Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender for Cloud Apps och Microsoft Defender för molnet använder en datatyp som kallas beteenden för att hjälpa till att identifiera och undersöka avvikande användaraktivitet som inte nödvändigtvis indikerar ett kompromettering. Till skillnad från avvikelsedetektioner som fokuserar på problematiska säkerhetsscenarier ger beteenden kontextuella insikter i användarhandlingar som kan motivera vidare granskning.
Den här artikeln beskriver hur du kan undersöka beteenden i Defender for Cloud Apps och Defender för molnet med avancerad jakt i Microsoft Defender.
Har du feedback att dela? Fyll i vårt feedbackformulär för Defender for Cloud Apps beteenden!
Vad är ett beteende?
MITRE ATT&CK är ett ramverk som klassificerar motståndartaktiker och metoder. Beteenden kopplas till MITRE ATT&CK-kategorier och tekniker och ger en djupare förståelse av en händelse än vad som ges av råa händelsedata. Beteendedata ligger mellan rådata för händelser och aviseringar som genereras av en händelse.
Även om beteenden kan vara relaterade till säkerhetsscenarier är de inte nödvändigtvis ett tecken på skadlig aktivitet eller en säkerhetsincident. Varje beteende baseras på en eller flera råa händelser och ger kontextuella insikter om användarens eller systemets aktivitet som inträffade vid en specifik tidpunkt, med hjälp av information som Defender for Cloud Apps har lärt sig eller identifierat.
Viktigt
Från och med mars 2025 kan kunder som använder Defender for Cloud Apps konfigurera RBAC-omfattningen för "beteenden". Den här nya funktionen gör det möjligt för administratörer att definiera och hantera åtkomstbehörigheter mer exakt. Administratörer kan se till att användarna har rätt åtkomstnivå till specifika programdata baserat på deras roller och ansvarsområden. Mer information finns i Hantera administratörsåtkomst i Microsoft Defender for Cloud Apps.
Detekteringar som stöds
Beteenden stöder för närvarande lågprioriterade identifieringar samt identifieringar från Defender for Cloud Apps och Defender för molnet, som kanske inte uppfyller kraven för aviseringar men som ändå är användbara för att ge kontext vid en utredning. Följande detekteringar stöds för närvarande:
| Aviseringsnamn | Principnamn | ActionType (jakt) |
|---|---|---|
| Aktivitet från sällan förekommande land | Aktivitet från sällan förekommande land/region | Aktivitet från ett ovanligt land |
| Omöjlig reseaktivitet | Omöjlig resa | ImpossibleTravelActivity |
| Massborttagning | Ovanlig filborttagningsaktivitet (per användare) | MassDelete |
| Massnedladdning | Ovanlig filnedladdning (per användare) | MassDownload |
| Massandel | Ovanlig fildelningsaktivitet (per användare) | MassShare |
| Flera aktiviteter för att ta bort VM | Flera borttagningsaktiviteter för virtuella datorer | MultipleDeleteVmActivities |
| Flera misslyckade inloggningsförsök | Flera misslyckade inloggningsförsök | Flera misslyckade inloggningsförsök |
| Flera Power BI-rapportdelningsaktiviteter | Flera Power BI-rapportdelningsaktiviteter | FleraPowerBIRapportdelningsaktiviteter |
| Flera aktiviteter för att skapa virtuella datorer | Flera aktiviteter för att skapa virtuella datorer | AktiviteterFörSkapandeAvFleraVM |
| Misstänkt administrativ aktivitet | Ovanlig administrativ aktivitet (per användare) | Misstänkt administrativ aktivitet |
| Misstänkt personifierad aktivitet | Ovanlig aktivitet där en användare utger sig för att vara en annan (av användare) | Misstänkt personifieringsaktivitet |
| Misstänkta aktiviteter för nedladdning av OAuth-appfiler | Misstänkta aktiviteter för nedladdning av OAuth-appfiler | Misstänkta filnedladdningsaktiviteter för OAuth-appar |
| Misstänkt delning av Power BI-rapporter | Misstänkt delning av Power BI-rapporter | Misstänkt delning av Power BI-rapport |
| Ovanligt tillägg av autentiseringsuppgifter till en OAuth-app | Ovanligt tillägg av autentiseringsuppgifter till en OAuth-app | Ovanligt tillägg av autentiseringsuppgifter till en OAuth-app |
Obs!
"Flera aktiviteter för att skapa virtuella datorer" och "Flera borttagningsaktiviteter för virtuella datorer" är schemalagda att bli inaktuella under maj 2026. Efter utfasningen slutar dessa beteenden att genereras och kommer inte att vara tillgängliga för jakt, anpassade identifieringar eller korrelation i Microsoft Defender. Poster som skapats före utfasningsdatumet kommer att behållas enligt standardpolicyn för datalagring.
Defender for Cloud Apps övergång från aviseringar till beteenden
För att förbättra kvaliteten på aviseringar som genereras av Defender for Cloud Apps och minska antalet falska positiva resultat håller Defender for Cloud Apps för närvarande på att flytta säkerhetsrelaterat innehåll från aviseringar till beteenden.
Övergången av Defender for Cloud Apps säkerhetsinnehåll från varningar till beteenden syftar till att ta bort policyer från varningar som ger lågkvalitativa upptäckter, samtidigt som säkerhetsscenarier skapas som fokuserar på färdiga upptäckter. Parallellt skickar Defender for Cloud Apps beteenden som hjälper dig i dina undersökningar.
Övergångsprocessen från aviseringar till beteenden omfattar följande faser:
(Klart) Defender for Cloud Apps skickar beteenden parallellt med aviseringar.
(Klart) Principer som genererar beteenden är nu inaktiverade som standard och skickar inte aviseringar.
Gå över till en molnhanterad identifieringsmodell och ta bort kundinriktade principer helt. Fasen med molnhanterad detektionsmodell är planerad att erbjuda både anpassade upptäckter och utvalda varningar genererade av interna policys för högupplösta, säkerhetsfokuserade scenarier.
Övergången till beteenden innehåller även förbättringar för beteendetyper som stöds och justeringar för principgenererade aviseringar för optimal noggrannhet.
Obs!
Schemaläggningen av den molnhanterade identifieringsmodellfasen är obestämd. Kunder meddelas om ändringar via meddelanden i Meddelandecenter.
Mer information finns i Transformera hur du undersöker med hjälp av beteenden och nya identifieringar.
Använda beteenden i Microsoft Defender XDR avancerad jakt
Få åtkomst till beteenden på sidan avancerad jakt i Defender portalen och använd beteenden genom att köra frågor mot beteendetabeller och skapa anpassade identifieringsregler som innehåller beteendedata.
Beteendedata finns tillgängliga i två tabeller: BehaviorInfo och BehaviorEntities. Deras schema liknar AlertInfo-tabellens schema. Följande tabell beskriver varje beteendetabell:
| Tabellnamn | Beskrivning |
|---|---|
| BehaviorInfo | Registrera per beteende med dess metadata, inklusive beteendetitel, MITRE-attackkategorier och tekniker. |
| BeteendeEntiteter | Information om de entiteter som ingick i beteendet. Det kan finnas flera poster per beteende. |
Om du vill få fullständig information om ett beteende och dess entiteter använder BehaviorId du som primärnyckel för kopplingen. Följande fråga slår upp ett specifikt beteende via ID och kopplar ihop det med relaterade entiteter så att du kan inspektera alla associerade artefakter:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Exempelscenarier
Det här avsnittet innehåller exempelscenarier för användning av beteendedata på sidan avancerad jakt i Defender portalen och relevanta kodexempel.
Tips
Skapa Microsoft Defender XDR anpassade identifieringsregler för alla identifieringar som du vill fortsätta att visas som en avisering, om en avisering inte längre genereras som standard.
Hämta aviseringar för massnedladdningar
Scenario: Du vill få aviseringar när en massnedladdning görs av en specifik användare eller en lista över användare som är benägna att utsättas för risk eller interna risker.
För att göra detta, skapa en anpassad detekteringsregel baserad på följande fråga. Frågefiltren för MassDownload beteendeenheter kopplade till specifika användarkonton hjälper dig att undersöka potentiell dataexfiltrationsaktivitet:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Mer information finns i Skapa och hantera anpassade identifieringsregler i Microsoft Defender.
Hämta de 100 senaste beteendena
Scenario: Du vill fråga 100 senaste beteenden relaterade till MITRE-attacktekniken Giltiga konton (T1078).
För att granska de senaste beteendena kopplade till tekniken Giltiga konton (T1078), kör följande fråga. Den returnerar de 100 senaste matchningsbeteendena och hjälper dig att identifiera potentiella hot baserade på legitimation:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Undersöka beteenden för en viss användare
Scenario: Om du misstänker att en användare kan ha komprometterats undersöker du alla relaterade beteenden för den användaren.
Använd följande fråga för att hitta beteenden rapporterade av Microsoft Cloud App Security för ett specifikt användarkonto. Frågan filtrerar efter tjänstkälla och konto-UPN, och ansluter sedan till relaterade enheter för att ge en komplett översikt över användarens beteendeposter. Ersätt användarnamnet med namnet på den användare som du vill undersöka:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Undersöka beteenden för en specifik IP-adress
Scenario: Undersök alla beteenden där en av entiteterna är en misstänkt IP-adress.
För att spåra aktivitet kopplad till en misstänkt IP-adress, använd följande fråga för att söka beteendeenheter efter matchande fjärr-IP-värden. Sökningen hittar alla beteenden kopplade till den angivna IP-adressen, vilket gör att du kan identifiera relaterade användarhandlingar och enheter. Ersätt misstänkt IP-adress med den IP-adress som du vill undersöka.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Nästa steg
Mer information om beteenden och relaterade undersökningar finns i följande resurser:
- Transformera hur du undersöker med hjälp av beteenden och nya identifieringar
- Självstudie: Identifiera misstänkt användaraktivitet med beteendeanalys
Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.