Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В то время как некоторые обнаружения аномалий сосредоточены в основном на обнаружении проблемных сценариев безопасности, другие могут помочь в выявлении и исследовании аномального поведения пользователей, которое не обязательно указывает на компрометацию. В таких случаях Microsoft Defender for Cloud Apps и Microsoft Defender для облака используют отдельный тип данных, называемый поведением.
В этой статье описано, как исследовать действия в Defender for Cloud Apps и Defender для облака с помощью расширенного поиска угроз в Microsoft Defender.
Вы хотите поделиться своими отзывами? Заполните форму обратной связи по функциям поведения в Defender for Cloud Apps!
Что такое поведение?
Поведение связано с категориями и методами MITRE ATT&CK, платформой, которая классифицирует тактику и методы злоумышленника и обеспечивает более глубокое представление о событии, чем предоставляется необработанными данными событий. Данные о поведении находятся между необработанными данными о событиях и оповещениями, созданными событием.
Хотя поведение может быть связано со сценариями безопасности, оно не обязательно является признаком вредоносной активности или инцидента безопасности. Каждое поведение основано на одном или нескольких исходных событиях и предоставляет контекстную информацию о том, что произошло в определенный момент времени, используя сведения, которые Defender for Cloud Apps получил или выявил.
Важно!
Начиная с марта 2025 года клиенты Defender for Cloud Apps могут настраивать область применения управления доступом на основе ролей (RBAC) для «Поведений». Эта новая возможность позволяет администраторам более точно определять разрешения доступа и управлять ими. Администраторы могут гарантировать, что пользователи имеют соответствующий уровень доступа к определенным данным приложения в зависимости от их ролей и обязанностей. Дополнительные сведения см. в разделе "Управление доступом администратора" в Microsoft Defender for Cloud Apps.
Поддерживаемые типы обнаружения
В настоящее время поведение поддерживает обнаружение с низкой точностью, Defender for Cloud Apps и Defender для облака, которые могут не соответствовать стандарту для оповещений, но по-прежнему полезны для предоставления контекста во время исследования. В настоящее время поддерживаются следующие обнаружения:
| Имя оповещения | Имя политики | ActionType (Охота) |
|---|---|---|
| Активность из необычной страны | Действия из редкой страны или региона | Активность из необычной страны |
| Невозможное перемещение | Неосуществимое перемещение | ImpossibleTravelActivity |
| Массовое удаление | Необычная активность удаления файлов пользователем | MassDelete |
| Массовое скачивание | Скачивание необычного файла пользователем | MassDownload |
| Массовая доля | Необычная активность общего доступа к файлам (по пользователю) | MassShare |
| Несколько операций удаления виртуальных машин | Несколько операций удаления виртуальных машин | MultipleDeleteVmActivities |
| Многократные неудачные попытки входа. | Несколько неудачных попыток входа | Несколько неудачных попыток входа |
| Несколько действий совместного доступа к отчетам Power BI | Несколько действий по предоставлению общего доступа к отчетам Power BI | Действия по предоставлению общего доступа к нескольким отчетам Power BI |
| Создание нескольких виртуальных машин | Несколько операций создания виртуальных машин | MultipleVmCreationActivities |
| Подозрительные административные действия | Необычная административная активность (по пользователю) | Подозрительная административная активность |
| Подозрительная активность, связанная с выдачей себя за другое лицо | Необычная активность с выдачей себя за пользователя | Подозрительная активность имитации |
| Подозрительные действия по загрузке файлов приложений OAuth. | Подозрительные действия по загрузке файлов приложений OAuth. | Подозрительные действия приложения OAuth по скачиванию файлов |
| Подозрительный общий доступ к отчетам Power BI | Подозрительный общий доступ к отчетам Power BI | Подозрительное предоставление общего доступа к отчету Power BI |
| Необычное добавление учетных данных в приложение OAuth. | Необычное добавление учетных данных в приложение OAuth. | Необычное добавление учетных данных в приложение OAuth |
Примечание.
"Действия «Создание нескольких виртуальных машин»" и "Действия «Удаление нескольких виртуальных машин»" планируется объявить устаревшими в мае 2026 г. После вывода из эксплуатации эти варианты поведения больше не будут создаваться и не будут доступны для проактивного поиска угроз, настраиваемых обнаружений или корреляции в Microsoft Defender. Записи, созданные до даты прекращения использования, будут храниться в соответствии со стандартной политикой хранения данных.
переход Defender for Cloud Apps от оповещений к поведению
Чтобы повысить качество оповещений, создаваемых Defender for Cloud Apps, и уменьшить количество ложных срабатываний, Defender for Cloud Apps в настоящее время переводит содержимое системы безопасности с оповещений на поведение.
Этот переход от оповещений к поведенческим правилам направлен на то, чтобы исключить из оповещений политики, которые приводят к низкокачественным обнаружениям, при этом по-прежнему создавая сценарии безопасности, основанные на встроенных обнаружениях. Параллельно Defender for Cloud Apps отправляет сведения о поведении, чтобы помочь вам в исследованиях.
Процесс перехода от оповещений к поведению включает следующие этапы:
(Завершено) Defender for Cloud Apps отправляет поведение параллельно оповещениям.
(Завершено) Политики, которые создают поведение, теперь отключены по умолчанию и не отправляют оповещения.
Перейдите к модели обнаружения, управляемой облаком, полностью удалив политики, ориентированные на клиентов. На этом этапе предусматривается предоставление как настраиваемых обнаружений, так и отдельных оповещений, создаваемых внутренними политиками, для высокоточных сценариев, ориентированных на безопасность.
Переход к поведению также включает улучшения поддерживаемых типов поведения и корректировки предупреждений, созданных политикой, для оптимальной точности.
Примечание.
Планирование этапа модели обнаружения, управляемого облаком, не определено. Клиенты будут уведомлены о любых изменениях с помощью уведомлений в Центре сообщений.
Дополнительные сведения см. в статье "Преобразование способа исследования с помощью поведения и новых обнаружения".
Использование событий поведения в расширенном поиске угроз Microsoft Defender XDR
Получайте доступ к данным о поведении на странице Расширенный поиск портала Defender и используйте их, выполняя запросы к таблицам поведения и создавая настраиваемые правила обнаружения, включающие данные о поведении.
Схема поведения на странице расширенной охоты аналогична схеме таблицы AlertInfo и содержит следующие таблицы:
| Имя таблицы | Описание |
|---|---|
| BehaviorInfo | Запись для каждого поведения с его метаданными, включая название поведения, категории атак MITRE и методы. |
| BehaviorEntities | Сведения о сущностях, которые участвовали в этом поведении. Может быть несколько записей для каждого поведения. |
Чтобы получить полную информацию о поведении и его сущностях, используйте BehaviorId в качестве первичного ключа для соединения. Например, вы можете:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Примеры сценариев
В этом разделе приведены примеры сценариев использования данных поведения на странице расширенного поиска на портале Defender и соответствующие примеры кода.
Совет
Создайте Microsoft Defender XDR пользовательские правила обнаружения для любого обнаружения, которое вы хотите продолжать отображать как оповещение, если оповещение больше не создается по умолчанию.
Получение оповещений о массовых скачиваниях
Сценарий. Вы хотите получать оповещения о массовом скачивании конкретным пользователем или списком пользователей, которые могут быть скомпрометированы или подвержены внутреннему риску.
Для этого создайте пользовательское правило обнаружения на основе следующего запроса:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Дополнительные сведения см. в статье "Создание правил пользовательского обнаружения и управление ими" в Microsoft Defender.
Получить 100 последних действий
Сценарий. Вы хотите запросить 100 последних действий, связанных с методом атаки MITRE Valid Accounts (T1078) .
Следующий запрос возвращает 100 последних действий, сопоставленных с методом допустимых учетных записей (T1078), помогая определить потенциальные угрозы на основе учетных данных:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Изучение поведения определенного пользователя
Сценарий. Если вы подозреваете, что пользователь может быть скомпрометирован, изучите все связанные действия для этого пользователя.
Следующий запрос фильтрует данные о действиях в Defender for Cloud Apps по источнику службы и UPN учетной записи, чтобы получить все записи о действиях и связанные с ними сущности для конкретного пользователя. Замените имя пользователя именем пользователя, которого вы хотите исследовать:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Изучение поведения для определенного IP-адреса
Сценарий. Исследуйте все варианты поведения, в которых одна из сущностей является подозрительным IP-адресом.
Следующий запрос находит все действия, связанные с указанным IP-адресом, что позволяет отслеживать связанные действия пользователей и сущности, связанные с этим IP-адресом. Замените подозрительный IP-адрес IP-адресом, который требуется исследовать.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Дальнейшие действия
Дополнительные сведения о поведении и связанных исследованиях см. в следующих ресурсах:
- Преобразование способа изучения с помощью поведения и новых обнаружений
- Руководство. Обнаружение подозрительных действий пользователей с помощью аналитики поведения
Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.