在 Microsoft Sentinel 中啟用 UEBA(使用者與實體行為分析)

Microsoft Sentinel 中的使用者與實體行為分析 (UEBA) 會分析來自已連線資料來源的記錄和警示,為貴組織的實體建立基準行為設定檔,例如使用者、主機、IP 位址和應用程式。 利用機器學習,UEBA 能識別可能顯示資產遭入侵的異常活動。

你可以直接從 UEBA 標籤啟用 UEBA 並設定資料來源。請參閱「 從 UEBA 分頁存取 UEBA」。

本文說明如何啟用 UEBA 並從 Microsoft Sentinel 工作區設定及支援的資料連接器設定資料來源。 開始前,請先檢視前 置條件 部分,了解所需角色與權限。

欲了解更多關於 UEBA 的資訊,請參閱 「利用實體行為分析識別威脅」。

附註

關於美國政府雲端功能可用性的資訊,請參閱 Microsoft Sentinel 在雲端中為美國政府客戶提供的功能可用性表格。

重要事項

2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗

必要條件

啟用或停用使用者與實體行為分析(UEBA)(使用UEBA並非必須這些前置條件):

  • 您的使用者必須在您的租戶中被指派為 Microsoft Entra ID 安全管理員角色,或擁有相應的權限。

  • 您的使用者必須至少被指派以下一項 Azure 角色Azure RBAC):

    • 資源群組層級或更高層級的擁有者
    • 資源群組層級或更高層級的貢獻者
    • (最低權限)在工作區層級或更高層級具備 Microsoft Sentinel Contributor 角色,並在資源群組層級或更高層級具備 Log Analytics Contributor 角色。
  • 你的工作區必須沒有任何 Azure 資源鎖定。 更多資訊請參閱 Azure 資源鎖定

附註

  • 為 Microsoft Sentinel 新增 UEBA 功能不需要特殊授權,使用也無需額外付費。
  • 然而,由於 UEBA 會產生新資料並將其儲存在 UEBA 在你的 Log Analytics 工作空間中建立的新資料表中,因此會產生 額外的資料儲存費用

從 UEBA 頁籤存取 UEBA

要進入 實體行為設定 頁面:

  1. 從 Microsoft Defender 入口網站導覽選單中,選擇系統>設定>Microsoft Sentinel
  2. 選擇 UEBA 標籤。

UEBA 分頁的截圖。

設定 UEBA

要在 實體行為設定 頁面設定 UEBA,請完成以下步驟:

  1. Entity 行為設定 頁面,切換開啟 UEBA 功能

    UEBA 設定設定截圖。

  2. 選擇你想從哪個目錄服務來同步使用者實體與 Microsoft Sentinel。

    • Active Directory 內部部署
    • Microsoft Entra 身份識別

    若要從內部部署的 Active Directory 同步使用者實體,您必須將 Azure 租用戶上線至 適用於身分識別的 Microsoft Defender(可獨立使用,或作為 Microsoft Defender 全面偵測回應 的一部分),且必須在 Active Directory 網域控制站上安裝 MDI 感應器。 如需詳細資訊,請參閱 適用於身分識別的 Microsoft Defender 必要條件

  3. 選擇 「連接所有資料來源 」以連接所有符合資格的資料來源,或從列表中選擇特定資料來源。

    你只能從 Defender 和 Azure 入口網站啟用這些資料來源:

    • 登入記錄
    • 稽核記錄
    • Azure 活動
    • 安全事件

    你只能從 Defender 入口啟用以下資料來源:

    • AAD 受控識別登入記錄 (Microsoft Entra ID)
    • AAD 服務主體登入記錄 (Microsoft Entra ID)
    • AWS CloudTrail
    • 亞馬遜守衛任務
    • CommonSecurityLog 支援的 Check Point、Fortinet 和 Zscaler 事件
    • 裝置登入事件
    • 奧克塔CL
    • GCP 稽核日誌

    UEBA 分析身份訊號以及支援的網路與雲端訊號。 關於權威的來源清單、所需資料表、支援的廠商日誌及欄位需求,請參見 Microsoft Sentinel UEBA 參考。 關於異常的細節,請參見 UEBA 異常。

    附註

    啟用 UEBA 後,你可以直接從資料連接器面板或 Defender 入口設定頁面啟用支援的資料來源。

  4. 選擇 「連接」。

  5. 在您的 Microsoft Sentinel 工作空間啟用異常偵測功能:

    1. 在 Microsoft Defender 入口網站導覽功能表中,選擇 設定>Microsoft Sentinel>SIEM 工作區
    2. 選擇你想設定的工作區。
    3. 在工作區設定頁面中,選取 異常,並開啟 偵測異常

    UEBA 的調查與搜尋資料可在表格中取得,如 BehaviorAnalyticsBehaviorInfo和 。 關於資料表架構與使用指引,請參閱 Microsoft Sentinel UEBA 參考,並透過 UEBA 行為將原始安全日誌轉換為行為洞察

安裝 UEBA Essentials 解決方案 (選用)

UEBA Essentials 解決方案是由 Microsoft 安全專家精心策劃與維護的數十個預建搜尋查詢組成。 該解決方案包含跨Azure、Amazon Web Services (AWS) 、Google Cloud Platform (GCP) 以及 Okta 的多雲異常偵測查詢。

安裝解決方案,能快速開始使用 UEBA 資料進行威脅狩獵與調查,而不必從零開始建構偵測功能。

欲了解更多資訊,請參閱安裝或更新 Microsoft Sentinel 解決方案

啟用 UEBA 行為層

UEBA 行為層會產生多重資料來源中觀察到的豐富活動摘要。 與警報或異常不同,行為不一定代表風險。 他們創造一個抽象層,透過提升清晰度、脈絡與相關性,優化你的資料以促進調查、搜尋與偵測。 行為紀錄也可以包含異常洞察與與活動相關的情境豐富化。

欲了解更多關於 UEBA 行為層及如何啟用的資訊,請參閱 Microsoft Sentinel 中的 Enable the UEBA behaviors 層