Collega le fonti dati a UEBA con Microsoft 365 E5 (anteprima)

L'analisi del comportamento di utenti ed entità (UEBA) analizza l'attività degli utenti e di altre entità per identificare comportamenti anomali e fornire ulteriori contesti per le indagini di sicurezza.

UEBA è una funzionalità opzionale a pagamento di Microsoft Sentinel e non è inclusa con Microsoft 365 E5. Con Microsoft 365 E5, puoi collegare le fonti dati supportate per Microsoft Defender XDR a UEBA senza dover ingerire gli stessi dati di prima parte in Microsoft Sentinel. Puoi anche collegare dati di terze parti idonei che vengono assorbiti in uno spazio di lavoro Microsoft Sentinel.

Devi avere uno spazio di lavoro Microsoft Sentinel perché gli output UEBA sono scritti sullo spazio di lavoro Log Analytics associato. Si applicano le tariffe di Log Analytics.

Important

Questa anteprima è disponibile per nuove e esistenti implementazioni UEBA.

Se stai già usando UEBA con i dati Microsoft Sentinel, devi riinserire UEBA dal tuo workspace principale Microsoft Sentinel prima di poter collegare le fonti dati Microsoft Defender XDR.

Cosa offre UEBA

Dopo aver collegato le fonti dati supportate, puoi utilizzare i risultati UEBA per:

  • Identificare anomalie e attività insolite nei dati di Microsoft Defender XDR.
  • Rivedi il contesto delle anomalie per utenti e altre entità.
  • Analizza le anomalie dalle pagine delle entità.
  • Cerca attività sospette.
  • Crea regole di analisi basate sui risultati UEBA.
  • Esamina le analisi UEBA nelle cartelle di lavoro.
  • Analizzare i comportamenti generati da dati idonei di terze parti e altri dati non XDR.

Prerequisites

Prima di iniziare, verificare che:

  • Hai un tenant Microsoft Defender XDR E5.
  • Hai effettuato l'onboarding di Microsoft Sentinel. Per collegare le fonti dati di Microsoft Defender XDR, devi selezionare il tuo workspace principale Microsoft Sentinel.
  • Se usi già UEBA con i dati di Microsoft Sentinel, hai eseguito nuovamente l'onboarding di UEBA dalla tua area di lavoro principale di Microsoft Sentinel.
  • Hai il ruolo di Amministratore Globale o Amministratore della Sicurezza in Microsoft Entra ID.
  • Almeno una sincronizzazione dei servizi di directory è abilitata per Active Directory o Microsoft Entra ID.
  • Per i dati di terze parti e altri dati non XDR, i dati vengono inseriti in una tabella idonea nello spazio di lavoro Microsoft Sentinel dove si desidera abilitare UEBA.

Non è necessario integrare i dati supportati di Microsoft Defender XDR nel tuo spazio di lavoro Microsoft Sentinel.

I dati di terze parti possono essere acquisiti tramite qualsiasi metodo supportato. Un connettore dati Microsoft Sentinel non è necessario se i dati sono già disponibili in una tabella idonea.

Fonti dati supportate per Microsoft Defender XDR

Puoi collegare le seguenti fonti dati Microsoft Defender XDR a UEBA:

Fonte dati mostrata in UEBA Tabella Microsoft Defender XDR
Registri di Accesso del Principale Servizio AAD EntraIdSpnSignInEvents
Registri di audit EntraIdDirectoryAuditEvents
Eventi di accesso del dispositivo DeviceLogonEvents
Eventi di sicurezza DeviceLogonEvents
Log di accesso EntraIdSignInEvents

La sezione Origini dati di Microsoft XDR mostra le origini dati disponibili per la tua organizzazione.

Seleziona il tuo workspace principale Microsoft Sentinel

  1. Accedere al portale Microsoft Defender.

  2. Vai su Impostazione e configurazione>.

  3. Seleziona Microsoft Sentinel.

  4. Seleziona UEBA.

  5. Nello spazio di lavoro attualmente selezionato, seleziona il tuo spazio di lavoro principale Microsoft Sentinel.

  6. Seleziona Applica.

Abilita UEBA e configura la sincronizzazione dei servizi di directory

  1. Accedere al portale Microsoft Defender.

  2. Vai su Impostazione e configurazione>.

  3. Seleziona Microsoft Sentinel.

  4. Seleziona UEBA.

  5. Attiva la funzione UEBA.

  6. Sotto Sincronizzazione dei servizi di directory, attiva almeno uno dei seguenti servizi di directory:

    • Active Directory
    • Microsoft Entra ID
  7. Conferma che il servizio di directory selezionato abbia lo stato di Sync abilitato.

Devi abilitare almeno una sincronizzazione dei servizi directory prima di poter collegare le fonti dati di Microsoft Defender XDR o Microsoft Sentinel a UEBA. Per collegare le fonti dati Microsoft Defender XDR, devi anche selezionare il tuo workspace principale.

Collega le fonti dati di Microsoft Defender XDR

Tip

Per selezionare e collegare automaticamente tutte le fonti dati attualmente idonee, seleziona Collega fonti di dati disponibili nelle impostazioni Consigliate. Le fonti di dati che richiedono una configurazione aggiuntiva nella pagina dei connettori dati di Microsoft Sentinel sono indicate nell'elenco.

  1. Accedere al portale Microsoft Defender.

  2. Vai su Impostazione e configurazione>.

  3. Seleziona Microsoft Sentinel.

  4. Seleziona UEBA.

  5. Sotto Sincronizzazione dei servizi di directory, conferma che almeno un servizio di directory abbia lo stato di Sync abilitato.

  6. Sotto le fonti dati Microsoft XDR, seleziona le fonti che vuoi che UEBA analizzi.

    Per selezionare tutte le fonti disponibili, seleziona la casella di spunta nell'intestazione della tabella.

  7. Selezionare Connetti.

  8. Conferma che ogni sorgente selezionata abbia lo stato Collegato.

    Screenshot che mostra le impostazioni UEBA con l'area di lavoro principale di Microsoft Sentinel selezionata e le fonti dati Microsoft XDR disponibili.

Note

Le sorgenti Microsoft Defender XDR sono associate al tuo spazio di lavoro principale. Se viene selezionato un altro workspace, la sezione delle fonti dati di Microsoft XDR viene disabilitata e ti invita a passare al tuo workspace principale.

Screenshot che mostra le impostazioni UEBA con un secondo workspace Microsoft Sentinel selezionato e le fonti dati Microsoft XDR disabilitate.

La sezione è anche disabilitata finché non si abilita almeno una sincronizzazione dei servizi di directory.

Disconnetti le fonti dati di Microsoft Defender XDR

  1. Accedere al portale Microsoft Defender.

  2. Vai su Impostazione e configurazione>.

  3. Seleziona Microsoft Sentinel.

  4. Seleziona UEBA.

  5. Sotto le sorgenti dati Microsoft XDR, seleziona le fonti dati connesse che non vuoi più che UEBA analizzi.

  6. Selezionare Disconnetti.

  7. Conferma che ogni sorgente selezionata abbia uno stato Disconnesso.

Collega fonti di dati di terze parti

Puoi collegare dati di terze parti idonei e altri dati non XDR che vengono assorbiti in una tabella idonea in uno spazio di lavoro Microsoft Sentinel.

Note

Le fonti di Microsoft Defender XDR sono disponibili in base all'idoneità a Microsoft 365 E5 e all'anteprima. Devi comunque selezionare e collegare le fonti che vuoi che UEBA analizzi.

Fonti di terze parti e altre fonti non XDR diventano disponibili dopo che i dati idonei sono stati assorbiti nello spazio di lavoro selezionato di Microsoft Sentinel. Devi collegare queste fonti separatamente. I dati possono essere assorbiti tramite qualsiasi metodo supportato; non è necessario un connettore dati Microsoft Sentinel.

  1. Accedere al portale Microsoft Defender.

  2. Vai su Impostazione e configurazione>.

  3. Seleziona Microsoft Sentinel.

  4. Seleziona UEBA.

  5. Sotto Sincronizzazione dei servizi di directory, conferma che almeno un servizio di directory abbia lo stato di Sync abilitato.

  6. Sotto le fonti dati Microsoft Sentinel, trova la fonte che vuoi collegare.

  7. Se l'origine non è disponibile, conferma che i dati vengano acquisiti in una tabella idonea nell'area di lavoro selezionata.

  8. Seleziona la fonte, poi seleziona Connetti.

  9. Conferma che la fonte abbia uno stato Collegato.

Una sorgente rimane non disponibile quando i dati non vengono assorbiti in una tabella idonea nello spazio di lavoro selezionato.

Esamina i risultati UEBA

Dopo che UEBA inizia a elaborare i dati dalle fonti connesse, puoi consultare le informazioni risultanti nel portale Microsoft Defender.

Per le sorgenti Microsoft Defender XDR connesse, UEBA genera anomalie che forniscono ulteriore contesto agli utenti e ad altre entità. Puoi utilizzare le seguenti tabelle per la caccia e l'indagine:

  • BehaviorAnalytics
  • Anomalies

Per fonti di dati di terze parti e altre fonti di dati non XDR idonee, i record comportamentali sono disponibili in:

  • BehaviorInfo
  • BehaviorEntities

Usa questi risultati per indagare su attività sospette, esaminare il contesto dell'entità, cercare minacce e creare regole di analisi.

Gli output UEBA vengono scritti sull'area di lavoro Log Analytics associata all'area di lavoro Microsoft Sentinel dove UEBA è abilitata. Si applicano le tariffe di Log Analytics.

Limitations

Durante l'anteprima, si applicano le seguenti limitazioni:

  • Le fonti dati Microsoft Defender XDR possono essere collegate solo dal tuo workspace principale Microsoft Sentinel.
  • La sezione delle fonti dati di Microsoft XDR viene disabilitata quando viene selezionato un altro workspace.
  • Almeno una sincronizzazione dei servizi directory per Active Directory o Microsoft Entra ID deve essere abilitata.
  • Solo le fonti dati supportate per Microsoft Defender XDR elencate in questo articolo possono essere collegate direttamente tramite questa esperienza.
  • Gli output UEBA sono scritti su Log Analytics, e si applicano le tariffe di Log Analytics.
  • I dati di prima parte che non sono disponibili tramite una tabella Microsoft Defender XDR supportata devono comunque essere inseriti in Microsoft Sentinel.
  • I dati di terze parti e altri dati non XDR devono essere inseriti in una tabella idonea prima di poterli collegare a UEBA.