Gedrag onderzoeken met geavanceerde opsporing

Hoewel sommige anomaliedetecties zich voornamelijk richten op het detecteren van problematische beveiligingsscenario's, kunnen andere helpen bij het identificeren en onderzoeken van afwijkend gebruikersgedrag dat niet noodzakelijkerwijs wijst op een inbreuk. In dergelijke gevallen gebruiken Microsoft Defender for Cloud Apps en Microsoft Defender voor cloud een afzonderlijk gegevenstype, gedrag genoemd.

In dit artikel wordt beschreven hoe u Defender for Cloud Apps en Defender voor Cloud gedrag kunt onderzoeken met Microsoft Defender geavanceerde opsporing.

Hebt u feedback om te delen? Vul ons feedbackformulier voor Defender for Cloud Apps gedrag in.

Wat is een gedrag?

Gedrag is gekoppeld aan MITRE ATT&CK-categorieën en -technieken, een framework dat kwaadwillende tactieken en methoden classificeert en een dieper inzicht biedt in een gebeurtenis dan wordt geleverd door de onbewerkte gebeurtenisgegevens. Gedragsgegevens liggen tussen onbewerkte gebeurtenisgegevens en de waarschuwingen die door een gebeurtenis worden gegenereerd.

Hoewel gedrag kan zijn gerelateerd aan beveiligingsscenario's, zijn ze niet noodzakelijkerwijs een teken van schadelijke activiteit of een beveiligingsincident. Elk gedrag is gebaseerd op een of meer ruwe gebeurtenissen en biedt contextuele inzichten in wat er op een specifiek tijdstip is gebeurd, met behulp van informatie die Defender for Cloud Apps heeft geleerd of geïdentificeerd.

Belangrijk

Vanaf maart 2025 kunnen klanten van Defender for Cloud Apps RBAC-afbakening configureren voor 'Behaviors'. Met deze nieuwe mogelijkheid kunnen beheerders toegangsmachtigingen nauwkeuriger definiëren en beheren. Beheerders kunnen ervoor zorgen dat gebruikers het juiste toegangsniveau hebben tot specifieke toepassingsgegevens op basis van hun rollen en verantwoordelijkheden. Zie Beheerderstoegang beheren in Microsoft Defender for Cloud Apps voor meer informatie.

Ondersteunde detecties

Gedragingen ondersteunen momenteel detecties met een lage betrouwbaarheid, detecties van Defender for Cloud Apps en detecties van Defender voor Cloud, die mogelijk niet voldoen aan de drempel voor waarschuwingen, maar nog steeds nuttig zijn om context te bieden tijdens een onderzoek. Momenteel ondersteunde detecties zijn onder andere:

Waarschuwingsnaam Beleidsnaam ActionType (jacht)
Activiteit vanuit een ongebruikelijk land Activiteit uit niet-frequent land/regio ActiviteitVanZeldenGezienLand
Onmogelijke reisactiviteit Onmogelijk reizen ImpossibleTravelActivity
Massaal verwijderen Ongebruikelijke bestandsverwijderingsactiviteit (per gebruiker) MassDelete
Massaal downloaden Ongebruikelijke bestandsdownload (door gebruiker) MassDownload
Massashare Ongebruikelijke activiteit van bestandsshares (per gebruiker) MassShare
Meerdere VM-activiteiten verwijderen Meerdere VM-activiteiten verwijderen MultipleDeleteVmActivities
Meerdere mislukte aanmeldingspogingen Meerdere mislukte aanmeldingspogingen Meerdere mislukte inlogpogingen
Meerdere activiteiten voor het delen van Power BI-rapporten Meerdere activiteiten voor het delen van Power BI-rapporten Activiteiten voor het delen van meerdere Power BI-rapporten
Activiteiten voor het maken van meerdere VM's Activiteiten voor het maken van meerdere VM's MultipleVmCreationActivities
Verdachte beheeractiviteiten Ongebruikelijke beheeractiviteit (per gebruiker) Verdachte beheerdersactiviteit
Verdachte geïmiteerde activiteit Ongebruikelijke geïmiteerde activiteit (door gebruiker) VerdachteNagebootsteActiviteit
Verdachte activiteiten voor het downloaden van OAuth-app-bestanden Verdachte activiteiten voor het downloaden van OAuth-app-bestanden VerdachteOAuthAppBestandsdownloadactiviteiten
Verdacht delen van Power BI-rapporten Verdacht delen van Power BI-rapporten SuspiciousPowerBiReportSharing
Ongebruikelijke toevoeging van aanmeldingsgegevens aan een OAuth-app Ongebruikelijke toevoeging van referenties aan een OAuth-app OngebruikelijkeToevoegingVanReferentiesAanEenOAuthApp

Opmerking

'Activiteiten voor het maken van meerdere VM's' en 'Vm-activiteiten meerdere verwijderen' zijn gepland om in mei 2026 te worden afgeschaft. Na afschaffing worden deze gedragingen niet meer gegenereerd en zijn ze niet meer beschikbaar voor opsporing, aangepaste detecties of correlatie in Microsoft Defender. Records die vóór de afschaffingsdatum zijn gegenereerd, worden bewaard volgens het standaardbeleid voor gegevensretentie.

Defender for Cloud Apps overgang van waarschuwingen naar gedrag

Om de kwaliteit van waarschuwingen die worden gegenereerd door Defender for Cloud Apps te verbeteren en het aantal fout-positieven te verlagen, zet Defender for Cloud Apps momenteel beveiligingsinhoud over van waarschuwingen naar gedrag.

Deze overgang van waarschuwingen naar gedrag is erop gericht om beleidsregels te verwijderen uit waarschuwingen die detecties van lage kwaliteit bieden, terwijl er nog steeds beveiligingsscenario's worden gemaakt die zich richten op kant-en-klare detecties. Tegelijkertijd verzendt Defender for Cloud Apps gedrag om u te helpen bij uw onderzoeken.

Het overgangsproces van waarschuwingen naar gedrag omvat de volgende fasen:

  1. (Voltooid) Defender for Cloud Apps verzendt gedrag parallel met waarschuwingen.

  2. (Voltooid) Beleidsregels die gedrag genereren, zijn nu standaard uitgeschakeld en verzenden geen waarschuwingen.

  3. Overstappen op een door de cloud beheerd detectiemodel, waardoor klantgerichte beleidsregels volledig worden verwijderd. Deze fase is gepland om zowel aangepaste detecties als geselecteerde waarschuwingen te bieden die worden gegenereerd door intern beleid voor scenario's met hoge kwaliteit en op beveiliging gerichte scenario's.

De overgang naar gedrag omvat ook verbeteringen voor ondersteunde gedragstypen en aanpassingen voor door beleid gegenereerde waarschuwingen voor optimale nauwkeurigheid.

Opmerking

De planning van de fase van het detectiemodel dat in de cloud wordt beheerd, is niet bepaald. Klanten worden op de hoogte gesteld van wijzigingen via meldingen in het berichtencentrum.

Zie Verander de manier waarop u onderzoek doet met gedragingen en nieuwe detecties voor meer informatie.

Gedrag gebruiken in Microsoft Defender XDR geavanceerde opsporing

Open gedrag op de pagina Geavanceerd zoeken in de Defender-portal en gebruik gedrag door query's uit te voeren op gedragstabellen en aangepaste detectieregels te maken die gedragsgegevens bevatten.

Het gedragsschema op de pagina Geavanceerde opsporing is vergelijkbaar met het tabelschema AlertInfo en bevat de volgende tabellen:

Tabelnaam Beschrijving
BehaviorInfo Noteer per gedrag met de bijbehorende metagegevens, inclusief de titel van het gedrag, MITRE-aanvalscategorieën en technieken.
Gedragsentiteiten Informatie over de entiteiten die deel uitmaakten van het gedrag. Dit kunnen meerdere records per gedrag zijn.

Gebruik BehaviorId als primaire sleutel voor de join om volledige informatie over een gedrag en de entiteiten ervan te verkrijgen. Bijvoorbeeld:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Voorbeeldscenario's

Deze sectie bevat voorbeeldscenario's voor het gebruik van gedragsgegevens op de pagina Geavanceerde opsporing van de Defender-portal en relevante codevoorbeelden.

Tip

Maak Microsoft Defender XDR aangepaste detectieregels voor detectie die u wilt blijven weergeven als waarschuwing, als een waarschuwing niet meer standaard wordt gegenereerd.

Waarschuwingen ontvangen voor massadownloads

Scenario: u wilt een waarschuwing ontvangen wanneer een massadownload wordt uitgevoerd door een specifieke gebruiker of een lijst met gebruikers die vatbaar zijn voor inbreuk of interne risico's.

Maak hiervoor een aangepaste detectieregel op basis van de volgende query:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Zie Aangepaste detectieregels maken en beheren in Microsoft Defender voor meer informatie.

100 recente gedragingen opvragen

Scenario: U wilt een query uitvoeren op 100 recente gedragingen met betrekking tot de MITRE-aanvalstechniek Geldige accounts (T1078).

De volgende query retourneert de 100 meest recente gedragingen die zijn toegewezen aan de techniek Geldige accounts (T1078), zodat u potentiële bedreigingen op basis van referenties kunt identificeren:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Gedrag voor een specifieke gebruiker onderzoeken

Scenario: Als u vermoedt dat een gebruiker mogelijk is aangetast, onderzoekt u alle gerelateerde gedragingen voor die gebruiker.

De volgende query filtert Defender for Cloud Apps-gedragingen op servicebron en account-UPN om alle gedragsrecords en bijbehorende entiteiten voor een specifieke gebruiker op te halen. Vervang de gebruikersnaam door de naam van de gebruiker die u wilt onderzoeken:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Gedrag voor een specifiek IP-adres onderzoeken

Scenario: Onderzoek alle gedragingen waarbij een van de entiteiten een verdacht IP-adres is.

Met de volgende query worden alle gedragingen gevonden die zijn gekoppeld aan een opgegeven IP-adres, zodat u gerelateerde gebruikersacties en entiteiten kunt traceren die aan dat IP-adres zijn gekoppeld. Vervang verdacht IP-adres door het IP-adres dat u wilt onderzoeken.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Volgende stappen

Zie de volgende bronnen voor meer informatie over gedrag en gerelateerde onderzoeken:

Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.