Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Hoewel sommige anomaliedetecties zich voornamelijk richten op het detecteren van problematische beveiligingsscenario's, kunnen andere helpen bij het identificeren en onderzoeken van afwijkend gebruikersgedrag dat niet noodzakelijkerwijs wijst op een inbreuk. In dergelijke gevallen gebruiken Microsoft Defender for Cloud Apps en Microsoft Defender voor cloud een afzonderlijk gegevenstype, gedrag genoemd.
In dit artikel wordt beschreven hoe u Defender for Cloud Apps en Defender voor Cloud gedrag kunt onderzoeken met Microsoft Defender geavanceerde opsporing.
Hebt u feedback om te delen? Vul ons feedbackformulier voor Defender for Cloud Apps gedrag in.
Wat is een gedrag?
Gedrag is gekoppeld aan MITRE ATT&CK-categorieën en -technieken, een framework dat kwaadwillende tactieken en methoden classificeert en een dieper inzicht biedt in een gebeurtenis dan wordt geleverd door de onbewerkte gebeurtenisgegevens. Gedragsgegevens liggen tussen onbewerkte gebeurtenisgegevens en de waarschuwingen die door een gebeurtenis worden gegenereerd.
Hoewel gedrag kan zijn gerelateerd aan beveiligingsscenario's, zijn ze niet noodzakelijkerwijs een teken van schadelijke activiteit of een beveiligingsincident. Elk gedrag is gebaseerd op een of meer ruwe gebeurtenissen en biedt contextuele inzichten in wat er op een specifiek tijdstip is gebeurd, met behulp van informatie die Defender for Cloud Apps heeft geleerd of geïdentificeerd.
Belangrijk
Vanaf maart 2025 kunnen klanten van Defender for Cloud Apps RBAC-afbakening configureren voor 'Behaviors'. Met deze nieuwe mogelijkheid kunnen beheerders toegangsmachtigingen nauwkeuriger definiëren en beheren. Beheerders kunnen ervoor zorgen dat gebruikers het juiste toegangsniveau hebben tot specifieke toepassingsgegevens op basis van hun rollen en verantwoordelijkheden. Zie Beheerderstoegang beheren in Microsoft Defender for Cloud Apps voor meer informatie.
Ondersteunde detecties
Gedragingen ondersteunen momenteel detecties met een lage betrouwbaarheid, detecties van Defender for Cloud Apps en detecties van Defender voor Cloud, die mogelijk niet voldoen aan de drempel voor waarschuwingen, maar nog steeds nuttig zijn om context te bieden tijdens een onderzoek. Momenteel ondersteunde detecties zijn onder andere:
| Waarschuwingsnaam | Beleidsnaam | ActionType (jacht) |
|---|---|---|
| Activiteit vanuit een ongebruikelijk land | Activiteit uit niet-frequent land/regio | ActiviteitVanZeldenGezienLand |
| Onmogelijke reisactiviteit | Onmogelijk reizen | ImpossibleTravelActivity |
| Massaal verwijderen | Ongebruikelijke bestandsverwijderingsactiviteit (per gebruiker) | MassDelete |
| Massaal downloaden | Ongebruikelijke bestandsdownload (door gebruiker) | MassDownload |
| Massashare | Ongebruikelijke activiteit van bestandsshares (per gebruiker) | MassShare |
| Meerdere VM-activiteiten verwijderen | Meerdere VM-activiteiten verwijderen | MultipleDeleteVmActivities |
| Meerdere mislukte aanmeldingspogingen | Meerdere mislukte aanmeldingspogingen | Meerdere mislukte inlogpogingen |
| Meerdere activiteiten voor het delen van Power BI-rapporten | Meerdere activiteiten voor het delen van Power BI-rapporten | Activiteiten voor het delen van meerdere Power BI-rapporten |
| Activiteiten voor het maken van meerdere VM's | Activiteiten voor het maken van meerdere VM's | MultipleVmCreationActivities |
| Verdachte beheeractiviteiten | Ongebruikelijke beheeractiviteit (per gebruiker) | Verdachte beheerdersactiviteit |
| Verdachte geïmiteerde activiteit | Ongebruikelijke geïmiteerde activiteit (door gebruiker) | VerdachteNagebootsteActiviteit |
| Verdachte activiteiten voor het downloaden van OAuth-app-bestanden | Verdachte activiteiten voor het downloaden van OAuth-app-bestanden | VerdachteOAuthAppBestandsdownloadactiviteiten |
| Verdacht delen van Power BI-rapporten | Verdacht delen van Power BI-rapporten | SuspiciousPowerBiReportSharing |
| Ongebruikelijke toevoeging van aanmeldingsgegevens aan een OAuth-app | Ongebruikelijke toevoeging van referenties aan een OAuth-app | OngebruikelijkeToevoegingVanReferentiesAanEenOAuthApp |
Opmerking
'Activiteiten voor het maken van meerdere VM's' en 'Vm-activiteiten meerdere verwijderen' zijn gepland om in mei 2026 te worden afgeschaft. Na afschaffing worden deze gedragingen niet meer gegenereerd en zijn ze niet meer beschikbaar voor opsporing, aangepaste detecties of correlatie in Microsoft Defender. Records die vóór de afschaffingsdatum zijn gegenereerd, worden bewaard volgens het standaardbeleid voor gegevensretentie.
Defender for Cloud Apps overgang van waarschuwingen naar gedrag
Om de kwaliteit van waarschuwingen die worden gegenereerd door Defender for Cloud Apps te verbeteren en het aantal fout-positieven te verlagen, zet Defender for Cloud Apps momenteel beveiligingsinhoud over van waarschuwingen naar gedrag.
Deze overgang van waarschuwingen naar gedrag is erop gericht om beleidsregels te verwijderen uit waarschuwingen die detecties van lage kwaliteit bieden, terwijl er nog steeds beveiligingsscenario's worden gemaakt die zich richten op kant-en-klare detecties. Tegelijkertijd verzendt Defender for Cloud Apps gedrag om u te helpen bij uw onderzoeken.
Het overgangsproces van waarschuwingen naar gedrag omvat de volgende fasen:
(Voltooid) Defender for Cloud Apps verzendt gedrag parallel met waarschuwingen.
(Voltooid) Beleidsregels die gedrag genereren, zijn nu standaard uitgeschakeld en verzenden geen waarschuwingen.
Overstappen op een door de cloud beheerd detectiemodel, waardoor klantgerichte beleidsregels volledig worden verwijderd. Deze fase is gepland om zowel aangepaste detecties als geselecteerde waarschuwingen te bieden die worden gegenereerd door intern beleid voor scenario's met hoge kwaliteit en op beveiliging gerichte scenario's.
De overgang naar gedrag omvat ook verbeteringen voor ondersteunde gedragstypen en aanpassingen voor door beleid gegenereerde waarschuwingen voor optimale nauwkeurigheid.
Opmerking
De planning van de fase van het detectiemodel dat in de cloud wordt beheerd, is niet bepaald. Klanten worden op de hoogte gesteld van wijzigingen via meldingen in het berichtencentrum.
Zie Verander de manier waarop u onderzoek doet met gedragingen en nieuwe detecties voor meer informatie.
Gedrag gebruiken in Microsoft Defender XDR geavanceerde opsporing
Open gedrag op de pagina Geavanceerd zoeken in de Defender-portal en gebruik gedrag door query's uit te voeren op gedragstabellen en aangepaste detectieregels te maken die gedragsgegevens bevatten.
Het gedragsschema op de pagina Geavanceerde opsporing is vergelijkbaar met het tabelschema AlertInfo en bevat de volgende tabellen:
| Tabelnaam | Beschrijving |
|---|---|
| BehaviorInfo | Noteer per gedrag met de bijbehorende metagegevens, inclusief de titel van het gedrag, MITRE-aanvalscategorieën en technieken. |
| Gedragsentiteiten | Informatie over de entiteiten die deel uitmaakten van het gedrag. Dit kunnen meerdere records per gedrag zijn. |
Gebruik BehaviorId als primaire sleutel voor de join om volledige informatie over een gedrag en de entiteiten ervan te verkrijgen. Bijvoorbeeld:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Voorbeeldscenario's
Deze sectie bevat voorbeeldscenario's voor het gebruik van gedragsgegevens op de pagina Geavanceerde opsporing van de Defender-portal en relevante codevoorbeelden.
Tip
Maak Microsoft Defender XDR aangepaste detectieregels voor detectie die u wilt blijven weergeven als waarschuwing, als een waarschuwing niet meer standaard wordt gegenereerd.
Waarschuwingen ontvangen voor massadownloads
Scenario: u wilt een waarschuwing ontvangen wanneer een massadownload wordt uitgevoerd door een specifieke gebruiker of een lijst met gebruikers die vatbaar zijn voor inbreuk of interne risico's.
Maak hiervoor een aangepaste detectieregel op basis van de volgende query:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Zie Aangepaste detectieregels maken en beheren in Microsoft Defender voor meer informatie.
100 recente gedragingen opvragen
Scenario: U wilt een query uitvoeren op 100 recente gedragingen met betrekking tot de MITRE-aanvalstechniek Geldige accounts (T1078).
De volgende query retourneert de 100 meest recente gedragingen die zijn toegewezen aan de techniek Geldige accounts (T1078), zodat u potentiële bedreigingen op basis van referenties kunt identificeren:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Gedrag voor een specifieke gebruiker onderzoeken
Scenario: Als u vermoedt dat een gebruiker mogelijk is aangetast, onderzoekt u alle gerelateerde gedragingen voor die gebruiker.
De volgende query filtert Defender for Cloud Apps-gedragingen op servicebron en account-UPN om alle gedragsrecords en bijbehorende entiteiten voor een specifieke gebruiker op te halen. Vervang de gebruikersnaam door de naam van de gebruiker die u wilt onderzoeken:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Gedrag voor een specifiek IP-adres onderzoeken
Scenario: Onderzoek alle gedragingen waarbij een van de entiteiten een verdacht IP-adres is.
Met de volgende query worden alle gedragingen gevonden die zijn gekoppeld aan een opgegeven IP-adres, zodat u gerelateerde gebruikersacties en entiteiten kunt traceren die aan dat IP-adres zijn gekoppeld. Vervang verdacht IP-adres door het IP-adres dat u wilt onderzoeken.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Volgende stappen
Zie de volgende bronnen voor meer informatie over gedrag en gerelateerde onderzoeken:
- De manier transformeren waarop u onderzoek doet met behulp van gedrag en nieuwe detecties
- Zelfstudie: Verdachte gebruikersactiviteit detecteren met gedragsanalyse
Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.