Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender for Cloud Apps dan Microsoft Defender untuk Cloud menggunakan tipe data yang disebut perilaku untuk membantu mengidentifikasi dan menyelidiki aktivitas pengguna anomali yang tidak selalu menunjukkan adanya kompromi. Berbeda dengan deteksi anomali yang berfokus pada skenario keamanan bermasalah, perilaku memberikan wawasan kontekstual tentang tindakan pengguna yang mungkin memerlukan tinjauan lebih lanjut.
Artikel ini menjelaskan cara menyelidiki perilaku Defender for Cloud Apps dan Defender untuk Cloud dengan perburuan tingkat lanjut Microsoft Defender.
Memiliki umpan balik untuk dibagikan? Isi formulir umpan balik perilaku Defender for Cloud Apps kami!
Apa itu perilaku?
MITRE ATT&CK adalah kerangka kerja yang mengklasifikasikan taktik dan metode lawan. Perilaku melekat pada kategori dan teknik MITRE ATT&CK, serta memberikan pemahaman yang lebih mendalam tentang suatu peristiwa dibandingkan data mentah peristiwa. Data perilaku terletak antara data peristiwa mentah dan pemberitahuan yang dihasilkan oleh suatu peristiwa.
Meskipun perilaku mungkin terkait dengan skenario keamanan, perilaku tersebut belum tentu merupakan tanda aktivitas berbahaya atau insiden keamanan. Setiap perilaku didasarkan pada satu atau lebih peristiwa mentah, dan memberikan wawasan kontekstual tentang aktivitas pengguna atau sistem yang terjadi pada waktu tertentu, menggunakan informasi yang telah dipelajari atau diidentifikasi oleh Defender for Cloud Apps.
Penting
Mulai Maret 2025, pelanggan Defender for Cloud Apps dapat mengonfigurasi cakupan Role-Based Access Control (RBAC) untuk 'Perilaku.' Kemampuan baru ini memberdayakan administrator untuk menentukan dan mengelola izin akses dengan lebih tepat. Administrator dapat memastikan bahwa pengguna memiliki tingkat akses yang sesuai ke data aplikasi tertentu berdasarkan peran dan tanggung jawab mereka. Untuk informasi selengkapnya, lihat Mengelola akses admin di Microsoft Defender for Cloud Apps.
Deteksi yang didukung
Perilaku saat ini mendukung deteksi berfidelitas rendah, deteksi dari Defender for Cloud Apps, dan deteksi dari Defender untuk Cloud, yang mungkin tidak memenuhi standar untuk peringatan tetapi tetap berguna dalam memberikan konteks selama investigasi. Deteksi yang saat ini didukung meliputi:
| Nama peringatan | Nama kebijakan | ActionType (Perburuan) |
|---|---|---|
| Aktivitas dari negara yang jarang | Aktivitas dari negara/wilayah yang jarang | Aktivitas dari Negara yang Jarang Muncul |
| Aktivitas perjalanan yang tidak memungkinkan | Perjalanan tidak memungkinkan | ImpossibleTravelActivity |
| Penghapusan massal | Aktivitas penghapusan file yang tidak biasa (menurut pengguna) | MassDelete |
| Unduh massal | Unduhan file yang tidak biasa (menurut pengguna) | MassDownload |
| Berbagi massal | Aktivitas berbagi file yang tidak biasa (menurut pengguna) | MassShare |
| Beberapa aktivitas penghapusan VM | Beberapa aktivitas hapus VM | Aktivitas MultipleDeleteVm |
| Beberapa upaya masuk yang gagal | Beberapa upaya masuk yang gagal | Beberapa Upaya Login Gagal |
| Beberapa aktivitas berbagi laporan Power BI | Beberapa aktivitas berbagi laporan Power BI | Beberapa Aktivitas Berbagi Laporan Power BI |
| Beberapa aktivitas pembuatan VM | Beberapa aktivitas pembuatan VM | Aktivitas Pembuatan Beberapa VM |
| Aktivitas administratif yang mencurigakan | Aktivitas administratif yang tidak biasa (menurut pengguna) | Aktivitas Administratif Mencurigakan |
| Aktivitas meniru yang mencurigakan | Aktivitas yang tidak biasa ditiru (oleh pengguna) | Aktivitas Peniruan Identitas yang Mencurigakan |
| Aktivitas pengunduhan file aplikasi OAuth yang mencurigakan | Aktivitas pengunduhan file aplikasi OAuth yang mencurigakan | Aktivitas Pengunduhan File Aplikasi OAuth yang Mencurigakan |
| Berbagi laporan Power BI mencurigakan | Aktivitas berbagi laporan Power BI yang mencurigakan | SuspiciousPowerBiReportSharing |
| Penambahan kredensial yang tidak biasa ke aplikasi OAuth | Penambahan kredensial yang tidak biasa ke aplikasi OAuth | Penambahan Kredensial yang Tidak Biasa ke Aplikasi OAuth |
Note
"Beberapa aktivitas pembuatan VM" dan "Beberapa aktivitas VM penghapusan" dijadwalkan tidak digunakan lagi selama Mei 2026. Setelah penghentian penggunaan, perilaku ini tidak akan lagi dihasilkan dan tidak akan tersedia untuk perburuan ancaman, deteksi kustom, atau korelasi di Microsoft Defender. Rekaman yang dihasilkan sebelum tanggal penghentian akan dipertahankan sesuai dengan kebijakan penyimpanan data standar.
Transisi Defender for Cloud Apps dari peringatan ke perilaku
Untuk meningkatkan kualitas pemberitahuan yang dihasilkan oleh Defender for Cloud Apps, dan menurunkan jumlah positif palsu, Defender for Cloud Apps saat ini melakukan transisi konten keamanan dari pemberitahuan ke perilaku.
Transisi konten keamanan Defender for Cloud Apps dari peringatan ke perilaku bertujuan menghapus kebijakan dari peringatan yang memberikan deteksi berkualitas rendah, sambil tetap menciptakan skenario keamanan yang fokus pada deteksi siap pakai. Secara paralel, Defender for Cloud Apps mengirim perilaku untuk membantu Anda dalam penyelidikan Anda.
Proses transisi dari pemberitahuan ke perilaku mencakup fase berikut:
(Selesai) Defender for Cloud Apps mengirim perilaku secara paralel dengan pemberitahuan.
(Selesai) Kebijakan yang menghasilkan perilaku sekarang dinonaktifkan secara default, dan tidak mengirim pemberitahuan.
Beralih ke model deteksi yang dikelola melalui cloud, dengan menghapus sepenuhnya kebijakan yang ditujukan kepada pelanggan. Fase model deteksi yang dikelola cloud direncanakan untuk menyediakan deteksi khusus dan peringatan terpilih yang dihasilkan oleh kebijakan internal untuk skenario berfokus keamanan dengan fidelitas tinggi.
Peralihan ke perilaku juga mencakup peningkatan pada jenis perilaku yang didukung dan penyesuaian pada peringatan yang dihasilkan oleh kebijakan demi akurasi yang optimal.
Note
Penjadwalan fase model deteksi yang dikelola melalui cloud belum ditentukan. Pelanggan akan diberi tahu tentang perubahan apa pun melalui pemberitahuan di Pusat Pesan.
Untuk informasi selengkapnya, lihat Mengubah cara Anda menyelidiki dengan menggunakan perilaku dan deteksi baru.
Menggunakan perilaku dalam perburuan tingkat lanjut Microsoft Defender XDR
Akses perilaku di halaman Perburuan Tingkat Lanjut di portal Defender, dan gunakan perilaku tersebut dengan membuat kueri pada tabel perilaku serta membuat aturan deteksi kustom yang menyertakan data perilaku.
Data perilaku tersedia dalam dua tabel: BehaviorInfo dan BehaviorEntities. Skema mereka mirip dengan skema tabel AlertInfo. Tabel berikut menjelaskan setiap tabel perilaku:
| nama tabel | Deskripsi |
|---|---|
| BehaviorInfo | Catat per perilaku dengan metadatanya, termasuk judul perilaku, kategori Serangan MITRE, dan teknik. |
| Entitas Perilaku | Informasi tentang entitas yang merupakan bagian dari perilaku. Dapat berupa beberapa rekaman per perilaku. |
Untuk mendapatkan informasi lengkap tentang perilaku dan entitasnya, gunakan BehaviorId sebagai kunci utama untuk gabungan. Kueri berikut mencari perilaku spesifik berdasarkan ID dan menggabungkannya dengan entitas terkait sehingga Anda dapat memeriksa semua artefak terkait:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Sampel skenario
Bagian ini menyajikan contoh skenario penggunaan data perilaku di halaman Perburuan tingkat lanjut pada portal Defender, serta contoh kode yang relevan.
Tip
Buat Microsoft Defender XDR aturan deteksi kustom untuk deteksi apa pun yang ingin Anda lanjutkan muncul sebagai pemberitahuan, jika pemberitahuan tidak lagi dihasilkan secara default.
Mendapatkan pemberitahuan untuk unduhan massal
Skenario: Anda ingin diberi tahu ketika unduhan massal dilakukan oleh pengguna tertentu atau daftar pengguna yang rentan disusupi atau risiko internal.
Untuk melakukannya, buat aturan deteksi khusus berdasarkan kueri berikut. Filter kueri untuk MassDownload entitas perilaku yang terkait dengan akun pengguna tertentu, membantu Anda menyelidiki potensi aktivitas ekstrafiltrasi data:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Untuk informasi selengkapnya, lihat Membuat dan mengelola aturan deteksi kustom di Microsoft Defender.
Kueri 100 perilaku terbaru
Skenario: Anda ingin mengkueri 100 perilaku terbaru yang terkait dengan teknik serangan MITRE Akun Valid (T1078).
Untuk meninjau perilaku terbaru yang terkait dengan teknik Valid Accounts (T1078), jalankan kueri berikut. Aplikasi ini mengembalikan 100 perilaku pencocokan terbaru, membantu Anda mengidentifikasi potensi ancaman berbasis kredensial:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Menyelidiki perilaku untuk pengguna tertentu
Skenario: Jika Anda menduga bahwa pengguna mungkin telah disusupi, selidiki semua perilaku terkait untuk pengguna tersebut.
Gunakan kueri berikut untuk menemukan perilaku yang dilaporkan oleh Microsoft Cloud App Security untuk akun pengguna tertentu. Query memfilter berdasarkan sumber layanan dan UPN akun, lalu bergabung dengan entitas terkait untuk memberikan tampilan lengkap dari catatan perilaku pengguna. Ganti nama pengguna dengan nama pengguna yang ingin Anda selidiki:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Menyelidiki perilaku untuk alamat IP tertentu
Skenario: Selidiki semua perilaku di mana salah satu entitas adalah alamat IP yang mencurigakan.
Untuk melacak aktivitas yang terkait dengan alamat IP mencurigakan, gunakan kueri berikut untuk mencari entitas perilaku yang mencocokkan nilai IP jarak jauh. Kueri ini menemukan semua perilaku yang terkait dengan alamat IP yang ditentukan, memungkinkan Anda mengidentifikasi tindakan dan entitas pengguna terkait. Ganti IP mencurigakan dengan alamat IP yang ingin Anda selidiki.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Langkah berikutnya
Untuk informasi selengkapnya tentang perilaku dan investigasi terkait, lihat sumber daya berikut ini:
- Mengubah cara Anda menyelidiki dengan menggunakan perilaku dan deteksi baru
- Tutorial: Mendeteksi aktivitas pengguna yang mencurigakan dengan analitik perilaku
Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.