifkan lapisan perilaku UEBA
Lapisan perilaku UEBA menghasilkan ringkasan aktivitas yang diperkaya yang diamati di berbagai sumber data. Berbeda dengan peringatan atau anomali, perilaku tidak selalu menunjukkan risiko. Mereka menciptakan lapisan abstraksi yang mengoptimalkan data Anda untuk investigasi, berburu, dan deteksi dengan meningkatkan kejelasan, konteks, dan korelasi. Catatan perilaku juga dapat mencakup wawasan anomali dan pengayaan kontekstual yang terkait dengan aktivitas tersebut.
Untuk informasi selengkapnya tentang lapisan perilaku UEBA dan cara mengaktifkannya, lihat Mengaktifkan lapisan perilaku UEBA di Microsoft Azure Sentinel.
Artikel terkait
- Selidiki insiden dengan data UEBA - Pelajari cara menyelidiki anomali UEBA dalam insiden Anda.
- Sumber data UEBA dan skema tabel - Jelajahi sumber data dan referensi skema untuk UEBA.