Conecte fontes de dados à UEBA com Microsoft 365 E5 (prévia)

A análise de comportamento de usuários e entidades (UEBA) analisa a atividade dos usuários e outras entidades para identificar comportamentos anômalos e fornecer contexto adicional para investigações de segurança.

O UEBA é uma funcionalidade opcional paga do Microsoft Sentinel e não está incluída no Microsoft 365 E5. Com o Microsoft 365 E5, você pode conectar ao UEBA as fontes de dados do Microsoft Defender XDR compatíveis sem ingerir esses mesmos dados proprietários no Microsoft Sentinel. Você também pode conectar dados de terceiros elegíveis que são ingeridos em um espaço de trabalho do Microsoft Sentinel.

Você precisa ter um espaço de trabalho Microsoft Sentinel porque os resultados UEBA são escritos no seu espaço de trabalho Log Analytics associado. Haverá cobrança do Log Analytics.

Importante

Esta prévia está disponível para implantações novas e existentes da UEBA.

Se você já está usando o UEBA com dados do Microsoft Sentinel, precisará integrar novamente o UEBA a partir do seu espaço de trabalho principal do Microsoft Sentinel antes de conectar as fontes de dados do Microsoft Defender XDR.

O que a UEBA oferece

Depois de conectar as fontes de dados suportadas, você pode usar os resultados da UEBA para:

  • Identificar anomalias e atividades incomuns nos dados do Microsoft Defender XDR.
  • Revise o contexto da anomalia para usuários e outras entidades.
  • Investigue anomalias nas páginas de entidades.
  • Procure por atividades suspeitas.
  • Crie regras de análise com base nos resultados da UEBA.
  • Analise os insights da UEBA em pastas de trabalho.
  • Analise comportamentos gerados a partir de dados elegíveis de terceiros e outros dados não relacionados ao XDR.

Pré-requisitos

Antes de começar, verifique se:

  • Você possui um tenant Microsoft Defender XDR E5.
  • Você incorporou o Microsoft Sentinel. Para conectar fontes de dados do Microsoft Defender XDR, você deve selecionar seu espaço de trabalho principal do Microsoft Sentinel.
  • Se você já está usando UEBA com dados do Microsoft Sentinel, você reintegrou o UEBA a partir do seu espaço de trabalho principal do Microsoft Sentinel.
  • Você tem a função de Administrador Global ou Administrador de Segurança no Microsoft Entra ID.
  • Pelo menos uma sincronização de serviços de diretório está habilitada para o Active Directory ou o Microsoft Entra ID.
  • Para dados de terceiros e outros dados que não sejam XDR, os dados são ingeridos em uma tabela elegível no espaço de trabalho do Microsoft Sentinel, onde você deseja ativar o UEBA.

Você não precisa importar para o seu espaço de trabalho do Microsoft Sentinel os dados com suporte do Microsoft Defender XDR.

Dados de terceiros podem ser ingeridos por qualquer método suportado. Um conector de dados Microsoft Sentinel não é necessário se os dados já estiverem disponíveis em uma tabela elegível.

Fontes de dados suportadas pelo Microsoft Defender XDR

Você pode conectar as seguintes fontes de dados do Microsoft Defender XDR ao UEBA:

Fonte de dados mostrada na UEBA Tabela Microsoft Defender XDR
Logs de Login do Principal de Serviço AAD EntraIdSpnSignInEvents
Logs de Auditoria EntraIdDirectoryAuditEvents
Eventos de logon do dispositivo DeviceLogonEvents
Eventos de segurança DeviceLogonEvents
Logs de logon EntraIdSignInEvents

A seção de fontes de dados do Microsoft XDR mostra as fontes disponíveis para sua organização.

Selecione seu espaço de trabalho principal do Microsoft Sentinel

  1. Inicie sessão no portal Microsoft Defender.

  2. Vá para Configuração e instalação>Configurações.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em Espaço de trabalho selecionado atual, selecione seu principal espaço de trabalho do Microsoft Sentinel.

  6. Selecione Aplicar.

Ative o UEBA e configure a sincronização dos serviços de diretório

  1. Inicie sessão no portal Microsoft Defender.

  2. Vá para Configuração e definição>Configurações.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Ative o recurso UEBA.

  6. Em Sincronização de serviços de diretório, ative pelo menos um dos seguintes serviços de diretório:

    • Diretório ativo
    • Microsoft Entra ID
  7. Confirme que o serviço de diretório selecionado tem o status de Sync habilitado.

Você deve ativar pelo menos uma sincronização de serviços de diretório antes de poder conectar fontes de dados do Microsoft Defender XDR ou Microsoft Sentinel à UEBA. Para conectar fontes de dados do Microsoft Defender XDR, você também deve selecionar seu espaço de trabalho principal.

Conecte fontes de dados do Microsoft Defender XDR

Tip

Para selecionar e conectar automaticamente todas as fontes de dados atualmente elegíveis, selecione Conectar fontes de dados disponíveis em Configurações Recomendadas. Fontes de dados que exigem configuração adicional na página de conectores de dados do Microsoft Sentinel estão marcadas na lista.

  1. Inicie sessão no portal Microsoft Defender.

  2. Vá para Configuração e definição>Configurações.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em Sincronização de serviços de diretório, confirme se pelo menos um serviço de diretório tem o status de Sincronização habilitado.

  6. Em fontes de dados Microsoft XDR, selecione as fontes de dados que você quer que o UEBA analise.

    Para selecionar todas as fontes disponíveis, selecione a caixa de seleção no cabeçalho da tabela.

  7. Selecione Conectar.

  8. Confirme que cada fonte selecionada tem o status de Conectado.

    Captura de tela mostrando as configurações UEBA com o workspace principal do Microsoft Sentinel selecionado e as fontes de dados Microsoft XDR disponíveis.

Note

As fontes do Microsoft Defender XDR estão associadas ao seu espaço de trabalho principal. Se outro workspace for selecionado, a seção de fontes de dados do Microsoft XDR é desativada e solicita que você mude para seu workspace principal.

Captura de tela mostrando as configurações UEBA com um workspace secundário do Microsoft Sentinel selecionado e fontes de dados do Microsoft XDR desativadas.

A seção também é desativada até que você habilite pelo menos uma sincronização de serviços de diretório.

Desconecte as fontes de dados do Microsoft Defender XDR

  1. Inicie sessão no portal Microsoft Defender.

  2. Vá para Configuração e definição>Configurações.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em fontes de dados Microsoft XDR, selecione as fontes de dados conectadas que você não quer mais que a UEBA analise.

  6. Selecione Desconectar.

  7. Confirme que cada fonte selecionada tem o status de Desconectado.

Conecte fontes de dados de terceiros

Você pode conectar dados elegíveis de terceiros e outros dados não XDR que são ingeridos em uma tabela elegível em um espaço de trabalho do Microsoft Sentinel.

Note

As fontes do Microsoft Defender XDR são disponibilizadas com base na sua assinatura do Microsoft 365 E5 e na elegibilidade para a versão preliminar. Você ainda deve selecionar e conectar as fontes que quer que o UEBA analise.

Fontes de terceiros e outras fontes não XDR ficam disponíveis após dados elegíveis serem ingeridos no espaço de trabalho selecionado do Microsoft Sentinel. Você deve conectar essas fontes separadamente. Os dados podem ser ingeridos por qualquer método suportado; um conector de dados Microsoft Sentinel não é necessário.

  1. Inicie sessão no portal Microsoft Defender.

  2. Vá para Configuração e definição>Configurações.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em Sincronização de serviços de diretório, confirme se pelo menos um serviço de diretório tem o status de Sincronização habilitado.

  6. Em fontes de dados do Microsoft Sentinel, encontre a fonte que deseja conectar.

  7. Se a fonte não estiver disponível, confirme que os dados estão sendo ingeridos em uma tabela elegível no espaço de trabalho selecionado.

  8. Selecione a fonte e depois selecione Conectar.

  9. Confirme que a fonte tem o status de Conectado.

Uma fonte permanece indisponível quando os dados não estão sendo ingeridos em uma tabela elegível no espaço de trabalho selecionado.

Revise os resultados da UEBA

Depois que a UEBA começar a processar os dados das fontes conectadas, você pode revisar os insights resultantes no portal do Microsoft Defender.

Para fontes conectadas do Microsoft Defender XDR, o UEBA gera anomalias que fornecem contexto adicional para usuários e outras entidades. Você pode usar as seguintes tabelas para caça e investigação:

  • BehaviorAnalytics
  • Anomalies

Para fontes de dados de terceiros elegíveis e outras fontes não XDR, registros de comportamento estão disponíveis em:

  • BehaviorInfo
  • BehaviorEntities

Use esses resultados para investigar atividades suspeitas, revisar o contexto da instituição, buscar ameaças e criar regras de análise.

Os resultados do UEBA são escritos no espaço de trabalho Log Analytics associado ao espaço de trabalho Microsoft Sentinel, onde o UEBA está habilitado. Haverá cobrança do Log Analytics.

Limitations

As seguintes limitações se aplicam durante a versão preliminar:

  • As fontes de dados do Microsoft Defender XDR só podem ser conectadas a partir do seu espaço de trabalho principal do Microsoft Sentinel.
  • A seção de fontes de dados do Microsoft XDR é desativada quando outro workspace é selecionado.
  • Pelo menos uma sincronização de serviços de diretório para Active Directory ou Microsoft Entra ID deve estar habilitada.
  • Somente as fontes de dados suportadas para Microsoft Defender XDR listadas neste artigo podem ser conectadas diretamente por meio dessa experiência.
  • Os resultados da UEBA são escritos para o Log Analytics, e cobranças do Log Analytics se aplicam.
  • Dados primários que não estejam disponíveis por meio de uma tabela com suporte do Microsoft Defender XDR ainda deverão ser ingeridos no Microsoft Sentinel.
  • Dados de terceiros e outros dados que não sejam XDR devem ser ingeridos em uma tabela elegível antes que você possa conectá-los ao UEBA.