Microsoft Defender for Cloud Apps 和 適用於雲端的 Microsoft Defender 使用一種稱為行為的資料類型,幫助識別和調查不一定代表入侵的異常使用者活動。 與專注於問題安全情境的異常偵測不同,行為提供使用者行為的情境洞見,可能需要進一步檢視。
本文說明如何利用 Microsoft Defender 進階搜尋來調查 Defender for Cloud Apps 及 適用於雲端的 Defender 的行為。
有回饋想分享嗎? 填寫我們的 Defender for Cloud Apps 行為回饋表單!
什麼是行為?
MITRE ATT&CK 是一個分類敵方戰術與方法的框架。 行為會附加於 MITRE ATT&CK 的類別與技術,並提供比原始事件資料更深入的事件理解。 行為資料介於原始事件資料與事件產生的警示之間。
雖然這些行為可能與資安情境有關,但不一定代表惡意活動或安全事件。 每個行為都基於一個或多個原始事件,並利用 Defender for Cloud Apps 所學到或識別的資訊,提供特定時間點使用者或系統活動的上下文洞察。
重要事項
自 2025 年 3 月起,Defender for Cloud Apps 客戶可為「行為」設定角色型存取控制 (RBAC) 範圍。 這項新功能讓管理員能更精確地定義和管理存取權限。 管理員可以確保使用者根據其角色與職責,擁有適當的應用程式資料存取權限。 欲了解更多資訊,請參閱 Microsoft Defender for Cloud Apps 中的管理管理員存取。
支援偵測
行為目前支援低保真度、Defender for Cloud Apps 及 適用於雲端的 Defender 偵測,雖然不符合警示標準,但仍能在調查過程中提供脈絡資訊。 目前已支援的偵測包括:
| 警示名稱 | 原則名稱 | 行動類型 (狩獵) |
|---|---|---|
| 來自不常見國家/地區的活動 | 來自稀有國家/地區的活動 | 活動來自不常見的國家 |
| 不可能的旅行活動 | 不可能的旅行 | ImpossibleTravelActivity |
| 大量刪除 | 異常檔案刪除活動(由使用者) | 大量刪除 |
| 大量下載 | 異常檔案下載(依使用者) | 大量下載 |
| 質量分率 | 異常檔案共用活動 (依使用者) | MassShare |
| 多個刪除 VM 活動 | 多個刪除 VM 活動 | MultipleDeleteVmActivities |
| 多次失敗的登入嘗試 | 多次登入失敗 | 多次失敗登入嘗試 |
| 多項 Power BI 報告共享活動 | 多項 Power BI 報告共享活動 | 多個 Power BI 報表共用活動 |
| 多個 VM 建立活動 | 多個虛擬機器建立作業 | MultipleVmCreationActivities |
| 可疑的行政活動 | 使用者執行的異常管理活動 | 可疑行政活動 |
| 可疑冒充行為 | 異常冒充活動 (透過使用者) | 可疑的冒充活動 |
| 可疑的 OAuth 應用程式檔案下載活動 | 可疑的 OAuth 應用程式檔案下載活動 | 可疑的 OAuth 應用程式檔案下載活動 |
| 可疑的 Power BI 報告分享 | 可疑的 Power BI 報告分享 | 可疑的 Power BI 報表分享 |
| 異常地新增認證至 OAuth 應用程式 | 異常地新增認證至 OAuth 應用程式 | 異常將認證新增至 OAuth 應用程式 |
注意事項
「多個虛擬機建立活動」 與 「多個刪除虛擬機活動」 預計於 2026 年 5 月被棄用。 棄用後,這些行為將不再產生,且無法在 Microsoft Defender 中用於搜捕、自訂偵測或關聯分析。 在棄用日期之前產生的紀錄將依標準資料保留政策被保留。
Defender for Cloud Apps 從警示轉換為行為
為了提升 Defender for Cloud Apps 產生的警示品質並降低誤報數量,Defender for Cloud Apps 目前正將安全內容從警示轉移為行為。
Defender for Cloud Apps 的安全內容從警示轉向行為,旨在移除低品質偵測的策略,同時仍能創造專注於開箱即用偵測的安全情境。 同時,Defender for Cloud Apps 也會發送行為資料,協助你進行調查。
從警示到行為的轉換過程包含以下階段:
(完成) Defender for Cloud Apps 會將行為與警示平行傳送。
(完成)會產生行為的原則現在預設為停用,且不會傳送警示。
轉用雲端管理的偵測模式,完全移除面向客戶的政策。 雲端管理偵測模型階段計畫提供自訂偵測及由內部政策產生的精選警示,適用於高保真度、以安全為核心的情境。
轉換至行為也包括對支援行為類型的增強,以及對原則所產生之警示所做的調整,以達到最佳精確度。
注意事項
雲端管理偵測模型階段的排程尚未確定。 客戶將透過訊息中心的通知收到任何變更通知。
欲了解更多資訊,請參閱 「透過行為與新偵測轉換你調查的方式」。
在 Microsoft Defender 全面偵測回應 進階搜尋中使用行為
在 Defender 入口網站的Advanced hunting頁面中存取行為資料,並透過查詢行為資料表及建立包含行為資料的自訂偵測規則來加以運用。
行為資料可在兩個表格中取得: BehaviorInfo 與 BehaviorEntities。 他們的結構架構類似 AlertInfo 表格架構。 下表描述每個行為表:
| 表格名稱 | 描述 |
|---|---|
| 行為資訊 | 記錄每個行為及其元資料,包括行為標題、MITRE 攻擊類別及技術。 |
| 行為實體 | 關於參與該行為的實體資訊。 每個行為可以有多個紀錄。 |
若要取得某個行為及其實體的完整資訊,請使用 BehaviorId 作為聯結的主鍵。 以下查詢會依 ID 查詢特定行為,並將其與相關實體連結,以便檢查所有相關的產物:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
範例案例
本節提供在 Defender 入口網站進階狩獵頁面中使用行為資料的範例情境,以及相關的程式碼範例。
提示
如果某項偵測預設不再產生警示,但你仍希望其持續顯示為警示,請為該偵測建立 Microsoft Defender 全面偵測回應 自訂偵測規則。
接收大量下載警示
情境:當特定使用者或一群容易被入侵或面臨內部風險的用戶進行大規模下載時,你希望能收到通知。
為此,請根據以下查詢建立自訂偵測規則。 查詢篩選 MassDownload 與特定使用者帳號綁定的行為實體,協助你調查潛在的資料外洩行為:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
欲了解更多資訊,請參閱在 Microsoft Defender 中建立與管理自訂偵測規則。
查詢 100 近期行為
情境:您想查詢 100 個近期行為,與 MITRE 攻擊技術 T1078 (有效帳戶相關) 。
要檢視與有效帳號(T1078)技術相關的最新行為,請執行以下查詢。 它會回傳最近100種匹配行為,幫助你辨識潛在的憑證威脅:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
調查特定使用者的行為
情境:如果你懷疑某個使用者可能遭到入侵,請調查該使用者所有相關的行為。
請使用以下查詢查詢 Microsoft Cloud App Security 針對特定使用者帳號回報的行為。 查詢會依服務來源與帳號 UPN 篩選,然後加入相關實體,提供使用者行為紀錄的完整視圖。 請將 使用者名稱 替換成你想調查的使用者名稱:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
調查特定 IP 位址的行為
情境:調查其中一個實體為可疑 IP 位址的所有行為。
要追蹤與可疑 IP 位址相關的活動,請使用以下查詢搜尋行為實體,尋找與遠端 IP 值相符的資訊。 查詢會找到與指定 IP 位址相關的所有行為,讓你能辨識相關的使用者行為和實體。 把 可疑的 IP 換成你想調查的 IP 位址。
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
後續步驟
欲了解更多行為及相關調查資訊,請參閱以下資源:
如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單。