Изучение поведения с помощью расширенной охоты

Microsoft Defender for Cloud Apps и Microsoft Defender для облака используют тип данных, называемый behaviors, чтобы помочь выявлять и расследовать аномальную пользовательскую активность, которая не обязательно указывает на компромисс. В отличие от обнаружения аномалий, которые сосредоточены на проблемных сценариях безопасности, поведение предоставляет контекстуальные представления о действиях пользователя, которые могут потребовать дальнейшего рассмотрения.

В этой статье описано, как исследовать действия в Defender for Cloud Apps и Defender для облака с помощью расширенного поиска угроз в Microsoft Defender.

Вы хотите поделиться своими отзывами? Заполните форму обратной связи по функциям поведения в Defender for Cloud Apps!

Что такое поведение?

MITRE ATT&CK — это фреймворк, классифицирующий тактики и методы противника. Поведения связаны с категориями и техниками MITRE ATT&CK и обеспечивают более глубокое понимание события, чем исходные данные события. Данные о поведении находятся между необработанными данными о событиях и оповещениями, созданными событием.

Хотя поведение может быть связано со сценариями безопасности, оно не обязательно является признаком вредоносной активности или инцидента безопасности. Каждое поведение основано на одном или нескольких исходных событиях и предоставляет контекстуальные данные о деятельности пользователя или системы, произошедшей в определённый момент, используя информацию, которую Defender for Cloud Apps узнал или идентифицировал.

Важно!

Начиная с марта 2025 года клиенты Defender for Cloud Apps могут настраивать область применения управления доступом на основе ролей (RBAC) для «Поведений». Эта новая возможность позволяет администраторам более точно определять разрешения доступа и управлять ими. Администраторы могут гарантировать, что пользователи имеют соответствующий уровень доступа к определенным данным приложения в зависимости от их ролей и обязанностей. Дополнительные сведения см. в разделе "Управление доступом администратора" в Microsoft Defender for Cloud Apps.

Поддерживаемые типы обнаружения

В настоящее время поведение поддерживает обнаружение с низкой точностью, Defender for Cloud Apps и Defender для облака, которые могут не соответствовать стандарту для оповещений, но по-прежнему полезны для предоставления контекста во время исследования. В настоящее время поддерживаются следующие обнаружения:

Имя оповещения Имя политики ActionType (Охота)
Активность из необычной страны Действия из редкой страны или региона Активность из необычной страны
Невозможное перемещение Неосуществимое перемещение ImpossibleTravelActivity
Массовое удаление Необычная активность удаления файлов пользователем MassDelete
Массовое скачивание Скачивание необычного файла пользователем MassDownload
Массовая доля Необычная активность общего доступа к файлам (по пользователю) MassShare
Несколько операций удаления виртуальных машин Несколько операций удаления виртуальных машин MultipleDeleteVmActivities
Многократные неудачные попытки входа. Несколько неудачных попыток входа Несколько неудачных попыток входа
Несколько действий совместного доступа к отчетам Power BI Несколько действий по предоставлению общего доступа к отчетам Power BI Действия по предоставлению общего доступа к нескольким отчетам Power BI
Создание нескольких виртуальных машин Несколько операций создания виртуальных машин MultipleVmCreationActivities
Подозрительные административные действия Необычная административная активность (по пользователю) Подозрительная административная активность
Подозрительная активность, связанная с выдачей себя за другое лицо Необычная активность с выдачей себя за пользователя Подозрительная активность имитации
Подозрительные действия по загрузке файлов приложений OAuth. Подозрительные действия по загрузке файлов приложений OAuth. Подозрительные действия приложения OAuth по скачиванию файлов
Подозрительный общий доступ к отчетам Power BI Подозрительный общий доступ к отчетам Power BI Подозрительное предоставление общего доступа к отчету Power BI
Необычное добавление учетных данных в приложение OAuth. Необычное добавление учетных данных в приложение OAuth. Необычное добавление учетных данных в приложение OAuth

Примечание.

"Действия «Создание нескольких виртуальных машин»" и "Действия «Удаление нескольких виртуальных машин»" планируется объявить устаревшими в мае 2026 г. После вывода из эксплуатации эти варианты поведения больше не будут создаваться и не будут доступны для проактивного поиска угроз, настраиваемых обнаружений или корреляции в Microsoft Defender. Записи, созданные до даты прекращения использования, будут храниться в соответствии со стандартной политикой хранения данных.

переход Defender for Cloud Apps от оповещений к поведению

Чтобы повысить качество оповещений, создаваемых Defender for Cloud Apps, и уменьшить количество ложных срабатываний, Defender for Cloud Apps в настоящее время переводит содержимое системы безопасности с оповещений на поведение.

Переход контента по безопасности Defender for Cloud Apps от оповещений к поведенческому направлен на удаление политик из оповещений, дающих низкокачественные обнаружения, при этом создавая при этом сценарии безопасности, ориентированные на нестандартные обнаружения. Параллельно Defender for Cloud Apps отправляет сведения о поведении, чтобы помочь вам в исследованиях.

Процесс перехода от оповещений к поведению включает следующие этапы:

  1. (Завершено) Defender for Cloud Apps отправляет поведение параллельно оповещениям.

  2. (Завершено) Политики, которые создают поведение, теперь отключены по умолчанию и не отправляют оповещения.

  3. Перейдите к модели обнаружения, управляемой облаком, полностью удалив политики, ориентированные на клиентов. Фаза облачной модели обнаружения планируется предоставлять как пользовательские обнаружения, так и выбранные оповещения, генерируемые внутренними политиками для высококачественных сценариев с акцентом на безопасность.

Переход к поведению также включает улучшения поддерживаемых типов поведения и корректировки предупреждений, созданных политикой, для оптимальной точности.

Примечание.

Планирование этапа модели обнаружения, управляемого облаком, не определено. Клиенты будут уведомлены о любых изменениях с помощью уведомлений в Центре сообщений.

Дополнительные сведения см. в статье "Преобразование способа исследования с помощью поведения и новых обнаружения".

Использование событий поведения в расширенном поиске угроз Microsoft Defender XDR

Получайте доступ к данным о поведении на странице Расширенный поиск портала Defender и используйте их, выполняя запросы к таблицам поведения и создавая настраиваемые правила обнаружения, включающие данные о поведении.

Данные о поведении доступны в двух таблицах: BehaviorInfo и BehaviorEntities. Их схема похожа на схему таблицы AlertInfo. Следующая таблица описывает каждую таблицу поведения:

Имя таблицы Описание
BehaviorInfo Запись для каждого поведения с его метаданными, включая название поведения, категории атак MITRE и методы.
BehaviorEntities Сведения о сущностях, которые участвовали в этом поведении. Может быть несколько записей для каждого поведения.

Чтобы получить полную информацию о поведении и его сущностях, используйте BehaviorId в качестве первичного ключа для соединения. Следующий запрос ищет конкретное поведение по ID и соединяет его с связанными объектами, чтобы вы могли проверить все связанные артефакты:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Примеры сценариев

В этом разделе приведены примеры сценариев использования данных поведения на странице расширенного поиска на портале Defender и соответствующие примеры кода.

Совет

Создайте Microsoft Defender XDR пользовательские правила обнаружения для любого обнаружения, которое вы хотите продолжать отображать как оповещение, если оповещение больше не создается по умолчанию.

Получение оповещений о массовых скачиваниях

Сценарий. Вы хотите получать оповещения о массовом скачивании конкретным пользователем или списком пользователей, которые могут быть скомпрометированы или подвержены внутреннему риску.

Для этого создайте собственное правило обнаружения на основе следующего запроса. Фильтры запросов к MassDownload поведенческим сущностям, привязанным к конкретным учетным записям пользователей, помогая вам исследовать потенциальную активность по украду данных:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Дополнительные сведения см. в статье "Создание правил пользовательского обнаружения и управление ими" в Microsoft Defender.

Получить 100 последних действий

Сценарий. Вы хотите запросить 100 последних действий, связанных с методом атаки MITRE Valid Accounts (T1078) .

Чтобы проанализировать последние поведения, связанные с техникой Valid Accounts (T1078), выполните следующий запрос. Он возвращает 100 самых свежих поведений сопоставления, помогая выявлять потенциальные угрозы, связанные с учетными данными:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Изучение поведения определенного пользователя

Сценарий. Если вы подозреваете, что пользователь может быть скомпрометирован, изучите все связанные действия для этого пользователя.

Используйте следующий запрос, чтобы найти поведение, сообщаемое Microsoft Cloud App Security для конкретной учетной записи пользователя. Запрос фильтрует по источнику сервиса и UPN аккаунта, затем объединяет связанные сущности, чтобы получить полный обзор записей поведения пользователя. Замените имя пользователя именем пользователя, которого вы хотите исследовать:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Изучение поведения для определенного IP-адреса

Сценарий. Исследуйте все варианты поведения, в которых одна из сущностей является подозрительным IP-адресом.

Чтобы отследить активность, связанную с подозрительным IP-адресом, используйте следующий запрос для поиска сущностей поведения на совпадение удалённых IP-значений. Запрос находит все действия, связанные с указанным IP-адресом, позволяя выявлять связанные действия и сущности пользователей. Замените подозрительный IP-адрес IP-адресом, который требуется исследовать.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Дальнейшие действия

Дополнительные сведения о поведении и связанных исследованиях см. в следующих ресурсах:

Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.