Analizowanie zachowań za pomocą zaawansowanego wyszukiwania zagrożeń

Microsoft Defender for Cloud Apps oraz Microsoft Defender dla Chmury wykorzystują typ danych zwany zachowaniami, aby pomóc w identyfikacji i badaniu anomalii użytkowników, które niekoniecznie wskazują na kompromitację. W przeciwieństwie do wykrywania anomalii skupiających się na problematycznych scenariuszach bezpieczeństwa, zachowania dostarczają kontekstowych informacji o działaniach użytkownika, które mogą wymagać dalszej analizy.

W tym artykule opisano, jak analizować działanie Defender for Cloud Apps i Defender dla Chmury za pomocą zaawansowanego wyszukiwania w Microsoft Defender.

Masz opinię do udostępnienia? Wypełnij formularz opinii na temat zachowań Defender for Cloud Apps!

Co to jest zachowanie?

MITRE ATT&CK to ramy klasyfikujące taktyki i metody przeciwnika. Zachowania są przypisane do kategorii i technik MITRE ATT&CK i zapewniają głębsze zrozumienie zdarzenia niż surowe dane zdarzenia. Dane zachowania znajdują się między nieprzetworzonymi danymi zdarzeń a alertami generowanymi przez zdarzenie.

Chociaż zachowania mogą być związane ze scenariuszami zabezpieczeń, niekoniecznie są oznaką złośliwego działania lub zdarzenia zabezpieczeń. Każde zachowanie opiera się na jednym lub więcej surowych zdarzeniach i dostarcza kontekstowych informacji o aktywności użytkownika lub systemu, która miała miejsce w określonym czasie, wykorzystując informacje, które Defender for Cloud Apps zdobył lub zidentyfikował.

Ważna

Od marca 2025 r. klienci Defender for Cloud Apps mogą skonfigurować określanie zakresu Role-Based Access Control (RBAC) pod kątem "zachowań". Ta nowa funkcja umożliwia administratorom dokładniejsze definiowanie uprawnień dostępu i zarządzanie nimi. Administratorzy mogą zapewnić użytkownikom odpowiedni poziom dostępu do określonych danych aplikacji na podstawie ich ról i obowiązków. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem administratora w Microsoft Defender for Cloud Apps.

Obsługiwane wykrycia

Zachowania obecnie obejmują wykrycia o niskim poziomie wiarygodności oraz wykrycia z usługi Defender for Cloud Apps i Defender dla Chmury, które mogą nie spełniać kryteriów wymaganych do wygenerowania alertu, ale nadal są przydatne do zapewnienia kontekstu podczas dochodzenia. Obecnie obsługiwane wykrycia obejmują:

Nazwa alertu Nazwa zasad ActionType (wyszukiwanie)
Aktywność z rzadkiego kraju Działanie z rzadkiego kraju/regionu ActivityFromInfrequentCountry
Niemożliwa aktywność podróży niemożliwa podróż ImpossibleTravelActivity
Usuwanie zbiorcze Nietypowe działanie usuwania pliku (według użytkownika) MassDelete
Pobieranie zbiorcze Nietypowe pobieranie pliku (przez użytkownika) MassDownload
Udział masowy Nietypowa aktywność udostępniania plików (według użytkownika) MassShare
Wiele działań usuwania maszyny wirtualnej Wiele działań usuwania maszyny wirtualnej MultipleDeleteVmActivities
Wiele nieudanych prób logowania Wiele nieudanych prób logowania MultipleFailedLoginAttempts
Wiele działań udostępniania raportów usługi Power BI Wiele działań udostępniania raportów usługi Power BI Działania związane z udostępnianiem wielu raportów Power BI
Wiele działań związanych z tworzeniem maszyny wirtualnej Wiele działań związanych z tworzeniem maszyny wirtualnej MultipleVmCreationActivities
Podejrzane działanie administracyjne Nietypowe działanie administracyjne (według użytkownika) Podejrzana aktywność administracyjna
Podejrzana aktywność związana z podszywaniem się Nietypowe działanie personifikowane (według użytkownika) Podejrzana aktywność związana z podszywaniem się
Podejrzane działania związane z pobieraniem plików przez aplikację OAuth Podejrzane działania pobierania pliku aplikacji OAuth PodejrzaneDziałaniaPobieraniaPlikówPrzezAplikacjęOAuth
Podejrzane udostępnianie raportów usługi Power BI Podejrzane udostępnianie raportów usługi Power BI SuspiciousPowerBiReportSharing
Nietypowe dodawanie poświadczeń do aplikacji OAuth Nietypowe dodawanie poświadczeń do aplikacji OAuth Niestandardowe dodanie poświadczeń do aplikacji OAuth

Uwaga

W maju 2026 r. zaplanowano wycofanie "Wielu działań tworzenia maszyn wirtualnych" i "Wiele działań usuwania maszyny wirtualnej". Po wycofaniu z użycia te zachowania przestaną być generowane i nie będą dostępne w wyszukiwaniu zagrożeń, niestandardowych wykryciach ani korelacji w Microsoft Defender. Rekordy wygenerowane przed datą wycofania zostaną zachowane zgodnie ze standardowymi zasadami przechowywania danych.

Przejście w usłudze Defender for Cloud Apps z alertów na zachowania

Aby poprawić jakość alertów generowanych przez Defender for Cloud Apps i zmniejszyć liczbę wyników fałszywie dodatnich, Defender for Cloud Apps obecnie przenosi zawartość zabezpieczeń z alertów na zachowania.

Przejście treści bezpieczeństwa Defender for Cloud Apps z alertów na zachowania ma na celu usunięcie polityk z alertów o niskiej jakości wykryć, jednocześnie tworząc scenariusze bezpieczeństwa skupiające się na wykryciach od razu po wyjęciu z pudełka. Równolegle Defender for Cloud Apps wysyła zachowania ułatwiające przeprowadzenie badań.

Proces przejścia z alertów do zachowań obejmuje następujące fazy:

  1. (Ukończono) Defender for Cloud Apps wysyła zachowania równolegle do alertów.

  2. (Ukończono) Zasady generujące zachowania są teraz domyślnie wyłączone i nie wysyłają alertów.

  3. Przejdź do modelu wykrywania zarządzanego przez chmurę, całkowicie usuwając zasady skierowane do klientów. Faza modelu wykrywania zarządzanego w chmurze planowana jest tak, aby zapewnić zarówno niestandardowe detekcje, jak i wybrane alerty generowane przez polityki wewnętrzne dla scenariuszy wysokiej jakości i skoncentrowanych na bezpieczeństwie.

Przejście do zachowań obejmuje również ulepszenia obsługiwanych typów zachowań i korekty alertów generowanych przez zasady w celu uzyskania optymalnej dokładności.

Uwaga

Planowanie fazy modelu wykrywania zarządzanego przez chmurę jest niezdefiniowane. Klienci będą powiadamiani o wszelkich zmianach za pośrednictwem powiadomień w Centrum komunikatów.

Aby uzyskać więcej informacji, zobacz Przekształcanie sposobu badania przy użyciu zachowań i nowych wykryć.

Korzystanie z zachowań w zaawansowanym wyszukiwaniu zagrożeń w Microsoft Defender XDR

Uzyskaj dostęp do zachowań na stronie Zaawansowane wyszukiwanie zagrożeń w portalu Defender i używaj ich, wysyłając zapytania do tabel zachowań oraz tworząc niestandardowe reguły wykrywania uwzględniające dane o zachowaniach.

Dane o zachowaniu są dostępne w dwóch tabelach: BehaviorInfo oraz BehaviorEntities. Ich schemat jest podobny do schematu tabeli AlertInfo. Poniższa tabela opisuje każdą tablicę zachowań:

Nazwa tabeli Opis
Informacje o zachowaniu Rejestruj zachowanie za pomocą metadanych, w tym tytuł zachowania, kategorie ataków MITRE i techniki.
ZachowanieEntities Informacje o obiektach, które stanowiły część zachowania. Dla jednego zachowania może istnieć wiele rekordów.

Aby uzyskać pełne informacje na temat zachowania i powiązanych z nim encji, użyj BehaviorId jako klucza podstawowego do sprzężenia. Poniższe zapytanie wyszukuje konkretne zachowanie według ID i łączy je z powiązanymi encjami, abyś mógł sprawdzić wszystkie powiązane artefakty:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Przykładowe scenariusze

Ta sekcja zawiera przykładowe scenariusze używania danych zachowania na stronie Zaawansowane wyszukiwanie zagrożeń w portalu Defender oraz odpowiednie przykłady kodu.

Wskazówka

Utwórz niestandardowe reguły wykrywania w usłudze Microsoft Defender XDR dla każdego wykrycia, które chcesz nadal wyświetlać jako alert, jeśli alert nie jest już generowany domyślnie.

Uzyskiwanie alertów dotyczących pobierania zbiorczego

Scenariusz: chcesz otrzymywać alerty, gdy pobieranie zbiorcze jest wykonywane przez określonego użytkownika lub listę użytkowników, którzy są podatni na naruszenie zabezpieczeń lub ryzyko wewnętrzne.

Aby to zrobić, stwórz niestandardową regułę detekcji opartą na następującym zapytaniu. Filtry zapytań dotyczące MassDownload jednostek zachowań powiązanych z konkretnymi kontami użytkowników, pomagając zbadać potencjalną aktywność wyciągania danych:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Aby uzyskać więcej informacji, zobacz Tworzenie reguł wykrywania niestandardowego i zarządzanie nimi w Microsoft Defender.

Wykonywanie zapytań o 100 ostatnich zachowań

Scenariusz: Chcesz wykonać zapytanie dotyczące 100 ostatnich zachowań związanych z techniką ataku MITRE Prawidłowe konta (T1078).

Aby przeanalizować najnowsze zachowania związane z techniką Valid Accounts (T1078), uruchom następujące zapytanie. Zwraca 100 najnowszych zachowań dopasowania, pomagając zidentyfikować potencjalne zagrożenia oparte na poświadczeniach:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Badanie zachowań określonego użytkownika

Scenariusz: Jeśli podejrzewasz, że użytkownik mógł zostać naruszony, zbadaj wszystkie powiązane zachowania tego użytkownika.

Użyj poniższego zapytania, aby znaleźć zachowania zgłaszane przez Microsoft Cloud App Security dla konkretnego konta użytkownika. Zapytanie filtruje według źródła usługi i UPN konta, następnie łączy powiązane podmioty, aby uzyskać pełny obraz rekordów zachowań użytkownika. Zastąp nazwę użytkownika nazwą użytkownika, który chcesz zbadać:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Badanie zachowań dla określonego adresu IP

Scenariusz: Zbadaj wszystkie działania, w których jedna z encji jest podejrzanym adresem IP.

Aby śledzić aktywność powiązaną z podejrzanym adresem IP, użyj następującego zapytania, aby przeszukać podmioty zachowania pod kątem dopasowania zdalnych wartości IP. Zapytanie znajduje wszystkie zachowania związane z określonym adresem IP, pozwalając zidentyfikować powiązane działania i podmioty użytkownika. Zastąp podejrzany adres IP adresem IP, który chcesz zbadać.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Następne kroki

Aby uzyskać więcej informacji na temat zachowań i powiązanych badań, zobacz następujące zasoby:

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.