使用高级搜寻调查行为

Microsoft Defender for Cloud Apps 和 Microsoft Defender for Cloud 使用一种称为行为的数据类型,帮助识别和调查不一定表明入侵的异常用户活动。 与关注问题安全场景的异常检测不同,行为提供了用户行为的上下文洞察,可能需要进一步审查。

本文介绍如何使用 Microsoft Defender 高级搜寻调查 Defender for Cloud Apps 和 Defender for Cloud 中的行为。

有反馈要分享吗? 填写我们的 Defender for Cloud Apps 行为反馈表!

什么是行为?

MITRE AT&CK是一个分类对抗战术和方法的框架。 行为被附加到MITRE AT&CK的类别和技术中,能够比原始事件数据更深入地理解事件。 行为数据位于原始事件数据和事件生成的警报之间。

虽然行为可能与安全方案相关,但它们不一定是恶意活动或安全事件的标志。 每种行为都基于一个或多个原始事件,并利用 Defender for Cloud Apps 获取或识别的信息,提供特定时间发生的用户或系统活动的上下文洞察。

重要

从 2025 年 3 月起,Defender for Cloud Apps 客户可以为“行为”配置基于角色的访问控制 (RBAC) 范围设置。 此新功能使管理员能够更精确地定义和管理访问权限。 管理员可以确保用户根据其角色和职责对特定应用程序数据具有适当的访问权限级别。 有关详细信息,请参阅Microsoft Defender for Cloud Apps中的管理管理员访问权限。

受支持的检测

行为当前支持低可信度、Defender for Cloud Apps 和 Defender for Cloud 的检测结果,这些检测结果可能达不到触发警报的标准,但在调查过程中仍可用于提供上下文信息。 目前支持的检测包括:

告警名称 策略名称 ActionType(狩猎)
来自不常见的国家/地区的活动 来自不常见国家/地区的活动 ActivityFromInfrequentCountry
不可能的旅行活动 不可能旅行 ImpossibleTravelActivity
批量删除 异常文件删除活动(按用户) 批量删除
批量下载 异常文件下载(按用户) MassDownload
批量共享 异常文件共享活动(按用户) MassShare
多个虚拟机删除活动 多个删除虚拟机活动 MultipleDeleteVmActivities
多个失败登录尝试 多次失败的登录尝试 多次登录失败
多个 Power BI 报表共享活动 多个 Power BI 报表共享活动 多个 Power BI 报表共享活动
多个虚拟机创建活动 多个虚拟机创建活动 MultipleVmCreationActivities
可疑的管理活动 异常管理活动(按用户) 可疑的管理活动
可疑冒充活动 异常模拟活动(用户) SuspiciousImpersonatedActivity
可疑的 OAuth 应用文件下载活动 可疑的 OAuth 应用文件下载活动 可疑的 OAuth 应用程序文件下载活动
可疑 Power BI 报表共享 可疑 Power BI 报表共享 可疑的 Power BI 报表共享
向 OAuth 应用添加凭据异常 向 OAuth 应用异常添加凭据 异常向 OAuth 应用添加凭据

注意

“多个 VM 创建活动” 和 “多个删除 VM 活动” 计划于 2026 年 5 月弃用。 弃用后,这些行为将停止生成,并且不适用于Microsoft Defender中的搜寻、自定义检测或关联。 在弃用日期之前生成的记录将按照标准数据保留策略予以保留。

Defender for Cloud Apps从警报过渡到行为

为了提高Defender for Cloud Apps生成的警报质量并降低误报的数量,Defender for Cloud Apps当前正在将安全内容从警报转换为行为。

Defender for Cloud Apps 安全内容从警报转向行为,旨在移除低质量检测的警报策略,同时仍能创建专注于开箱即用检测的安全场景。 同时,Defender for Cloud Apps 会发送行为信息,以协助你开展调查。

从警报到行为的转换过程包括以下阶段:

  1. (已完成)Defender for Cloud Apps 会将行为信息与警报并行发送。

  2. (“完成) 生成行为的策略现在默认处于禁用状态,并且不会发送警报。

  3. 迁移到云托管的检测模型,完全删除面向客户的策略。 云管理检测模型阶段计划提供定制检测和由内部策略生成的精选警报,适用于高保真、注重安全的场景。

向“行为”的迁移还包括对受支持的行为类型进行增强,以及对策略生成的警报进行调整,以确保最佳准确性。

注意

云管理的检测模型阶段的计划不确定。 客户将通过消息中心内的通知收到任何更改的通知。

有关详细信息,请参阅 使用行为和新检测来转换调查的方式。

在 Microsoft Defender XDR 高级搜寻中使用行为

在 Defender 门户的高级搜寻页面中访问行为数据,并通过查询行为表以及创建包含行为数据的自定义检测规则来使用这些行为。

行为数据可在两个表中获得: BehaviorInfo 和 BehaviorEntities。 他们的模式类似于 AlertInfo表模式。 下表描述了每个行为表:

表名 说明
行为信息 记录每个行为的元数据,包括行为标题、MITRE 攻击类别和技术。
行为实体 有关构成该行为一部分的实体的信息。 每个行为可以对应多条记录。

若要获取有关行为及其实体的完整信息,请使用 BehaviorId 作为联接的主键。 以下查询通过ID查找特定行为,并将其与相关实体连接,以便检查所有相关的工件:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

方案示例

本部分提供了在Defender门户中使用行为数据的示例方案高级搜寻页和相关代码示例。

提示

如果默认情况下不再生成警报,请针对任何你希望继续作为警报显示的检测创建Microsoft Defender XDR 自定义检测规则。

获取有关批量下载的警报

场景:当特定用户或容易遭到入侵或内部风险的用户列表完成批量下载时,你希望收到警报。

为此,基于以下查询创建自定义检测规则。 查询筛选 MassDownload 与特定用户账户关联的行为实体,帮助您调查潜在的数据泄露活动:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

有关详细信息,请参阅在 Microsoft Defender 中创建和管理自定义检测规则。

查询最近 100 个行为

场景:你想要查询与 MITRE 攻击技术 有效帐户相关的 100 个最新行为, (T1078) 。

要查看与有效账户(T1078)技术相关的最新行为,请运行以下查询。 它返回了最近的100个匹配行为,帮助你识别潜在的凭证威胁:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

调查特定用户的行为

场景:如果你怀疑某个用户可能遭到入侵,请调查该用户的所有相关行为。

请使用以下查询查找 Microsoft Cloud 应用安全为特定用户账户报告的行为。 查询通过服务源和账户UPN进行筛选,然后加入相关实体,从而完整查看用户的行为记录。 将 用户名 替换为要调查的用户的名称:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

分析特定 IP 地址的行为

场景:调查有实体是可疑 IP 地址的所有行为。

要追踪与可疑IP地址相关的活动,请使用以下查询搜索行为实体,寻找匹配的远程IP值。 查询会找到与指定IP地址相关的所有行为,从而识别相关的用户操作和实体。 将 可疑 IP 替换为要调查的 IP 地址。

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

后续步骤

有关行为和相关调查的详细信息,请参阅以下资源:

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证。