Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruikers- en entiteitsgedraganalyse (UEBA) in Microsoft Sentinel analyseert logboeken en waarschuwingen van verbonden gegevensbronnen om basislijngedragsprofielen te maken van de entiteiten van uw organisatie, zoals gebruikers, hosts, IP-adressen en toepassingen. Met behulp van machine learning identificeert UEBA afwijkende activiteiten die kunnen duiden op een gecompromitteerde asset.
U KUNT UEBA inschakelen en gegevensbronnen rechtstreeks configureren vanaf het tabblad UEBA. Zie Access UEBA op het tabblad UEBA.
In dit artikel wordt uitgelegd hoe u UEBA inschakelt en gegevensbronnen configureert vanuit uw Microsoft Sentinel werkruimte-instellingen en vanuit ondersteunde gegevensconnectors.
Zie Bedreigingen identificeren met analyse van entiteitsgedrag voor meer informatie over UEBA.
Opmerking
Zie voor informatie over de beschikbaarheid van functies in clouds van de Amerikaanse overheid de Microsoft Sentinel tabellen in Beschikbaarheid van cloudfuncties voor klanten van de Amerikaanse overheid.
Belangrijk
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.
Vereisten
UEBA (User and Entity Behavior Analytics) in- of uitschakelen (deze vereisten zijn niet vereist voor het gebruik van UEBA):
De gebruiker moet in uw tenant zijn toegewezen aan de Microsoft Entra ID-rol Beveiligingsbeheerder of over gelijkwaardige machtigingen beschikken.
Aan uw gebruiker moet ten minste een van de volgende Azure rollen (Azure RBAC) zijn toegewezen:
- Eigenaar op het niveau van de resourcegroep of hoger.
- Inzender op resourcegroepniveau of hoger.
- (Met de minste bevoegdheden) Microsoft Sentinel Contributor op het niveau van de werkruimte of hoger en Log Analytics Contributor op het niveau van de resourcegroep of hoger.
Er mogen geen Azure resourcevergrendelingen op uw werkruimte zijn toegepast. Zie Azure resourcevergrendeling voor meer informatie.
Opmerking
- Er is geen speciale licentie vereist om UEBA-functionaliteit toe te voegen aan Microsoft Sentinel en er zijn geen extra kosten voor het gebruik ervan.
- Omdat UEBA echter nieuwe gegevens genereert en opslaat in nieuwe tabellen die UEBA maakt in uw Log Analytics-werkruimte, zijn er extra kosten voor gegevensopslag van toepassing.
Toegang tot UEBA vanuit het tabblad UEBA
Ga als volgende te werk om naar de configuratiepagina voor entiteitsgedrag te gaan:
- Selecteersysteeminstellingen>> in het navigatiemenu van de Microsoft Defender portal Microsoft Sentinel.
- Selecteer het tabblad UEBA .
UEBA configureren
Voer de volgende stappen uit om UEBA te configureren op de configuratiepagina voor entiteitsgedrag :
Schakel op de pagina Entiteitsgedragconfiguratie de optie UEBA-functie inschakelen in.
Selecteer de adreslijstservices waaruit u gebruikersentiteiten wilt synchroniseren met Microsoft Sentinel.
- on-premises Active Directory
- Microsoft Entra ID
Als u gebruikersentiteiten vanuit on-premises Active Directory wilt synchroniseren, moet u uw Azure tenant onboarden naar Microsoft Defender for Identity (zelfstandig of als onderdeel van Microsoft Defender XDR) en u moet de MDI-sensor op uw Active Directory-domeincontroller hebben geïnstalleerd. Zie vereisten voor Microsoft Defender for Identity voor meer informatie.
Selecteer Alle gegevensbronnen verbinden om alle in aanmerking komende gegevensbronnen te verbinden of selecteer specifieke gegevensbronnen in de lijst.
U kunt deze gegevensbronnen alleen inschakelen vanuit de Defender- en de Azure portals:
- Aanmeldingslogboeken
- Auditlogboeken
- Azure-activiteit
- Beveiligingsevenementen
U kunt deze gegevensbronnen alleen inschakelen vanuit de Defender-portal:
- Aanmeldingslogboeken voor AAD Managed Identity (Microsoft Entra ID)
- Aanmeldingslogboeken van AAD-service-principals (Microsoft Entra ID)
- AWS CloudTrail
- Gebeurtenissen voor apparaataanmelding
- Okta CL
- GCP-auditlogboeken
Zie Microsoft Sentinel UEBA-verwijzing en UEBA-afwijkingen voor meer informatie over UEBA-gegevensbronnen en -afwijkingen.
Opmerking
Nadat u UEBA hebt ingeschakeld, kunt u ondersteunde gegevensbronnen voor UEBA rechtstreeks vanuit het deelvenster gegevensconnector of via de pagina instellingen van de Defender portal inschakelen.
Selecteer Verbinding maken.
Anomaliedetectie inschakelen in uw Microsoft Sentinel werkruimte:
- Selecteer instellingen>Microsoft Sentinel>SIEM-werkruimten in het navigatiemenu van de Microsoft Defender portal.
- Selecteer de werkruimte die u wilt configureren.
- Selecteer afwijkingen op de configuratiepagina van de werkruimte en schakel Anomalieën detecteren in.
De oplossing UEBA Essentials installeren (optioneel)
De UEBA Essentials-oplossing is een verzameling van tientallen vooraf gemaakte opsporingsquery's die zijn samengesteld en onderhouden door Beveiligingsexperts van Microsoft. De oplossing omvat anomaliedetectiequery's voor meerdere clouds in Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) en Okta.
Installeer de oplossing om snel aan de slag te gaan met het opsporen en onderzoeken van bedreigingen met behulp van UEBA-gegevens, in plaats van deze detectiemogelijkheden helemaal opnieuw te bouwen.
Zie Microsoft Sentinel-oplossingen installeren of bijwerken voor meer informatie.
De UEBA-gedragslaag inschakelen
De UEBA-gedragslaag genereert verrijkte samenvattingen van activiteiten die zijn waargenomen in meerdere gegevensbronnen. In tegenstelling tot waarschuwingen of afwijkingen duidt gedrag niet noodzakelijkerwijs op risico. Ze creëren een abstractielaag die uw gegevens optimaliseert voor onderzoek, opsporing en detectie door de helderheid, context en correlatie te verbeteren.
Zie De UEBA-gedragslaag inschakelen in Microsoft Sentinel voor meer informatie over de UEBA-gedragslaag en hoe u deze kunt inschakelen.
Volgende stappen
Meer informatie over het onderzoeken van UEBA-afwijkingen en het gebruik van UEBA-gegevens in uw onderzoeken: