Analizzare i comportamenti con la ricerca avanzata

Microsoft Defender for Cloud Apps e Microsoft Defender per il cloud utilizzano un tipo di dato chiamato comportamenti per aiutare a identificare e indagare attività anomale degli utenti che non indicano necessariamente un compromesso. A differenza delle rilevazioni di anomalie che si concentrano su scenari di sicurezza problematici, i comportamenti forniscono informazioni contestuali sulle azioni dell'utente che potrebbero richiedere ulteriori revisioni.

Questo articolo descrive come analizzare i comportamenti di Defender for Cloud Apps e di Defender per il cloud con la funzionalità Advanced hunting di Microsoft Defender.

Hai commenti e suggerimenti da condividere? Compilate il modulo di feedback sui comportamenti di Defender for Cloud Apps!

Che cos'è un comportamento?

MITRE ATT&CK è un quadro che classifica le tattiche e i metodi degli avversari. I comportamenti sono legati alle categorie e alle tecniche MITRE ATT&CK e forniscono una comprensione più profonda di un evento rispetto ai dati grezzi dell'evento. I dati sul comportamento si trovano tra i dati degli eventi non elaborati e gli avvisi generati da un evento.

Anche se i comportamenti possono essere correlati a scenari di sicurezza, non sono necessariamente un segno di attività dannose o di un evento imprevisto della sicurezza. Ogni comportamento si basa su uno o più eventi grezzi e fornisce informazioni contestuali sull'attività dell'utente o del sistema che si è verificata in un momento specifico, utilizzando informazioni che Defender for Cloud Apps ha appreso o identificato.

Importante

A partire da marzo 2025, i clienti di Defender for Cloud Apps possono definire l'ambito del controllo degli accessi basato sui ruoli (RBAC) per i "comportamenti". Questa nuova funzionalità consente agli amministratori di definire e gestire le autorizzazioni di accesso in modo più preciso. Gli amministratori possono assicurarsi che gli utenti abbiano il livello appropriato di accesso a dati specifici dell'applicazione in base ai ruoli e alle responsabilità. Per altre informazioni, vedere Gestire l'accesso amministratore in Microsoft Defender for Cloud Apps.

Rilevamenti supportati

Attualmente i comportamenti supportano i rilevamenti a bassa fedeltà, i rilevamenti di Defender for Cloud Apps e i rilevamenti di Defender per il cloud, che potrebbero non soddisfare i criteri necessari per essere considerati avvisi, ma che sono comunque utili per fornire un contesto durante un'indagine. I rilevamenti attualmente supportati includono:

Nome dell'avviso Nome criterio ActionType (ricerca)
Attività da Paesi poco frequenti Attività da paesi/aree geografiche poco frequenti Attività da un paese non frequente
Attività di viaggio impossibile Viaggio impossibile ImpossibleTravelActivity
Eliminazione multipla Attività insolita di eliminazione di file (per utente) MassDelete
Download di massa Download di file insolito (per utente) Download di massa
Condivisione di massa Attività insolita di condivisione file (per utente) MassShare
Molteplici attività di eliminazione di macchine virtuali Molteplici attività di eliminazione di macchine virtuali MultipleDeleteVmActivities
Molteplici tentativi di accesso non riusciti Più tentativi di accesso non riusciti Tentativi multipli di accesso non riusciti
Più attività di condivisione di report di Power BI Più attività di condivisione di report di Power BI MultiplePowerBiReportSharingActivities
Molteplici attività di creazione di macchine virtuali Molteplici attività di creazione di macchine virtuali MultipleVmCreationActivities
Attività amministrative sospette Attività amministrativa insolita (per utente) Attività amministrativa sospetta
Attività sospetta di furto d’identità Attività anomala con impersonificazione (per utente) SuspiciousImpersonatedActivity
Attività sospette di download di file dell'app OAuth Attività sospette di download di file dell'app OAuth Attività di download di file da parte di app OAuth sospette
Condivisione di report di Power BI sospetta Condivisione di report di Power BI sospetta Condivisione sospetta di report di Power BI
Aggiunta insolita di credenziali a un'app OAuth Aggiunta insolita di credenziali a un'app OAuth UnusualAdditionOfCredentialsToAnOauthApp

Nota

"Più attività di creazione di macchine virtuali" e "Più attività di eliminazione della macchina virtuale" sono pianificate per essere deprecate nel mese di maggio 2026. Dopo la deprecazione, questi comportamenti smetteranno di essere generati e non saranno disponibili per la ricerca, i rilevamenti personalizzati o la correlazione in Microsoft Defender. I record generati prima della data di deprecazione verranno conservati in base ai criteri di conservazione dei dati standard.

transizione di Defender for Cloud Apps dagli avvisi ai comportamenti

Per migliorare la qualità degli avvisi generati da Defender for Cloud Apps e ridurre il numero di falsi positivi, Defender for Cloud Apps sta attualmente eseguendo la transizione del contenuto di sicurezza dagli avvisi ai comportamenti.

La transizione dei contenuti di sicurezza di Defender for Cloud Apps dagli avvisi ai comportamenti mira a rimuovere le politiche dagli avvisi che forniscono rilevamenti di bassa qualità, pur creando scenari di sicurezza che si concentrano su rilevamenti pronti all'uso. In parallelo, Defender for Cloud Apps invia comportamenti per facilitare le indagini.

Il processo di transizione dagli avvisi ai comportamenti include le fasi seguenti:

  1. (Completato) Defender for Cloud Apps invia comportamenti in parallelo agli avvisi.

  2. (Completato) I criteri che generano comportamenti sono ora disabilitati per impostazione predefinita e non inviano avvisi.

  3. Passare a un modello di rilevamento gestito dal cloud, rimuovendo completamente i criteri rivolti ai clienti. La fase del modello di rilevamento gestito dal cloud è prevista per fornire sia rilevamenti personalizzati sia avvisi selezionati generati da policy interne per scenari ad alta fedeltà e focalizzati sulla sicurezza.

La transizione ai comportamenti include anche miglioramenti per i tipi di comportamento supportati e correzioni per gli avvisi generati dai criteri per un'accuratezza ottimale.

Nota

La pianificazione della fase del modello di rilevamento gestito dal cloud non è determinata. I clienti riceveranno una notifica di eventuali modifiche tramite notifiche nel Centro messaggi.

Per altre informazioni, vedere Trasformare il modo in cui si esamina usando i comportamenti e i nuovi rilevamenti.

Uso dei comportamenti nella ricerca avanzata di Microsoft Defender XDR

Accedere ai comportamenti nella pagina ricerca avanzata del portale di Defender e usare i comportamenti eseguendo query sulle tabelle dei comportamenti e creando regole di rilevamento personalizzate che includono i dati di comportamento.

I dati di comportamento sono disponibili in due tabelle: BehaviorInfo e BehaviorEntities. Il loro schema è simile a quello della tabella AlertInfo. La tabella seguente descrive ciascuna tabella di comportamento:

Nome della tabella Descrizione
BehaviorInfo Un record per ogni comportamento con i relativi metadati, inclusi il titolo del comportamento, le categorie di attacco MITRE e le tecniche.
Entità comportamentali Informazioni sulle entità che facevano parte del comportamento. Possono esserci più record per comportamento.

Per ottenere informazioni complete su un comportamento e sulle relative entità, usare BehaviorId come chiave primaria per il join. La seguente query cerca un comportamento specifico tramite ID e lo collega a entità correlate così da poter ispezionare tutti gli artefatti associati:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Scenari di esempio

In questa sezione vengono forniti scenari di esempio per l'uso dei dati di comportamento nella pagina ricerca avanzata del portale di Defender e negli esempi di codice pertinenti.

Consiglio

Creare Microsoft Defender XDR regole di rilevamento personalizzate per qualsiasi rilevamento che si desidera continuare a visualizzare come avviso, se un avviso non viene più generato per impostazione predefinita.

Ottenere avvisi per i download di massa

Scenario: si vuole ricevere un avviso quando un download di massa viene eseguito da un utente specifico o da un elenco di utenti soggetti a compromissione o a rischi interni.

Per farlo, crea una regola di rilevamento personalizzata basata sulla seguente query. I filtri di query per MassDownload entità comportamentali legate a account utente specifici, aiutandoti a indagare la potenziale attività di esfiltrazione dei dati:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Per altre informazioni, vedere Creare e gestire regole di rilevamento personalizzate in Microsoft Defender.

Interroga gli ultimi 100 comportamenti

Scenario: Si vogliono interrogare 100 comportamenti recenti relativi alla tecnica di attacco MITRE Valid Accounts (T1078).

Per esaminare i comportamenti più recenti associati alla tecnica Account Validi (T1078), esegui la seguente query. Restituisce i 100 comportamenti più recenti di abbinamento, aiutandoti a identificare potenziali minacce basate sulle credenziali:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Analizzare i comportamenti per un utente specifico

Scenario: se si sospetta che un utente sia stato compromesso, esaminare tutti i comportamenti correlati per tale utente.

Usa la seguente query per trovare i comportamenti segnalati da Microsoft Cloud App Security per un account utente specifico. La query filtra per fonte di servizio e UPN dell'account, quindi unisce entità correlate per fornire una visione completa dei record di comportamento dell'utente. Sostituire username con il nome dell'utente da analizzare:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Analizzare i comportamenti per un indirizzo IP specifico

Scenario: analizzare tutti i comportamenti in cui una delle entità è un indirizzo IP sospetto.

Per tracciare l'attività associata a un indirizzo IP sospetto, si utilizza la seguente query per cercare le entità comportamentali per trovare valori IP remoti corrispondenti. La query trova tutti i comportamenti associati all'indirizzo IP specificato, permettendoti di identificare le azioni e le entità degli utenti correlate. Sostituire l'indirizzo IP sospetto con l'indirizzo IP da analizzare.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Passaggi successivi

Per altre informazioni sui comportamenti e sulle indagini correlate, vedere le risorse seguenti:

Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.