Konfigurieren Sie den Connector für Sicherheitsereignisse oder Windows-Sicherheitsereignisse zur Erkennung anomaler RDP-Anmeldungen

Microsoft Sentinel können Machine Learning (ML) auf Sicherheitsereignissedaten anwenden, um anomale RDP-Anmeldeaktivitäten (Remotedesktop Protocol) zu identifizieren. In diesem Artikel wird erläutert, wie Sie den Datenconnector „Sicherheitsereignisse“ oder „Windows-Sicherheitsereignisse“ konfigurieren, um die Erkennung anomaler RDP-Anmeldungen zu aktivieren. Es gibt die folgenden Szenarien:

  • Ungewöhnliche IP-Adresse : Die IP-Adresse wurde in den letzten 30 Tagen selten oder nie beobachtet

  • Ungewöhnlicher geografischer Standort: IP-Adresse , Ort, Land/Region und ASN wurden in den letzten 30 Tagen selten oder nie beobachtet

  • Neuer Benutzer – ein neuer Benutzer meldet sich von einer IP-Adresse und einer Geolokalisierung an, die auf Grundlage der Daten der vorangegangenen 30 Tage beide oder jeweils für sich genommen nicht zu erwarten waren.

Wichtig

Die Erkennung anomaler RDP-Anmeldungen befindet sich derzeit in der öffentlichen Vorschau. Dieses Feature wird ohne Vereinbarung zum Servicelevel bereitgestellt und nicht für Produktionsworkloads empfohlen. Weitere Informationen finden Sie unter Zusätzliche Nutzungsbedingungen für Microsoft Azure-Vorschauversionen.

Konfigurieren der Erkennung anomler RDP-Anmeldungen

Führen Sie die folgenden Schritte aus, um die anomale RDP-Anmeldeerkennung in Microsoft Sentinel zu aktivieren:

  1. Sie müssen RDP-Anmeldedaten (Ereignis-ID 4624) über den Datenkonnektor für Sicherheitsereignisse oder für Windows-Sicherheitsereignisse erfassen. Stellen Sie sicher, dass Sie neben "Keine" einen Windows Sicherheitsereignissatz ausgewählt oder eine Datensammlungsregel erstellt haben, die diese Ereignis-ID enthält, um in Microsoft Sentinel zu streamen.

    Wichtig

    Der Machine-Learning-Algorithmus benötigt 30 Tage an Daten, um ein Basisprofil des Nutzerverhaltens zu erstellen. Stellen Sie sicher, dass Windows-Sicherheit-Ereignisdaten mindestens 30 Tage lang gesammelt wurden, bevor Sie erwarten, dass Vorfälle erkannt werden.

  2. Wählen Sie im Microsoft Sentinel-Portal Die Option Analyse und dann die Registerkarte Regelvorlagen aus. Wählen Sie die Regel (Vorschau) Anomale RDP-Anmeldeerkennung aus, und verschieben Sie den Schieberegler Status auf Aktiviert.

Nächste Schritte