前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >​Microsoft Sentinel (二)实体行为分析配置

​Microsoft Sentinel (二)实体行为分析配置

作者头像
李珣
发布2022-05-07 19:20:11
3120
发布2022-05-07 19:20:11
举报
文章被收录于专栏:李珣李珣

UEBA,User and Entity Behavior Analytics,即用户与实体行为分析,主要是以用户和实体为对象,结合规则以及机器学习模型,对用户行为进行分析和异常检测,尽可能快速地感知内部用户的可疑非法行为。

相较于传统的安全设备分析外部威胁系统例如 SOC/SIEM(Security Operations Center/Security Information Event Management,安全运营中心/安全事件管理),UEBA更加聚焦于“异常用户”(即特权账号被盗用)和“用户异常”(即合法的人做不合法的事),其本身对海量告警信息并不关心。UEBA对企业内部威胁的分析场景更有优势,更侧重于关注用户的行为,可以从另一视角去发现问题。通常UEBA会与SIEM联动,针对外部数据和内部数据进行统一侦察分析,实现系统的多维度异常检测,对于将会产生的威胁进行及时告警,规避风险。

UEBA体系架构

​Microsoft Sentinel (二)实体行为分析配置_数据
​Microsoft Sentinel (二)实体行为分析配置_数据

在Microsoft Sentinel威胁事件调查环节,我们也可以利用UEBA来针对异常进行分析,得到更准确的安全事件结论。要使用UEBA调查,首先需要在Sentinel中开启UEBA的支持:

1          进入Sentinel,依次打开威胁管理->实体行为->实体行为设置。

​Microsoft Sentinel (二)实体行为分析配置_数据_02
​Microsoft Sentinel (二)实体行为分析配置_数据_02

2          在设置界面中,进入“配置UEBA”

​Microsoft Sentinel (二)实体行为分析配置_异常检测_03
​Microsoft Sentinel (二)实体行为分析配置_异常检测_03

3          启用UEBA功能,并选择数据源

​Microsoft Sentinel (二)实体行为分析配置_异常检测_04
​Microsoft Sentinel (二)实体行为分析配置_异常检测_04

4          进入实体分析页面,找到威胁最多的一台VM,查看该VM详情

​Microsoft Sentinel (二)实体行为分析配置_异常检测_05
​Microsoft Sentinel (二)实体行为分析配置_异常检测_05

5          使用调查,我们可以很清晰的分析出当前的所有威胁。

​Microsoft Sentinel (二)实体行为分析配置_异常检测_06
​Microsoft Sentinel (二)实体行为分析配置_异常检测_06
本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2022-02-21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
云安全中心
云安全中心(Cloud Security Center,CSC)是腾讯云一站式安全管理平台,通过资产中心(覆盖30+类型云上资产)、风险中心(一键检测漏洞、配置不当等9大风险)、告警中心(聚合、关联分析日志和处置响应)、高级安全管理(集团账号、多云一站式管理),帮助用户实现事前威胁检测、事中响应处置、事后溯源分析的安全运营闭环,一键搞定安全问题。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档