Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Användar- och entitetsbeteendeanalys (UEBA) i Microsoft Sentinel analyserar loggar och aviseringar från anslutna datakällor för att skapa baslinjebeteendeprofiler för organisationens entiteter, till exempel användare, värdar, IP-adresser och program. Med hjälp av maskininlärning identifierar UEBA avvikande aktivitet som kan tyda på en komprometterad tillgång.
Du kan aktivera UEBA och konfigurera datakällor direkt från UEBA-fliken. Se Åtkomst till UEBA från fliken UEBA.
Den här artikeln beskriver hur du aktiverar UEBA och konfigurerar datakällor från dina Microsoft Sentinel arbetsyteinställningar och från dataanslutningar som stöds. Innan du börjar, gå igenom avsnittet om förkunskapskrav för nödvändiga roller och behörigheter.
Mer information om UEBA finns i Identifiera hot med analys av entitetsbeteende.
Obs!
Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
Aktivera eller inaktivera UEBA (User and Entity Behavior Analytics) (dessa krav krävs inte för att använda UEBA):
Användaren måste tilldelas rollen Microsoft Entra ID säkerhetsadministratör i din klientorganisation eller motsvarande behörigheter.
Användaren måste tilldelas minst en av följande Azure roller (Azure RBAC):
- Ägare på resursgruppsnivå eller högre.
- Deltagare på resursgruppsnivå eller högre.
- (Lägsta behörighetsnivå) Microsoft Sentinel Contributor på arbetsytenivå eller högre och Log Analytics Contributor på resursgruppsnivå eller högre.
Arbetsytan får inte ha några Azure resurslås. Mer information finns i Azure resurslåsning.
Obs!
- Ingen särskild licens krävs för att lägga till UEBA-funktioner i Microsoft Sentinel och det kostar ingenting extra att använda den.
- Men eftersom UEBA genererar nya data och lagrar dem i nya tabeller som UEBA skapar på Log Analytics-arbetsytan tillkommer ytterligare datalagringsavgifter .
Åtkomst till UEBA från UEBA-fliken
Så här kommer du till konfigurationssidan för entitetsbeteende :
- På Microsoft Defender portalens navigeringsmeny väljer duSysteminställningar>>Microsoft Sentinel.
- Välj fliken UEBA .
Konfigurera UEBA
Utför följande steg för att konfigurera UEBA på konfigurationssidan för entitetsbeteende :
På sidan Konfiguration av entitetsbeteende växlar du på Aktivera UEBA-funktionen.
Välj de katalogtjänster som du vill synkronisera användarentiteter från med Microsoft Sentinel.
- služba Active Directory lokalt installerad
- Microsoft Entra-ID
Om du vill synkronisera användarentiteter från lokala služba Active Directory måste du registrera din Azure-klientorganisation för Microsoft Defender for Identity (antingen fristående eller som en del av Microsoft Defender XDR), och du måste ha MDI-sensorn installerad på din služba Active Directory-domänkontrollant. Mer information finns i krav för Microsoft Defender för Identitet.
Välj Anslut alla datakällor för att ansluta alla berättigade datakällor eller välj specifika datakällor i listan.
Du kan bara aktivera dessa datakällor från Defender- och Azure-portalerna:
- Inloggningsloggar
- Granskningsloggar
- Azure aktivitet
- Säkerhetshändelser
Du kan endast aktivera dessa datakällor från Defender-portalen:
- Inloggningsloggar för AAD-hanterad identitet (Microsoft Entra ID)
- Inloggningsloggar för AAD-tjänstens huvudnamn (Microsoft Entra ID)
- AWS CloudTrail
- Amazon GuardDuty
-
CommonSecurityLogför stödda Check Point-, Fortinet- och Zscaler-evenemang - Enhetsinloggningshändelser
- Okta CL
- GCP-granskningsloggar
UEBA analyserar identitetssignaler samt stödda nätverks- och molnsignaler. För den auktoritativa listan över källor, nödvändiga tabeller, stödda leverantörsloggar och fältkrav, se Microsoft Sentinel UEBA-referensen. För detaljer om avvikelser, se UEBA-anomalier.
Obs!
När du har aktiverat UEBA kan du aktivera datakällor som stöds för UEBA direkt från fönstret dataanslutning eller från sidan inställningar för Defender portalen.
Välj Anslut.
Aktivera avvikelseidentifiering i din Microsoft Sentinel arbetsyta:
- På Microsoft Defender portalens navigeringsmeny väljer du Inställningar>Microsoft Sentinel>SIEM-arbetsytor.
- Välj den arbetsyta som du vill konfigurera.
- På konfigurationssidan för arbetsytan väljer du Avvikelser och växlar till Identifiera avvikelser.
UEBA-undersöknings- och jaktdata finns tillgängliga i tabeller såsom
BehaviorAnalyticsochBehaviorInfo. För tabellscheman och användningsguider, se Microsoft Sentinel UEBA-referens och Translate raw security logs to behavioral insights med UEBA-beteenden.
Installera UEBA Essentials-lösningen (valfritt)
UEBA Essentials-lösningen är en samling av dussintals fördefinierade jaktfrågor som kurerats och underhålls av Microsofts säkerhetsexperter. Lösningen innehåller frågor om avvikelseidentifiering i flera moln i Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) och Okta.
Installera lösningen för att snabbt komma igång med hotjakt och undersökningar med UEBA-data, i stället för att skapa dessa identifieringsfunktioner från grunden.
Mer information finns i Installera eller uppdatera Microsoft Sentinel lösningar.
Aktivera UEBA-beteendeskiktet
UEBA-beteendelagert genererar berikade sammanfattningar av aktivitet som observerats i flera datakällor. Till skillnad från varningar eller avvikelser innebär beteenden inte nödvändigtvis risk. De skapar ett abstraktionslager som optimerar dina data för undersökningar, jakt och upptäckt genom att förbättra tydlighet, kontext och korrelation. Beteenderegister kan också inkludera insikter om avvikelser och kontextuell berikning kopplad till aktiviteten.
Mer information om UEBA-beteendeskiktet och hur du aktiverar det finns i Aktivera UEBA-beteendeskiktet i Microsoft Sentinel.
Relaterade artiklar
- Undersök incidenter med UEBA-data – Lär dig hur du undersöker UEBA-avvikelser i dina incidenter.
- UEBA-datakällor och tabellscheman – Utforska datakällor och schemareferenser för UEBA.