你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Microsoft Sentinel中的用户和实体行为分析 (UEBA) 分析来自连接的数据源的日志和警报,以生成组织实体(如用户、主机、IP 地址和应用程序)的基线行为配置文件。 使用机器学习,UEBA 可识别可能指示资产遭到入侵的异常活动。
可以直接从 UEBA 选项卡启用 UEBA 并配置数据源。请参阅 “UEBA”选项卡中的访问 UEBA。
本文介绍如何从Microsoft Sentinel工作区设置和支持的数据连接器中启用 UEBA 和配置数据源。 开始之前,请查看先 决条件 部分,了解所需角色和权限。
有关 UEBA 的详细信息,请参阅 使用实体行为分析识别威胁。
注意
有关美国政府云中功能可用性的信息,请参阅美国政府客户的云功能可用性中的Microsoft Sentinel表。
重要
2027 年 3 月 31 日之后,Azure 门户将不再支持Microsoft Sentinel,并且仅在Microsoft Defender门户中可用。 在Azure 门户中使用Microsoft Sentinel的所有客户都将重定向到 Defender 门户,并且仅在 Defender 门户中使用Microsoft Sentinel。
如果仍在Azure 门户中使用Microsoft Sentinel,建议开始规划到 Defender 门户的转换,以确保平稳过渡,并充分利用 Microsoft Defender 提供的统一安全操作体验。
先决条件
若要启用或禁用用户和实体行为分析(UEBA)(这些先决条件不需要使用 UEBA):
用户必须分配有租户中的 Microsoft Entra ID 安全管理员角色或等效的权限。
必须至少为用户分配以下Azure角色之一(Azure RBAC):
- 资源组级别或更高级别的所有者。
- 资源组级别或更高级别的参与者。
- (最低权限)工作区级别或更高级别的 Microsoft Sentinel 参与者,以及资源组级别或更高级别的 Log Analytics 参与者。
工作区不得应用任何Azure资源锁。 有关详细信息,请参阅Azure资源锁定。
注意
- 无需特殊许可证即可将 UEBA 功能添加到Microsoft Sentinel,也无需额外付费。
- 但是,由于 UEBA 生成新数据并将其存储在 UEBA 在 Log Analytics 工作区中创建的新表中,因此 会产生额外的数据存储费用 。
从 UEBA 选项卡访问 UEBA
若要访问 “实体行为配置 ”页,请执行以下操作:
- 在Microsoft Defender门户导航菜单中,选择“系统>设置”>Microsoft Sentinel。
- 选择 “UEBA ”选项卡。
配置 UEBA
若要在 “实体行为配置 ”页上配置 UEBA,请完成以下步骤:
在 “实体行为配置 ”页上,打开 “启用 UEBA 功能”。
选择要将用户实体与Microsoft Sentinel同步的目录服务。
- 本地部署的 Active Directory
- Microsoft Entra ID
若要从本地 Active Directory 同步用户实体,必须先将 Azure 租户接入 Microsoft Defender for Identity(独立版或作为 Microsoft Defender XDR 的一部分),并且必须在 Active Directory 域控制器上安装 MDI 传感器。 有关详细信息,请参阅Microsoft Defender for Identity先决条件。
选择“ 连接所有数据源 ”以连接所有符合条件的数据源,或从列表中选择特定数据源。
只能从 Defender 和 Azure 门户启用这些数据源:
- 登录日志
- 审核日志
- Azure活动
- 安全事件
只能从Defender门户启用这些数据源:
- AAD 托管标识登录日志 (Microsoft Entra ID)
- AAD 服务主体登录日志 (Microsoft Entra ID)
- AWS 云追踪
- 亚马逊守卫任务
-
CommonSecurityLog支持的Check Point、Fortinet和Zscaler事件 - 设备登录事件
- 奥克塔CL
- GCP 审核日志
UEBA分析身份信号以及支持的网络和云信号。 有关权威的源代码列表、所需表、支持的供应商日志和字段要求,请参见 Microsoft Sentinel UEBA 参考文献。 有关异常的详细信息,请参见UEBA异常。
注意
启用 UEBA 后,可以直接从数据连接器窗格或Defender门户“设置”页为 UEBA 启用支持的数据源。
选择“连接”。
在Microsoft Sentinel工作区中启用异常情况检测:
- 在Microsoft Defender门户导航菜单中,选择“设置Microsoft Sentinel>>SIEM 工作区”。
- 选择要配置的工作区。
- 在工作区配置页中,选择“异常”,然后切换“检测异常”。
UEBA的调查和狩猎数据可通过表格获取,如
BehaviorAnalytics和BehaviorInfo。 关于表格模式和使用指导,请参见 Microsoft Sentinel UEBA 参考和《使用 UEBA 行为将原始安全日志转换为行为洞察》。
(可选) 安装 UEBA Essentials 解决方案
UEBA Essentials 解决方案是由Microsoft安全专家策划和维护的数十个预生成搜寻查询的集合。 该解决方案包括跨 Azure、Amazon Web Services (AWS) 、Google Cloud Platform (GCP) 和 Okta 的多云异常检测查询。
安装解决方案以使用 UEBA 数据快速开始威胁搜寻和调查,而不是从头开始构建这些检测功能。
有关详细信息,请参阅安装或更新Microsoft Sentinel解决方案。
启用 UEBA 行为层
UEBA行为层生成多个数据源中观察到的丰富活动摘要。 与警报或异常不同,行为不一定意味着风险。 它们创建了一个抽象层,通过提升清晰度、上下文和相关性,优化你的数据用于调查、搜寻和检测。 行为记录还可以包括异常洞察和与活动相关的情境丰富。
有关 UEBA 行为层以及如何启用它的详细信息,请参阅在 Microsoft Sentinel 中启用 UEBA 行为层。
相关文章
- 利用UEBA数据调查事件 ——学习如何调查事件中的UEBA异常。
- UEBA数据源与表模式 ——探索UEBA的数据源和模式参考。