Menyelidiki perilaku dengan perburuan tingkat lanjut

Microsoft Defender for Cloud Apps dan Microsoft Defender untuk Cloud menggunakan tipe data yang disebut perilaku untuk membantu mengidentifikasi dan menyelidiki aktivitas pengguna anomali yang tidak selalu menunjukkan adanya kompromi. Berbeda dengan deteksi anomali yang berfokus pada skenario keamanan bermasalah, perilaku memberikan wawasan kontekstual tentang tindakan pengguna yang mungkin memerlukan tinjauan lebih lanjut.

Artikel ini menjelaskan cara menyelidiki perilaku Defender for Cloud Apps dan Defender untuk Cloud dengan perburuan tingkat lanjut Microsoft Defender.

Memiliki umpan balik untuk dibagikan? Isi formulir umpan balik perilaku Defender for Cloud Apps kami!

Apa itu perilaku?

MITRE ATT&CK adalah kerangka kerja yang mengklasifikasikan taktik dan metode lawan. Perilaku melekat pada kategori dan teknik MITRE ATT&CK, serta memberikan pemahaman yang lebih mendalam tentang suatu peristiwa dibandingkan data mentah peristiwa. Data perilaku terletak antara data peristiwa mentah dan pemberitahuan yang dihasilkan oleh suatu peristiwa.

Meskipun perilaku mungkin terkait dengan skenario keamanan, perilaku tersebut belum tentu merupakan tanda aktivitas berbahaya atau insiden keamanan. Setiap perilaku didasarkan pada satu atau lebih peristiwa mentah, dan memberikan wawasan kontekstual tentang aktivitas pengguna atau sistem yang terjadi pada waktu tertentu, menggunakan informasi yang telah dipelajari atau diidentifikasi oleh Defender for Cloud Apps.

Penting

Mulai Maret 2025, pelanggan Defender for Cloud Apps dapat mengonfigurasi cakupan Role-Based Access Control (RBAC) untuk 'Perilaku.' Kemampuan baru ini memberdayakan administrator untuk menentukan dan mengelola izin akses dengan lebih tepat. Administrator dapat memastikan bahwa pengguna memiliki tingkat akses yang sesuai ke data aplikasi tertentu berdasarkan peran dan tanggung jawab mereka. Untuk informasi selengkapnya, lihat Mengelola akses admin di Microsoft Defender for Cloud Apps.

Deteksi yang didukung

Perilaku saat ini mendukung deteksi berfidelitas rendah, deteksi dari Defender for Cloud Apps, dan deteksi dari Defender untuk Cloud, yang mungkin tidak memenuhi standar untuk peringatan tetapi tetap berguna dalam memberikan konteks selama investigasi. Deteksi yang saat ini didukung meliputi:

Nama peringatan Nama kebijakan ActionType (Perburuan)
Aktivitas dari negara yang jarang Aktivitas dari negara/wilayah yang jarang Aktivitas dari Negara yang Jarang Muncul
Aktivitas perjalanan yang tidak memungkinkan Perjalanan tidak memungkinkan ImpossibleTravelActivity
Penghapusan massal Aktivitas penghapusan file yang tidak biasa (menurut pengguna) MassDelete
Unduh massal Unduhan file yang tidak biasa (menurut pengguna) MassDownload
Berbagi massal Aktivitas berbagi file yang tidak biasa (menurut pengguna) MassShare
Beberapa aktivitas penghapusan VM Beberapa aktivitas hapus VM Aktivitas MultipleDeleteVm
Beberapa upaya masuk yang gagal Beberapa upaya masuk yang gagal Beberapa Upaya Login Gagal
Beberapa aktivitas berbagi laporan Power BI Beberapa aktivitas berbagi laporan Power BI Beberapa Aktivitas Berbagi Laporan Power BI
Beberapa aktivitas pembuatan VM Beberapa aktivitas pembuatan VM Aktivitas Pembuatan Beberapa VM
Aktivitas administratif yang mencurigakan Aktivitas administratif yang tidak biasa (menurut pengguna) Aktivitas Administratif Mencurigakan
Aktivitas meniru yang mencurigakan Aktivitas yang tidak biasa ditiru (oleh pengguna) Aktivitas Peniruan Identitas yang Mencurigakan
Aktivitas pengunduhan file aplikasi OAuth yang mencurigakan Aktivitas pengunduhan file aplikasi OAuth yang mencurigakan Aktivitas Pengunduhan File Aplikasi OAuth yang Mencurigakan
Berbagi laporan Power BI mencurigakan Aktivitas berbagi laporan Power BI yang mencurigakan SuspiciousPowerBiReportSharing
Penambahan kredensial yang tidak biasa ke aplikasi OAuth Penambahan kredensial yang tidak biasa ke aplikasi OAuth Penambahan Kredensial yang Tidak Biasa ke Aplikasi OAuth

Note

"Beberapa aktivitas pembuatan VM" dan "Beberapa aktivitas VM penghapusan" dijadwalkan tidak digunakan lagi selama Mei 2026. Setelah penghentian penggunaan, perilaku ini tidak akan lagi dihasilkan dan tidak akan tersedia untuk perburuan ancaman, deteksi kustom, atau korelasi di Microsoft Defender. Rekaman yang dihasilkan sebelum tanggal penghentian akan dipertahankan sesuai dengan kebijakan penyimpanan data standar.

Transisi Defender for Cloud Apps dari peringatan ke perilaku

Untuk meningkatkan kualitas pemberitahuan yang dihasilkan oleh Defender for Cloud Apps, dan menurunkan jumlah positif palsu, Defender for Cloud Apps saat ini melakukan transisi konten keamanan dari pemberitahuan ke perilaku.

Transisi konten keamanan Defender for Cloud Apps dari peringatan ke perilaku bertujuan menghapus kebijakan dari peringatan yang memberikan deteksi berkualitas rendah, sambil tetap menciptakan skenario keamanan yang fokus pada deteksi siap pakai. Secara paralel, Defender for Cloud Apps mengirim perilaku untuk membantu Anda dalam penyelidikan Anda.

Proses transisi dari pemberitahuan ke perilaku mencakup fase berikut:

  1. (Selesai) Defender for Cloud Apps mengirim perilaku secara paralel dengan pemberitahuan.

  2. (Selesai) Kebijakan yang menghasilkan perilaku sekarang dinonaktifkan secara default, dan tidak mengirim pemberitahuan.

  3. Beralih ke model deteksi yang dikelola melalui cloud, dengan menghapus sepenuhnya kebijakan yang ditujukan kepada pelanggan. Fase model deteksi yang dikelola cloud direncanakan untuk menyediakan deteksi khusus dan peringatan terpilih yang dihasilkan oleh kebijakan internal untuk skenario berfokus keamanan dengan fidelitas tinggi.

Peralihan ke perilaku juga mencakup peningkatan pada jenis perilaku yang didukung dan penyesuaian pada peringatan yang dihasilkan oleh kebijakan demi akurasi yang optimal.

Note

Penjadwalan fase model deteksi yang dikelola melalui cloud belum ditentukan. Pelanggan akan diberi tahu tentang perubahan apa pun melalui pemberitahuan di Pusat Pesan.

Untuk informasi selengkapnya, lihat Mengubah cara Anda menyelidiki dengan menggunakan perilaku dan deteksi baru.

Menggunakan perilaku dalam perburuan tingkat lanjut Microsoft Defender XDR

Akses perilaku di halaman Perburuan Tingkat Lanjut di portal Defender, dan gunakan perilaku tersebut dengan membuat kueri pada tabel perilaku serta membuat aturan deteksi kustom yang menyertakan data perilaku.

Data perilaku tersedia dalam dua tabel: BehaviorInfo dan BehaviorEntities. Skema mereka mirip dengan skema tabel AlertInfo. Tabel berikut menjelaskan setiap tabel perilaku:

nama tabel Deskripsi
BehaviorInfo Catat per perilaku dengan metadatanya, termasuk judul perilaku, kategori Serangan MITRE, dan teknik.
Entitas Perilaku Informasi tentang entitas yang merupakan bagian dari perilaku. Dapat berupa beberapa rekaman per perilaku.

Untuk mendapatkan informasi lengkap tentang perilaku dan entitasnya, gunakan BehaviorId sebagai kunci utama untuk gabungan. Kueri berikut mencari perilaku spesifik berdasarkan ID dan menggabungkannya dengan entitas terkait sehingga Anda dapat memeriksa semua artefak terkait:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Sampel skenario

Bagian ini menyajikan contoh skenario penggunaan data perilaku di halaman Perburuan tingkat lanjut pada portal Defender, serta contoh kode yang relevan.

Tip

Buat Microsoft Defender XDR aturan deteksi kustom untuk deteksi apa pun yang ingin Anda lanjutkan muncul sebagai pemberitahuan, jika pemberitahuan tidak lagi dihasilkan secara default.

Mendapatkan pemberitahuan untuk unduhan massal

Skenario: Anda ingin diberi tahu ketika unduhan massal dilakukan oleh pengguna tertentu atau daftar pengguna yang rentan disusupi atau risiko internal.

Untuk melakukannya, buat aturan deteksi khusus berdasarkan kueri berikut. Filter kueri untuk MassDownload entitas perilaku yang terkait dengan akun pengguna tertentu, membantu Anda menyelidiki potensi aktivitas ekstrafiltrasi data:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Untuk informasi selengkapnya, lihat Membuat dan mengelola aturan deteksi kustom di Microsoft Defender.

Kueri 100 perilaku terbaru

Skenario: Anda ingin mengkueri 100 perilaku terbaru yang terkait dengan teknik serangan MITRE Akun Valid (T1078).

Untuk meninjau perilaku terbaru yang terkait dengan teknik Valid Accounts (T1078), jalankan kueri berikut. Aplikasi ini mengembalikan 100 perilaku pencocokan terbaru, membantu Anda mengidentifikasi potensi ancaman berbasis kredensial:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Menyelidiki perilaku untuk pengguna tertentu

Skenario: Jika Anda menduga bahwa pengguna mungkin telah disusupi, selidiki semua perilaku terkait untuk pengguna tersebut.

Gunakan kueri berikut untuk menemukan perilaku yang dilaporkan oleh Microsoft Cloud App Security untuk akun pengguna tertentu. Query memfilter berdasarkan sumber layanan dan UPN akun, lalu bergabung dengan entitas terkait untuk memberikan tampilan lengkap dari catatan perilaku pengguna. Ganti nama pengguna dengan nama pengguna yang ingin Anda selidiki:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Menyelidiki perilaku untuk alamat IP tertentu

Skenario: Selidiki semua perilaku di mana salah satu entitas adalah alamat IP yang mencurigakan.

Untuk melacak aktivitas yang terkait dengan alamat IP mencurigakan, gunakan kueri berikut untuk mencari entitas perilaku yang mencocokkan nilai IP jarak jauh. Kueri ini menemukan semua perilaku yang terkait dengan alamat IP yang ditentukan, memungkinkan Anda mengidentifikasi tindakan dan entitas pengguna terkait. Ganti IP mencurigakan dengan alamat IP yang ingin Anda selidiki.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Langkah berikutnya

Untuk informasi selengkapnya tentang perilaku dan investigasi terkait, lihat sumber daya berikut ini:

Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.