Изучение поведения с помощью расширенной охоты

В то время как некоторые обнаружения аномалий сосредоточены в основном на обнаружении проблемных сценариев безопасности, другие могут помочь в выявлении и исследовании аномального поведения пользователей, которое не обязательно указывает на компрометацию. В таких случаях Microsoft Defender for Cloud Apps и Microsoft Defender для облака используют отдельный тип данных, называемый поведением.

В этой статье описано, как исследовать действия в Defender for Cloud Apps и Defender для облака с помощью расширенного поиска угроз в Microsoft Defender.

Вы хотите поделиться своими отзывами? Заполните форму обратной связи по функциям поведения в Defender for Cloud Apps!

Что такое поведение?

Поведение связано с категориями и методами MITRE ATT&CK, платформой, которая классифицирует тактику и методы злоумышленника и обеспечивает более глубокое представление о событии, чем предоставляется необработанными данными событий. Данные о поведении находятся между необработанными данными о событиях и оповещениями, созданными событием.

Хотя поведение может быть связано со сценариями безопасности, оно не обязательно является признаком вредоносной активности или инцидента безопасности. Каждое поведение основано на одном или нескольких исходных событиях и предоставляет контекстную информацию о том, что произошло в определенный момент времени, используя сведения, которые Defender for Cloud Apps получил или выявил.

Важно!

Начиная с марта 2025 года клиенты Defender for Cloud Apps могут настраивать область применения управления доступом на основе ролей (RBAC) для «Поведений». Эта новая возможность позволяет администраторам более точно определять разрешения доступа и управлять ими. Администраторы могут гарантировать, что пользователи имеют соответствующий уровень доступа к определенным данным приложения в зависимости от их ролей и обязанностей. Дополнительные сведения см. в разделе "Управление доступом администратора" в Microsoft Defender for Cloud Apps.

Поддерживаемые типы обнаружения

В настоящее время поведение поддерживает обнаружение с низкой точностью, Defender for Cloud Apps и Defender для облака, которые могут не соответствовать стандарту для оповещений, но по-прежнему полезны для предоставления контекста во время исследования. В настоящее время поддерживаются следующие обнаружения:

Имя оповещения Имя политики ActionType (Охота)
Активность из необычной страны Действия из редкой страны или региона Активность из необычной страны
Невозможное перемещение Неосуществимое перемещение ImpossibleTravelActivity
Массовое удаление Необычная активность удаления файлов пользователем MassDelete
Массовое скачивание Скачивание необычного файла пользователем MassDownload
Массовая доля Необычная активность общего доступа к файлам (по пользователю) MassShare
Несколько операций удаления виртуальных машин Несколько операций удаления виртуальных машин MultipleDeleteVmActivities
Многократные неудачные попытки входа. Несколько неудачных попыток входа Несколько неудачных попыток входа
Несколько действий совместного доступа к отчетам Power BI Несколько действий по предоставлению общего доступа к отчетам Power BI Действия по предоставлению общего доступа к нескольким отчетам Power BI
Создание нескольких виртуальных машин Несколько операций создания виртуальных машин MultipleVmCreationActivities
Подозрительные административные действия Необычная административная активность (по пользователю) Подозрительная административная активность
Подозрительная активность, связанная с выдачей себя за другое лицо Необычная активность с выдачей себя за пользователя Подозрительная активность имитации
Подозрительные действия по загрузке файлов приложений OAuth. Подозрительные действия по загрузке файлов приложений OAuth. Подозрительные действия приложения OAuth по скачиванию файлов
Подозрительный общий доступ к отчетам Power BI Подозрительный общий доступ к отчетам Power BI Подозрительное предоставление общего доступа к отчету Power BI
Необычное добавление учетных данных в приложение OAuth. Необычное добавление учетных данных в приложение OAuth. Необычное добавление учетных данных в приложение OAuth

Примечание.

"Действия «Создание нескольких виртуальных машин»" и "Действия «Удаление нескольких виртуальных машин»" планируется объявить устаревшими в мае 2026 г. После вывода из эксплуатации эти варианты поведения больше не будут создаваться и не будут доступны для проактивного поиска угроз, настраиваемых обнаружений или корреляции в Microsoft Defender. Записи, созданные до даты прекращения использования, будут храниться в соответствии со стандартной политикой хранения данных.

переход Defender for Cloud Apps от оповещений к поведению

Чтобы повысить качество оповещений, создаваемых Defender for Cloud Apps, и уменьшить количество ложных срабатываний, Defender for Cloud Apps в настоящее время переводит содержимое системы безопасности с оповещений на поведение.

Этот переход от оповещений к поведенческим правилам направлен на то, чтобы исключить из оповещений политики, которые приводят к низкокачественным обнаружениям, при этом по-прежнему создавая сценарии безопасности, основанные на встроенных обнаружениях. Параллельно Defender for Cloud Apps отправляет сведения о поведении, чтобы помочь вам в исследованиях.

Процесс перехода от оповещений к поведению включает следующие этапы:

  1. (Завершено) Defender for Cloud Apps отправляет поведение параллельно оповещениям.

  2. (Завершено) Политики, которые создают поведение, теперь отключены по умолчанию и не отправляют оповещения.

  3. Перейдите к модели обнаружения, управляемой облаком, полностью удалив политики, ориентированные на клиентов. На этом этапе предусматривается предоставление как настраиваемых обнаружений, так и отдельных оповещений, создаваемых внутренними политиками, для высокоточных сценариев, ориентированных на безопасность.

Переход к поведению также включает улучшения поддерживаемых типов поведения и корректировки предупреждений, созданных политикой, для оптимальной точности.

Примечание.

Планирование этапа модели обнаружения, управляемого облаком, не определено. Клиенты будут уведомлены о любых изменениях с помощью уведомлений в Центре сообщений.

Дополнительные сведения см. в статье "Преобразование способа исследования с помощью поведения и новых обнаружения".

Использование событий поведения в расширенном поиске угроз Microsoft Defender XDR

Получайте доступ к данным о поведении на странице Расширенный поиск портала Defender и используйте их, выполняя запросы к таблицам поведения и создавая настраиваемые правила обнаружения, включающие данные о поведении.

Схема поведения на странице расширенной охоты аналогична схеме таблицы AlertInfo и содержит следующие таблицы:

Имя таблицы Описание
BehaviorInfo Запись для каждого поведения с его метаданными, включая название поведения, категории атак MITRE и методы.
BehaviorEntities Сведения о сущностях, которые участвовали в этом поведении. Может быть несколько записей для каждого поведения.

Чтобы получить полную информацию о поведении и его сущностях, используйте BehaviorId в качестве первичного ключа для соединения. Например, вы можете:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Примеры сценариев

В этом разделе приведены примеры сценариев использования данных поведения на странице расширенного поиска на портале Defender и соответствующие примеры кода.

Совет

Создайте Microsoft Defender XDR пользовательские правила обнаружения для любого обнаружения, которое вы хотите продолжать отображать как оповещение, если оповещение больше не создается по умолчанию.

Получение оповещений о массовых скачиваниях

Сценарий. Вы хотите получать оповещения о массовом скачивании конкретным пользователем или списком пользователей, которые могут быть скомпрометированы или подвержены внутреннему риску.

Для этого создайте пользовательское правило обнаружения на основе следующего запроса:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Дополнительные сведения см. в статье "Создание правил пользовательского обнаружения и управление ими" в Microsoft Defender.

Получить 100 последних действий

Сценарий. Вы хотите запросить 100 последних действий, связанных с методом атаки MITRE Valid Accounts (T1078) .

Следующий запрос возвращает 100 последних действий, сопоставленных с методом допустимых учетных записей (T1078), помогая определить потенциальные угрозы на основе учетных данных:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Изучение поведения определенного пользователя

Сценарий. Если вы подозреваете, что пользователь может быть скомпрометирован, изучите все связанные действия для этого пользователя.

Следующий запрос фильтрует данные о действиях в Defender for Cloud Apps по источнику службы и UPN учетной записи, чтобы получить все записи о действиях и связанные с ними сущности для конкретного пользователя. Замените имя пользователя именем пользователя, которого вы хотите исследовать:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Изучение поведения для определенного IP-адреса

Сценарий. Исследуйте все варианты поведения, в которых одна из сущностей является подозрительным IP-адресом.

Следующий запрос находит все действия, связанные с указанным IP-адресом, что позволяет отслеживать связанные действия пользователей и сущности, связанные с этим IP-адресом. Замените подозрительный IP-адрес IP-адресом, который требуется исследовать.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Дальнейшие действия

Дополнительные сведения о поведении и связанных исследованиях см. в следующих ресурсах:

Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.