你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

在 Microsoft Sentinel 中启用用户和实体行为分析 (UEBA)

Microsoft Sentinel中的用户和实体行为分析 (UEBA) 分析来自连接的数据源的日志和警报,以生成组织实体(如用户、主机、IP 地址和应用程序)的基线行为配置文件。 使用机器学习,UEBA 可识别可能指示资产遭到入侵的异常活动。

可以直接从 UEBA 选项卡启用 UEBA 并配置数据源。请参阅 “UEBA”选项卡中的访问 UEBA

本文介绍如何从Microsoft Sentinel工作区设置和支持的数据连接器中启用 UEBA 和配置数据源。

有关 UEBA 的详细信息,请参阅 使用实体行为分析识别威胁

注意

有关美国政府云中功能可用性的信息,请参阅美国政府客户的云功能可用性中的Microsoft Sentinel表。

重要

2027 年 3 月 31 日之后,Azure 门户将不再支持Microsoft Sentinel,并且仅在Microsoft Defender门户中可用。 在Azure 门户中使用Microsoft Sentinel的所有客户都将重定向到 Defender 门户,并且仅在 Defender 门户中使用Microsoft Sentinel

如果仍在Azure 门户中使用Microsoft Sentinel,建议开始规划到 Defender 门户的转换,以确保平稳过渡,并充分利用 Microsoft Defender 提供的统一安全操作体验

先决条件

若要启用或禁用用户和实体行为分析(UEBA)(这些先决条件不需要使用 UEBA):

  • 用户必须分配有租户中的 Microsoft Entra ID 安全管理员角色或等效的权限。

  • 必须至少为用户分配以下Azure角色之一(Azure RBAC):

    • 资源组级别或更高级别的所有者
    • 资源组级别或更高级别的参与者
    • (最低权限)工作区级别或更高级别的 Microsoft Sentinel 参与者,以及资源组级别或更高级别的 Log Analytics 参与者
  • 工作区不得应用任何Azure资源锁。 有关详细信息,请参阅Azure资源锁定

注意

  • 无需特殊许可证即可将 UEBA 功能添加到Microsoft Sentinel,也无需额外付费。
  • 但是,由于 UEBA 生成新数据并将其存储在 UEBA 在 Log Analytics 工作区中创建的新表中,因此 会产生额外的数据存储费用

从 UEBA 选项卡访问 UEBA

若要访问 “实体行为配置 ”页,请执行以下操作:

  1. 在Microsoft Defender门户导航菜单中,选择“系统>设置”>Microsoft Sentinel
  2. 选择 “UEBA ”选项卡。

UEBA 选项卡的屏幕截图。

配置 UEBA

若要在 “实体行为配置 ”页上配置 UEBA,请完成以下步骤:

  1. “实体行为配置 ”页上,打开 “启用 UEBA 功能”。

    UEBA 配置设置的屏幕截图。

  2. 选择要将用户实体与Microsoft Sentinel同步的目录服务。

    • 本地部署的 Active Directory
    • Microsoft Entra ID

    若要从本地 Active Directory 同步用户实体,必须先将 Azure 租户接入 Microsoft Defender for Identity(独立版或作为 Microsoft Defender XDR 的一部分),并且必须在 Active Directory 域控制器上安装 MDI 传感器。 有关详细信息,请参阅Microsoft Defender for Identity先决条件

  3. 选择“ 连接所有数据源 ”以连接所有符合条件的数据源,或从列表中选择特定数据源。

    只能从 Defender 和 Azure 门户启用这些数据源:

    • 登录日志
    • 审核日志
    • Azure活动
    • 安全事件

    只能从Defender门户启用这些数据源:

    • AAD 托管标识登录日志 (Microsoft Entra ID)
    • AAD 服务主体登录日志 (Microsoft Entra ID)
    • AWS CloudTrail
    • 设备登录事件
    • Okta CL
    • GCP 审核日志

    有关 UEBA 数据源和异常的详细信息,请参阅 Microsoft Sentinel UEBA 参考UEBA 异常

    注意

    启用 UEBA 后,可以直接从数据连接器窗格或Defender门户“设置”页为 UEBA 启用支持的数据源。

  4. 选择“连接”。

  5. 在Microsoft Sentinel工作区中启用异常情况检测:

    1. 在Microsoft Defender门户导航菜单中,选择“设置Microsoft Sentinel>>SIEM 工作区”。
    2. 选择要配置的工作区。
    3. 在工作区配置页中,选择“异常”,然后切换“检测异常”。

(可选) 安装 UEBA Essentials 解决方案

UEBA Essentials 解决方案是由Microsoft安全专家策划和维护的数十个预生成搜寻查询的集合。 该解决方案包括跨 Azure、Amazon Web Services (AWS) 、Google Cloud Platform (GCP) 和 Okta 的多云异常检测查询。

安装解决方案以使用 UEBA 数据快速开始威胁搜寻和调查,而不是从头开始构建这些检测功能。

有关详细信息,请参阅安装或更新Microsoft Sentinel解决方案

启用 UEBA 行为层

UEBA 行为层基于多个数据源中观察到的活动生成丰富摘要。 与警报或异常不同,行为不一定指示风险 - 它们会创建一个抽象层,通过增强清晰度、上下文和相关性来优化数据以用于调查、搜寻和检测。

有关 UEBA 行为层以及如何启用它的详细信息,请参阅在 Microsoft Sentinel 中启用 UEBA 行为层

后续步骤

了解如何调查 UEBA 异常情况并在调查中使用 UEBA 数据: