Investigue comportamentos com a caça avançada

Microsoft Defender para Aplicativos de Nuvem e Microsoft Defender para Nuvem usam um tipo de dado chamado comportamentos para ajudar a identificar e investigar atividades anômalas do usuário que não necessariamente indicam um compromisso. Ao contrário das detecções de anomalias, que focam em cenários de segurança problemáticos, os comportamentos fornecem insights contextuais sobre as ações do usuário que podem justificar uma análise mais aprofundada.

Este artigo descreve como investigar os comportamentos do Defender para Aplicativos de Nuvem e do Defender para Nuvem usando a caça avançada do Microsoft Defender.

Tem feedback para partilhar? Preencha nosso formulário de comentários de comportamentos Defender para Aplicativos de Nuvem!

O que é um comportamento?

MITRE ATT&CK é uma estrutura que classifica táticas e métodos adversários. Os comportamentos estão ligados às categorias e técnicas MITRE ATT&CK e fornecem uma compreensão mais profunda sobre um evento do que os dados brutos do evento. Os dados de comportamento residem entre os dados de eventos não processados e os alertas gerados por um evento.

Embora os comportamentos possam estar relacionados com cenários de segurança, não são necessariamente um sinal de atividade maliciosa ou um incidente de segurança. Cada comportamento é baseado em um ou mais eventos brutos e fornece insights contextuais sobre a atividade do usuário ou do sistema que ocorreu em um momento específico, usando informações que o Defender para Aplicativos de Nuvem aprendeu ou identificou.

Importante

A partir de março de 2025, os clientes do Defender para Aplicativos de Nuvem poderão configurar o escopo do Controle de Acesso Baseado em Função (RBAC) para "Comportamentos". Esta nova capacidade permite que os administradores definam e giram as permissões de acesso de forma mais precisa. Os administradores podem garantir que os utilizadores têm o nível adequado de acesso a dados de aplicações específicos com base nas suas funções e responsabilidades. Para obter mais informações, consulte Gerenciar o acesso de administrador no Microsoft Defender para Aplicativos de Nuvem.

Deteções suportadas

Os comportamentos atualmente suportam detecções de baixa fidelidade do Defender para Aplicativos na Nuvem e do Defender para Nuvem, que podem não atender ao padrão para alertas, mas ainda são úteis para fornecer contexto durante uma investigação. As deteções atualmente suportadas incluem:

Nome do alerta Nome da política ActionType (Busca)
Atividade de país pouco frequente Atividades de país/região não frequente ActivityFromInfrequentCountry
Atividade de viagem impossível Viagem impossível ImpossibleTravelActivity
Eliminação em massa Atividade de eliminação de ficheiros invulgar (por utilizador) MassDelete
Transferência em massa Transferência de ficheiros invulgar (por utilizador) MassDownload
Partilha em massa Atividade de partilha de ficheiros invulgar (por utilizador) MassShare
Múltiplas atividades de exclusão de VM Múltiplas atividades de exclusão de VM MultipleDeleteVmActivities
Múltiplas tentativas de login malsucedidas Várias tentativas de login malsucedidas Múltiplas tentativas de login malsucedidas
Várias atividades de partilha de relatórios do Power BI Várias atividades de partilha de relatórios do Power BI Múltiplas atividades de compartilhamento de relatórios do Power BI
Várias atividades de criação de VM Várias atividades de criação de VM Atividades de criação de múltiplas VMs
Atividade administrativa suspeita Atividade administrativa invulgar (por utilizador) Atividade administrativa suspeita
Atividade de personificação suspeita Atividade de usurpação de identidade incomum (pelo usuário) SuspiciousImpersonatedActivity
Atividades suspeitas de download de arquivos do aplicativo OAuth Atividades suspeitas de download de arquivos do aplicativo OAuth SuspiciousOauthAppFileDownloadActivities
Partilha suspeita de relatórios do Power BI Partilha suspeita de relatórios do Power BI Compartilhamento suspeito de relatório do Power BI
Adição incomum de credenciais a um aplicativo OAuth Adição incomum de credenciais a um aplicativo OAuth AdiçãoIncomumDeCredenciaisAUmAplicativoOAuth

Observação

As "múltiplas atividades de criação de VMs" e "Múltiplas atividades de eliminação de VMs" estão agendadas para serem preteridas durante maio de 2026. Após a descontinuação, esses comportamentos deixarão de ser gerados e não estarão disponíveis para investigação, detecções personalizadas ou correlação no Microsoft Defender. Os registos gerados antes da data de preterição serão mantidos de acordo com a política de retenção de dados padrão.

A transição do Defender para Aplicativos de Nuvem de alertas para comportamentos

Para melhorar a qualidade dos alertas gerados por Defender para Aplicativos de Nuvem e reduzir o número de falsos positivos, Defender para Aplicativos de Nuvem está atualmente a transitar conteúdo de segurança de alertas para comportamentos.

A transição do conteúdo de segurança do Defender para Aplicativos de Nuvem de alertas para comportamentos visa remover políticas de alertas que oferecem detecções de baixa qualidade, enquanto ainda cria cenários de segurança focados em detecções prontas para uso imediato. Em paralelo, Defender para Aplicativos de Nuvem envia comportamentos para ajudá-lo nas suas investigações.

O processo de transição de alertas para comportamentos inclui as seguintes fases:

  1. (Concluído) O Defender para Aplicativos de Nuvem envia comportamentos em paralelo aos alertas.

  2. (Concluído) As políticas que geram comportamentos estão agora desativadas por predefinição e não enviam alertas.

  3. Mude para um modelo de deteção gerido pela cloud, removendo completamente as políticas destinadas ao cliente. A fase do modelo de detecção gerenciada pela nuvem está planejada para fornecer tanto detecções personalizadas quanto alertas selecionados gerados por políticas internas para cenários de alta fidelidade e focados em segurança.

A transição para comportamentos também inclui melhoramentos para tipos de comportamento suportados e ajustes para alertas gerados por políticas para uma precisão ideal.

Observação

O agendamento da fase do modelo de detecção gerenciada pela nuvem é indeterminado. Os clientes serão notificados de quaisquer alterações através de notificações no Centro de Mensagens.

Para obter mais informações, consulte Transformar a maneira como você investiga usando comportamentos e novas detecções.

Usando comportamentos na busca avançada do Microsoft Defender XDR

Acessar comportamentos na página de busca avançada do portal Defender e usar comportamentos consultando tabelas de comportamento e criando regras de detecção personalizadas que incluem dados de comportamento.

Os dados de comportamento estão disponíveis em duas tabelas: BehaviorInfo e BehaviorEntities. O esquema deles é semelhante ao esquema da tabela AlertInfo. A tabela a seguir descreve cada tabela de comportamento:

Nome da tabela Descrição
BehaviorInfo Registe por comportamento com os respetivos metadados, incluindo o título do comportamento, categorias de ataque MITRE e técnicas.
ComportamentoEntidades Informações sobre as entidades que faziam parte do comportamento. Pode haver vários registros por comportamento.

Para obter informações completas sobre um comportamento e as respetivas entidades, utilize BehaviorId como chave primária para a associação. A consulta a seguir busca um comportamento específico por ID e o une a entidades relacionadas para que você possa inspecionar todos os artefatos associados:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Exemplo de cenários

Esta seção fornece cenários de exemplo para o uso de dados de comportamento na página de busca avançada do portal Defender e exemplos de código relevantes.

Dica

Crie Microsoft Defender XDR regras de detecção personalizadas para qualquer detecção que você deseja continuar aparecendo como um alerta, se um alerta não for mais gerado por padrão.

Obter alertas para transferências em massa

Cenário: quer ser alertado quando uma transferência em massa é efetuada por um utilizador específico ou por uma lista de utilizadores propensos a serem comprometidos ou a riscos internos.

Para isso, crie uma regra de detecção personalizada baseada na consulta a seguir. Os filtros de consulta para MassDownload entidades comportamentais vinculadas a contas de usuário específicas, ajudando você a investigar a possível atividade de exfiltração de dados:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Para obter mais informações, consulte Criar e gerenciar regras de detecção personalizadas em Microsoft Defender.

Consultar 100 comportamentos recentes

Cenário: quer consultar 100 comportamentos recentes relacionados com a técnica de ataque MITRE Contas Válidas (T1078).

Para revisar os comportamentos mais recentes associados à técnica de Contas Válidas (T1078), execute a seguinte consulta. Ele retorna os 100 comportamentos de correspondência mais recentes, ajudando você a identificar potenciais ameaças baseadas em credenciais:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Investigar comportamentos de um utilizador específico

Cenário: se você suspeitar que um usuário pode ter sido comprometido, investigue todos os comportamentos relacionados para esse usuário.

Use a consulta a seguir para encontrar comportamentos relatados pelo Microsoft Cloud App Security para uma conta de usuário específica. A consulta filtra por UPN de origem do serviço e conta, então une entidades relacionadas para fornecer uma visão completa dos registros de comportamento do usuário. Substitua o nome de usuário pelo nome do usuário que você deseja investigar:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Investigar comportamentos de um endereço IP específico

Cenário: Investigue todos os comportamentos em que uma das entidades é um endereço IP suspeito.

Para rastrear a atividade associada a um endereço IP suspeito, use a seguinte consulta para buscar em entidades de comportamento a correspondência de valores de IP remotos. A consulta encontra todos os comportamentos associados ao endereço IP especificado, permitindo que você identifique ações e entidades de usuários relacionadas. Substitua o IP suspeito pelo endereço IP que você deseja investigar.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Próximas etapas

Para obter mais informações sobre comportamentos e investigações relacionadas, consulte os seguintes recursos:

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.