Ligar fontes de dados à UEBA com Microsoft 365 E5 (pré-visualização)

A análise do comportamento de utilizadores e entidades (UEBA) analisa a atividade dos utilizadores e de outras entidades para identificar comportamentos anómalos e fornecer contexto adicional para investigações de segurança.

A UEBA é uma funcionalidade opcional paga do Microsoft Sentinel e não está incluída no Microsoft 365 E5. Com o Microsoft 365 E5, pode ligar fontes de dados suportadas pelo Microsoft Defender XDR ao UEBA sem ingerir os mesmos dados de primeira mão no Microsoft Sentinel. Também pode estabelecer ligação a dados de terceiros elegíveis ingeridos num espaço de trabalho do Microsoft Sentinel.

Tem de ter um espaço de trabalho do Microsoft Sentinel, porque os resultados do UEBA são gravados no espaço de trabalho do Log Analytics associado. Aplicam-se os custos do Log Analytics.

Importante

Esta pré-visualização está disponível para implementações novas e existentes da UEBA.

Se já estiver a utilizar o UEBA com dados do Microsoft Sentinel, tem de voltar a integrar o UEBA a partir do seu espaço de trabalho principal do Microsoft Sentinel antes de poder ligar origens de dados do Microsoft Defender XDR.

O que a UEBA oferece

Depois de ligar as fontes de dados suportadas, pode usar os resultados da UEBA para:

  • Identificar anomalias e atividades invulgares nos dados do Microsoft Defender XDR.
  • Analise o contexto das anomalias para utilizadores e outras entidades.
  • Investigar anomalias nas páginas das entidades.
  • Procurar por atividades suspeitas.
  • Cria regras de análise com base nos resultados da UEBA.
  • Consulte os insights da UEBA em cadernos de exercícios.
  • Analisar comportamentos gerados a partir de dados elegíveis de terceiros e outros dados não relacionados com XDR.

Pré-requisitos

Antes de começar, certifique-se de que:

  • Tem um tenant Microsoft Defender XDR E5.
  • Aderiu ao Microsoft Sentinel. Para ligar fontes de dados do Microsoft Defender XDR, deve selecionar o seu espaço de trabalho principal do Microsoft Sentinel.
  • Se já está a utilizar o UEBA com dados do Microsoft Sentinel, voltou a integrar o UEBA no seu espaço de trabalho principal do Microsoft Sentinel.
  • Tem a função de Administrador Global ou Administrador de Segurança no Microsoft Entra ID.
  • Pelo menos uma sincronização de serviços de diretório está ativada para Active Directory ou Microsoft Entra ID.
  • Para dados de terceiros e outros dados que não sejam XDR, os dados são ingeridos numa tabela elegível no espaço de trabalho Microsoft Sentinel onde pretende ativar o UEBA.

Não é necessário importar os dados do Microsoft Defender XDR suportados para o seu espaço de trabalho do Microsoft Sentinel.

Dados de terceiros podem ser ingeridos por qualquer método suportado. Um conector de dados Microsoft Sentinel não é necessário se os dados já estiverem disponíveis numa tabela elegível.

Fontes de dados suportadas pelo Microsoft Defender XDR

Pode ligar as seguintes fontes de dados do Microsoft Defender XDR à UEBA:

Fonte de dados mostrada na UEBA Tabela Microsoft Defender XDR
Registos de Início de Sessão do Principal de Serviço AAD EntraIdSpnSignInEvents
Registos de Auditoria EntraIdDirectoryAuditEvents
Eventos de logon do dispositivo DeviceLogonEvents
Eventos de Segurança DeviceLogonEvents
Registos de início de sessão EntraIdSignInEvents

A secção de fontes de dados do Microsoft XDR mostra as fontes disponíveis para a sua organização.

Selecione o seu espaço de trabalho principal do Microsoft Sentinel

  1. Inicie sessão no portal Microsoft Defender.

  2. Acede a Configuração e instalação>Definições.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. No espaço de trabalho selecionado atualmente, selecione o seu espaço de trabalho principal Microsoft Sentinel.

  6. Selecione Aplicar.

Ativar o UEBA e configurar a sincronização dos serviços de diretório

  1. Inicie sessão no portal Microsoft Defender.

  2. Acede a Configuração e instalação>Definições.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Ativar a funcionalidade UEBA.

  6. Em sincronizar com serviços de diretório, ative pelo menos um dos seguintes serviços de diretório:

    • Diretório Ativo
    • Microsoft Entra ID
  7. Confirme que o serviço de diretório selecionado tem o estado de Sync ativado.

Deve ativar pelo menos uma sincronização de serviços de diretório antes de poder ligar fontes de dados Microsoft Defender XDR ou Microsoft Sentinel à UEBA. Para ligar fontes de dados do Microsoft Defender XDR, deve também selecionar o seu espaço de trabalho principal.

Ligue fontes de dados do Microsoft Defender XDR

Tip

Para selecionar e ligar automaticamente todas as fontes de dados atualmente elegíveis, selecione Ligar fontes de dados disponíveis em Definições Recomendadas. As fontes de dados que requerem configuração adicional na página de conectores de dados do Microsoft Sentinel estão assinaladas na lista.

  1. Inicie sessão no portal Microsoft Defender.

  2. Acede a Instalação e configuração>Definições.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em sincronização de serviços de diretório, confirme que pelo menos um serviço de diretório tem o estado de Sincronização ativado.

  6. Em fontes de dados Microsoft XDR, selecione as fontes de dados que quer que a UEBA analise.

    Para selecionar todas as fontes disponíveis, selecione a caixa de seleção no cabeçalho da tabela.

  7. Selecione Conectar.

  8. Confirme que cada fonte selecionada tem um estado de Ligado.

    Captura de ecrã a mostrar as definições UEBA com o espaço de trabalho principal do Microsoft Sentinel selecionado e as fontes de dados Microsoft XDR disponíveis.

Note

As fontes do Microsoft Defender XDR estão associadas ao seu espaço de trabalho principal. Se for selecionado outro espaço de trabalho, a secção de fontes de dados do Microsoft XDR fica desativada e convida-o a mudar para o seu espaço de trabalho principal.

Captura de ecrã a mostrar as definições UEBA com um espaço de trabalho secundário do Microsoft Sentinel selecionado e as fontes de dados do Microsoft XDR desativadas.

A secção também está desativada até ativares pelo menos uma sincronização de serviços de diretório.

Desligar fontes de dados do Microsoft Defender XDR

  1. Inicie sessão no portal Microsoft Defender.

  2. Aceda a Configuração e configuração>Definições.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em fontes de dados Microsoft XDR, selecione as fontes de dados ligadas que já não quer que a UEBA analise.

  6. Selecione Desligar.

  7. Confirme que cada fonte selecionada tem o estado de Desligado.

Ligar fontes de dados de terceiros

Pode ligar dados elegíveis de terceiros e outros dados não XDR que são ingeridos numa tabela elegível num espaço de trabalho Microsoft Sentinel.

Note

As fontes do Microsoft Defender XDR são disponibilizadas com base no seu Microsoft 365 E5 e na elegibilidade para a pré-visualização. Ainda assim, tens de selecionar e ligar as fontes que queres que a UEBA analise.

Fontes de terceiros e outras fontes não XDR tornam-se disponíveis depois de os dados elegíveis serem ingeridos no espaço de trabalho selecionado do Microsoft Sentinel. Deve conectar estas fontes individualmente. Os dados podem ser ingeridos por qualquer método suportado; um conector de dados Microsoft Sentinel não é necessário.

  1. Inicie sessão no portal Microsoft Defender.

  2. Acede a Configuração e instalação>Definições.

  3. Selecione Microsoft Sentinel.

  4. Selecione UEBA.

  5. Em sincronização de serviços de diretório, confirme que pelo menos um serviço de diretório tem o estado de Sincronização ativado.

  6. Em fontes de dados Microsoft Sentinel, encontre a fonte que pretende ligar.

  7. Se a fonte não estiver disponível, confirme que os dados estão a ser ingeridos numa tabela elegível no espaço de trabalho selecionado.

  8. Seleciona a fonte e depois seleciona Conectar.

  9. Confirma que a fonte tem um estado de Ligado.

Uma fonte permanece indisponível quando os dados não estão a ser ingeridos numa tabela elegível no espaço de trabalho selecionado.

Consulte os resultados da UEBA

Depois de a UEBA começar a processar dados das fontes conectadas, pode rever os insights resultantes no portal Microsoft Defender.

Para fontes Microsoft Defender XDR ligadas, o UEBA gera anomalias que fornecem contexto adicional para utilizadores e outras entidades. Pode usar as seguintes tabelas para caça e investigação:

  • BehaviorAnalytics
  • Anomalies

Para fontes de dados de terceiros elegíveis e outras fontes não XDR, os registos de comportamento estão disponíveis em:

  • BehaviorInfo
  • BehaviorEntities

Use estes resultados para investigar atividades suspeitas, rever o contexto da entidade, procurar ameaças e criar regras de análise.

Os resultados UEBA são escritos para o espaço de trabalho Log Analytics associado ao espaço de trabalho Microsoft Sentinel onde o UEBA está ativado. Aplicam-se os custos do Log Analytics.

Limitações

As seguintes limitações aplicam-se durante a pré-visualização:

  • As fontes de dados do Microsoft Defender XDR só podem ser ligadas a partir do seu espaço de trabalho principal Microsoft Sentinel.
  • A secção de fontes de dados do Microsoft XDR é desativada quando outro espaço de trabalho é selecionado.
  • Pelo menos uma sincronização de serviços de diretório para Active Directory ou Microsoft Entra ID deve estar ativada.
  • Apenas as fontes de dados suportadas do Microsoft Defender XDR listadas neste artigo podem ser ligadas diretamente através desta experiência.
  • Os resultados UEBA são escritos para o Log Analytics, e aplicam-se taxas no Log Analytics.
  • Os dados de primeira mão que não estão disponíveis através de uma tabela Microsoft Defender XDR suportada devem ainda assim ser ingeridos no Microsoft Sentinel.
  • Dados de terceiros e outros dados que não sejam XDR devem ser ingeridos numa tabela elegível antes de poderes ligá-los à UEBA.