Ativar a Análise de Comportamento do Utilizador e da Entidade (UEBA) no Microsoft Sentinel

A Análise de Comportamento de Utilizadores e Entidades (UEBA) no Microsoft Sentinel analisa registos e alertas de origens de dados ligadas para criar perfis comportamentais de linha de base das entidades da sua organização, como utilizadores, anfitriões, endereços IP e aplicações. Ao utilizar machine learning, o UEBA identifica atividades anómalos que podem indicar um recurso comprometido.

Você pode ativar o UEBA e configurar fontes de dados diretamente na guia UEBA. Consulte Acesse o UEBA pela guia UEBA.

Este artigo explica como ativar o UEBA e configurar origens de dados a partir das definições da área de trabalho Microsoft Sentinel e dos conectores de dados suportados.

Para obter mais informações sobre o UEBA, veja Identificar ameaças com a análise de comportamento de entidades.

Observação

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Para habilitar ou desabilitar a UEBA (Análise de Comportamento de Usuário e Entidade) (esses pré-requisitos não são necessários para usar UEBA):

  • Seu usuário deve ser atribuído à função Administrador de Segurança do Microsoft Entra ID no seu locatário ou ter permissões equivalentes.

  • O usuário deve receber pelo menos uma das seguintes funções de Azure (Azure RBAC):

    • Proprietário ao nível do grupo de recursos ou superior.
    • Contribuidor ao nível do grupo de recursos ou superior.
    • (Privilégio mínimo) Colaborador do Microsoft Sentinel no nível do espaço de trabalho ou superior e Colaborador do Log Analytics no nível do grupo de recursos ou superior.
  • A área de trabalho não pode ter quaisquer bloqueios de recursos Azure aplicados à mesma. Para obter mais informações, consulte Azure bloqueio de recursos.

Observação

  • Não é necessária nenhuma licença especial para adicionar a funcionalidade UEBA ao Microsoft Sentinel e não há custos adicionais para utilizá-la.
  • No entanto, uma vez que o UEBA gera novos dados e os armazena em novas tabelas que o UEBA cria na sua área de trabalho do Log Analytics, aplicam-se custos adicionais de armazenamento de dados .

Aceder ao UEBA a partir do separador UEBA

Para aceder à página Configuração do comportamento da entidade :

  1. No menu de navegação do portal Microsoft Defender, selecioneDefinições> do Sistema>Microsoft Sentinel.
  2. Selecione a guia UEBA.

Captura de ecrã do separador UEBA.

Configurar UEBA

Para configurar o UEBA na página de configuração de comportamento da entidade , conclua as seguintes etapas:

  1. Na página Configuração de comportamento da entidade, ative Ativar recurso UEBA.

    Captura de ecrã a mostrar as definições de configuração do UEBA.

  2. Selecione os serviços de diretório a partir dos quais pretende sincronizar entidades de utilizador com Microsoft Sentinel.

    • Active Directory no local
    • Microsoft Entra ID

    Para sincronizar entidades de usuário do Active Directory local, você deve integrar seu locatário do Azure ao Microsoft Defender para Identidade (de forma autônoma ou como parte do Microsoft Defender XDR) e ter o sensor do MDI instalado no controlador de domínio do Active Directory. Para obter mais informações, consulte pré-requisitos do Microsoft Defender para Identidade.

  3. Selecione Ligar todas as origens de dados para ligar todas as origens de dados elegíveis ou selecione origens de dados específicas na lista.

    Só pode ativar estas origens de dados a partir do Defender e dos portais Azure:

    • Logs de entrada
    • Logs de auditoria
    • Atividade Azure
    • Eventos de Segurança

    Você pode habilitar essas fontes de dados somente no portal do Defender:

    • Logs de entrada da Identidade Gerenciada do AAD (ID do Microsoft Entra)
    • Logs de entrada da Entidade de Serviço do AAD (ID do Microsoft Entra)
    • AWS CloudTrail
    • Eventos de Logon do Dispositivo
    • Okta CL
    • Registos de Auditoria do GCP

    Para obter mais informações sobre fontes de dados do UEBA e anomalias, consulte Referência do UEBA no Microsoft Sentinel e Anomalias do UEBA.

    Observação

    Depois de habilitar o UEBA, você pode habilitar fontes de dados com suporte para UEBA diretamente no painel do conector de dados ou na página Configurações do portal Defender.

  4. Selecione Conectar.

  5. Ative a deteção de anomalias na área de trabalho do Microsoft Sentinel:

    1. No menu de navegação do portal Microsoft Defender, selecione Definições>Microsoft Sentinel>pastas de trabalhoSIEM.
    2. Selecione a área de trabalho que pretende configurar.
    3. Na página de configuração da área de trabalho, selecione Anomalias e ative Detetar Anomalias.

Instalar a solução UEBA Essentials (opcional)

A solução UEBA Essentials é uma coleção de dezenas de consultas de investigação pré-criadas organizadas e mantidas por especialistas em segurança da Microsoft. A solução inclui consultas de deteção de anomalias multicloud em Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) e Okta.

Instale a solução para começar rapidamente a realizar buscas de ameaças e investigações usando dados de UEBA, em vez de criar esses recursos de detecção do zero.

Para obter mais informações, veja Instalar ou atualizar soluções de Microsoft Sentinel.

Ativar a camada de comportamentos UEBA

A camada de comportamentos UEBA gera resumos melhorados da atividade observada em várias origens de dados. Ao contrário de alertas ou anomalias, os comportamentos não indicam necessariamente risco - criam uma camada de abstração que otimiza os seus dados para investigações, investigação e deteção ao melhorar a clareza, o contexto e a correlação.

Para obter mais informações sobre a camada de comportamentos UEBA e como ativá-la, veja Ativar a camada de comportamentos UEBA no Microsoft Sentinel.

Próximas etapas

Saiba como investigar anomalias de UEBA e usar os dados de UEBA em suas investigações: