Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A análise de comportamento de usuários e entidades (UEBA) analisa a atividade dos usuários e outras entidades para identificar comportamentos anômalos e fornecer contexto adicional para investigações de segurança.
O UEBA é uma funcionalidade opcional paga do Microsoft Sentinel e não está incluída no Microsoft 365 E5. Com o Microsoft 365 E5, você pode conectar ao UEBA as fontes de dados do Microsoft Defender XDR compatíveis sem ingerir esses mesmos dados proprietários no Microsoft Sentinel. Você também pode conectar dados de terceiros elegíveis que são ingeridos em um espaço de trabalho do Microsoft Sentinel.
Você precisa ter um espaço de trabalho Microsoft Sentinel porque os resultados UEBA são escritos no seu espaço de trabalho Log Analytics associado. Haverá cobrança do Log Analytics.
Importante
Esta prévia está disponível para implantações novas e existentes da UEBA.
Se você já está usando o UEBA com dados do Microsoft Sentinel, precisará integrar novamente o UEBA a partir do seu espaço de trabalho principal do Microsoft Sentinel antes de conectar as fontes de dados do Microsoft Defender XDR.
O que a UEBA oferece
Depois de conectar as fontes de dados suportadas, você pode usar os resultados da UEBA para:
- Identificar anomalias e atividades incomuns nos dados do Microsoft Defender XDR.
- Revise o contexto da anomalia para usuários e outras entidades.
- Investigue anomalias nas páginas de entidades.
- Procure por atividades suspeitas.
- Crie regras de análise com base nos resultados da UEBA.
- Analise os insights da UEBA em pastas de trabalho.
- Analise comportamentos gerados a partir de dados elegíveis de terceiros e outros dados não relacionados ao XDR.
Pré-requisitos
Antes de começar, verifique se:
- Você possui um tenant Microsoft Defender XDR E5.
- Você incorporou o Microsoft Sentinel. Para conectar fontes de dados do Microsoft Defender XDR, você deve selecionar seu espaço de trabalho principal do Microsoft Sentinel.
- Se você já está usando UEBA com dados do Microsoft Sentinel, você reintegrou o UEBA a partir do seu espaço de trabalho principal do Microsoft Sentinel.
- Você tem a função de Administrador Global ou Administrador de Segurança no Microsoft Entra ID.
- Pelo menos uma sincronização de serviços de diretório está habilitada para o Active Directory ou o Microsoft Entra ID.
- Para dados de terceiros e outros dados que não sejam XDR, os dados são ingeridos em uma tabela elegível no espaço de trabalho do Microsoft Sentinel, onde você deseja ativar o UEBA.
Você não precisa importar para o seu espaço de trabalho do Microsoft Sentinel os dados com suporte do Microsoft Defender XDR.
Dados de terceiros podem ser ingeridos por qualquer método suportado. Um conector de dados Microsoft Sentinel não é necessário se os dados já estiverem disponíveis em uma tabela elegível.
Fontes de dados suportadas pelo Microsoft Defender XDR
Você pode conectar as seguintes fontes de dados do Microsoft Defender XDR ao UEBA:
| Fonte de dados mostrada na UEBA | Tabela Microsoft Defender XDR |
|---|---|
| Logs de Login do Principal de Serviço AAD | EntraIdSpnSignInEvents |
| Logs de Auditoria | EntraIdDirectoryAuditEvents |
| Eventos de logon do dispositivo | DeviceLogonEvents |
| Eventos de segurança | DeviceLogonEvents |
| Logs de logon | EntraIdSignInEvents |
A seção de fontes de dados do Microsoft XDR mostra as fontes disponíveis para sua organização.
Selecione seu espaço de trabalho principal do Microsoft Sentinel
Inicie sessão no portal Microsoft Defender.
Vá para Configuração e instalação>Configurações.
Selecione Microsoft Sentinel.
Selecione UEBA.
Em Espaço de trabalho selecionado atual, selecione seu principal espaço de trabalho do Microsoft Sentinel.
Selecione Aplicar.
Ative o UEBA e configure a sincronização dos serviços de diretório
Inicie sessão no portal Microsoft Defender.
Vá para Configuração e definição>Configurações.
Selecione Microsoft Sentinel.
Selecione UEBA.
Ative o recurso UEBA.
Em Sincronização de serviços de diretório, ative pelo menos um dos seguintes serviços de diretório:
- Diretório ativo
- Microsoft Entra ID
Confirme que o serviço de diretório selecionado tem o status de Sync habilitado.
Você deve ativar pelo menos uma sincronização de serviços de diretório antes de poder conectar fontes de dados do Microsoft Defender XDR ou Microsoft Sentinel à UEBA. Para conectar fontes de dados do Microsoft Defender XDR, você também deve selecionar seu espaço de trabalho principal.
Conecte fontes de dados do Microsoft Defender XDR
Tip
Para selecionar e conectar automaticamente todas as fontes de dados atualmente elegíveis, selecione Conectar fontes de dados disponíveis em Configurações Recomendadas. Fontes de dados que exigem configuração adicional na página de conectores de dados do Microsoft Sentinel estão marcadas na lista.
Inicie sessão no portal Microsoft Defender.
Vá para Configuração e definição>Configurações.
Selecione Microsoft Sentinel.
Selecione UEBA.
Em Sincronização de serviços de diretório, confirme se pelo menos um serviço de diretório tem o status de Sincronização habilitado.
Em fontes de dados Microsoft XDR, selecione as fontes de dados que você quer que o UEBA analise.
Para selecionar todas as fontes disponíveis, selecione a caixa de seleção no cabeçalho da tabela.
Selecione Conectar.
Confirme que cada fonte selecionada tem o status de Conectado.
Note
As fontes do Microsoft Defender XDR estão associadas ao seu espaço de trabalho principal. Se outro workspace for selecionado, a seção de fontes de dados do Microsoft XDR é desativada e solicita que você mude para seu workspace principal.
A seção também é desativada até que você habilite pelo menos uma sincronização de serviços de diretório.
Desconecte as fontes de dados do Microsoft Defender XDR
Inicie sessão no portal Microsoft Defender.
Vá para Configuração e definição>Configurações.
Selecione Microsoft Sentinel.
Selecione UEBA.
Em fontes de dados Microsoft XDR, selecione as fontes de dados conectadas que você não quer mais que a UEBA analise.
Selecione Desconectar.
Confirme que cada fonte selecionada tem o status de Desconectado.
Conecte fontes de dados de terceiros
Você pode conectar dados elegíveis de terceiros e outros dados não XDR que são ingeridos em uma tabela elegível em um espaço de trabalho do Microsoft Sentinel.
Note
As fontes do Microsoft Defender XDR são disponibilizadas com base na sua assinatura do Microsoft 365 E5 e na elegibilidade para a versão preliminar. Você ainda deve selecionar e conectar as fontes que quer que o UEBA analise.
Fontes de terceiros e outras fontes não XDR ficam disponíveis após dados elegíveis serem ingeridos no espaço de trabalho selecionado do Microsoft Sentinel. Você deve conectar essas fontes separadamente. Os dados podem ser ingeridos por qualquer método suportado; um conector de dados Microsoft Sentinel não é necessário.
Inicie sessão no portal Microsoft Defender.
Vá para Configuração e definição>Configurações.
Selecione Microsoft Sentinel.
Selecione UEBA.
Em Sincronização de serviços de diretório, confirme se pelo menos um serviço de diretório tem o status de Sincronização habilitado.
Em fontes de dados do Microsoft Sentinel, encontre a fonte que deseja conectar.
Se a fonte não estiver disponível, confirme que os dados estão sendo ingeridos em uma tabela elegível no espaço de trabalho selecionado.
Selecione a fonte e depois selecione Conectar.
Confirme que a fonte tem o status de Conectado.
Uma fonte permanece indisponível quando os dados não estão sendo ingeridos em uma tabela elegível no espaço de trabalho selecionado.
Revise os resultados da UEBA
Depois que a UEBA começar a processar os dados das fontes conectadas, você pode revisar os insights resultantes no portal do Microsoft Defender.
Para fontes conectadas do Microsoft Defender XDR, o UEBA gera anomalias que fornecem contexto adicional para usuários e outras entidades. Você pode usar as seguintes tabelas para caça e investigação:
BehaviorAnalyticsAnomalies
Para fontes de dados de terceiros elegíveis e outras fontes não XDR, registros de comportamento estão disponíveis em:
BehaviorInfoBehaviorEntities
Use esses resultados para investigar atividades suspeitas, revisar o contexto da instituição, buscar ameaças e criar regras de análise.
Os resultados do UEBA são escritos no espaço de trabalho Log Analytics associado ao espaço de trabalho Microsoft Sentinel, onde o UEBA está habilitado. Haverá cobrança do Log Analytics.
Limitations
As seguintes limitações se aplicam durante a versão preliminar:
- As fontes de dados do Microsoft Defender XDR só podem ser conectadas a partir do seu espaço de trabalho principal do Microsoft Sentinel.
- A seção de fontes de dados do Microsoft XDR é desativada quando outro workspace é selecionado.
- Pelo menos uma sincronização de serviços de diretório para Active Directory ou Microsoft Entra ID deve estar habilitada.
- Somente as fontes de dados suportadas para Microsoft Defender XDR listadas neste artigo podem ser conectadas diretamente por meio dessa experiência.
- Os resultados da UEBA são escritos para o Log Analytics, e cobranças do Log Analytics se aplicam.
- Dados primários que não estejam disponíveis por meio de uma tabela com suporte do Microsoft Defender XDR ainda deverão ser ingeridos no Microsoft Sentinel.
- Dados de terceiros e outros dados que não sejam XDR devem ser ingeridos em uma tabela elegível antes que você possa conectá-los ao UEBA.