Analizzare i comportamenti con la ricerca avanzata

Mentre alcuni rilevamenti di anomalie si concentrano principalmente sul rilevamento di scenari di sicurezza problematici, altri possono aiutare a identificare e analizzare il comportamento anomalo degli utenti che non indica necessariamente una compromissione. In questi casi, Microsoft Defender for Cloud Apps e Microsoft Defender per cloud usano un tipo di dati separato, denominato comportamenti.

Questo articolo descrive come analizzare i comportamenti di Defender for Cloud Apps e di Defender per il cloud con la funzionalità Advanced hunting di Microsoft Defender.

Hai commenti e suggerimenti da condividere? Compilate il modulo di feedback sui comportamenti di Defender for Cloud Apps!

Che cos'è un comportamento?

I comportamenti sono associati a categorie e tecniche MITRE ATT&CK, un framework che classifica tattiche e metodi antagonisti e fornisce una comprensione più approfondita di un evento rispetto a quanto fornito dai dati dell'evento non elaborati. I dati sul comportamento si trovano tra i dati degli eventi non elaborati e gli avvisi generati da un evento.

Anche se i comportamenti possono essere correlati a scenari di sicurezza, non sono necessariamente un segno di attività dannose o di un evento imprevisto della sicurezza. Ogni comportamento si basa su uno o più eventi non elaborati e fornisce informazioni contestuali su ciò che si è verificato in un momento specifico, usando le informazioni apprese o identificate da Defender for Cloud Apps.

Importante

A partire da marzo 2025, i clienti di Defender for Cloud Apps possono definire l'ambito del controllo degli accessi basato sui ruoli (RBAC) per i "comportamenti". Questa nuova funzionalità consente agli amministratori di definire e gestire le autorizzazioni di accesso in modo più preciso. Gli amministratori possono assicurarsi che gli utenti abbiano il livello appropriato di accesso a dati specifici dell'applicazione in base ai ruoli e alle responsabilità. Per altre informazioni, vedere Gestire l'accesso amministratore in Microsoft Defender for Cloud Apps.

Rilevamenti supportati

Attualmente i comportamenti supportano i rilevamenti a bassa fedeltà, i rilevamenti di Defender for Cloud Apps e i rilevamenti di Defender per il cloud, che potrebbero non soddisfare i criteri necessari per essere considerati avvisi, ma che sono comunque utili per fornire un contesto durante un'indagine. I rilevamenti attualmente supportati includono:

Nome dell'avviso Nome criterio ActionType (ricerca)
Attività da Paesi poco frequenti Attività da paesi/aree geografiche poco frequenti Attività da un paese non frequente
Attività di viaggio impossibile Viaggio impossibile ImpossibleTravelActivity
Eliminazione multipla Attività insolita di eliminazione di file (per utente) MassDelete
Download di massa Download di file insolito (per utente) Download di massa
Condivisione di massa Attività insolita di condivisione file (per utente) MassShare
Molteplici attività di eliminazione di macchine virtuali Molteplici attività di eliminazione di macchine virtuali MultipleDeleteVmActivities
Molteplici tentativi di accesso non riusciti Più tentativi di accesso non riusciti Tentativi multipli di accesso non riusciti
Più attività di condivisione di report di Power BI Più attività di condivisione di report di Power BI MultiplePowerBiReportSharingActivities
Molteplici attività di creazione di macchine virtuali Molteplici attività di creazione di macchine virtuali MultipleVmCreationActivities
Attività amministrative sospette Attività amministrativa insolita (per utente) Attività amministrativa sospetta
Attività sospetta di furto d’identità Attività anomala con impersonificazione (per utente) SuspiciousImpersonatedActivity
Attività sospette di download di file dell'app OAuth Attività sospette di download di file dell'app OAuth Attività di download di file da parte di app OAuth sospette
Condivisione di report di Power BI sospetta Condivisione di report di Power BI sospetta Condivisione sospetta di report di Power BI
Aggiunta insolita di credenziali a un'app OAuth Aggiunta insolita di credenziali a un'app OAuth UnusualAdditionOfCredentialsToAnOauthApp

Nota

"Più attività di creazione di macchine virtuali" e "Più attività di eliminazione della macchina virtuale" sono pianificate per essere deprecate nel mese di maggio 2026. Dopo la deprecazione, questi comportamenti smetteranno di essere generati e non saranno disponibili per la ricerca, i rilevamenti personalizzati o la correlazione in Microsoft Defender. I record generati prima della data di deprecazione verranno conservati in base ai criteri di conservazione dei dati standard.

transizione di Defender for Cloud Apps dagli avvisi ai comportamenti

Per migliorare la qualità degli avvisi generati da Defender for Cloud Apps e ridurre il numero di falsi positivi, Defender for Cloud Apps sta attualmente eseguendo la transizione del contenuto di sicurezza dagli avvisi ai comportamenti.

Questa transizione dalle allerte ai comportamenti mira a rimuovere dalle allerte i criteri che producono rilevamenti di bassa qualità, continuando al contempo a creare scenari di sicurezza incentrati sui rilevamenti predefiniti. In parallelo, Defender for Cloud Apps invia comportamenti per facilitare le indagini.

Il processo di transizione dagli avvisi ai comportamenti include le fasi seguenti:

  1. (Completato) Defender for Cloud Apps invia comportamenti in parallelo agli avvisi.

  2. (Completato) I criteri che generano comportamenti sono ora disabilitati per impostazione predefinita e non inviano avvisi.

  3. Passare a un modello di rilevamento gestito dal cloud, rimuovendo completamente i criteri rivolti ai clienti. Questa fase è pianificata per fornire sia rilevamenti personalizzati che avvisi selezionati generati dai criteri interni per scenari ad alta fedeltà e incentrati sulla sicurezza.

La transizione ai comportamenti include anche miglioramenti per i tipi di comportamento supportati e correzioni per gli avvisi generati dai criteri per un'accuratezza ottimale.

Nota

La pianificazione della fase del modello di rilevamento gestito dal cloud non è determinata. I clienti riceveranno una notifica di eventuali modifiche tramite notifiche nel Centro messaggi.

Per altre informazioni, vedere Trasformare il modo in cui si esamina usando i comportamenti e i nuovi rilevamenti.

Uso dei comportamenti nella ricerca avanzata di Microsoft Defender XDR

Accedere ai comportamenti nella pagina ricerca avanzata del portale di Defender e usare i comportamenti eseguendo query sulle tabelle dei comportamenti e creando regole di rilevamento personalizzate che includono i dati di comportamento.

Lo schema dei comportamenti nella pagina Ricerca avanzata è simile allo schema della tabella AlertInfo e include le tabelle seguenti:

Nome della tabella Descrizione
BehaviorInfo Un record per ogni comportamento con i relativi metadati, inclusi il titolo del comportamento, le categorie di attacco MITRE e le tecniche.
BehaviorEntities Informazioni sulle entità che facevano parte del comportamento. Possono esserci più record per comportamento.

Per ottenere informazioni complete su un comportamento e sulle relative entità, usare BehaviorId come chiave primaria per il join. Ad esempio:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Scenari di esempio

In questa sezione vengono forniti scenari di esempio per l'uso dei dati di comportamento nella pagina ricerca avanzata del portale di Defender e negli esempi di codice pertinenti.

Consiglio

Creare Microsoft Defender XDR regole di rilevamento personalizzate per qualsiasi rilevamento che si desidera continuare a visualizzare come avviso, se un avviso non viene più generato per impostazione predefinita.

Ottenere avvisi per i download di massa

Scenario: si vuole ricevere un avviso quando un download di massa viene eseguito da un utente specifico o da un elenco di utenti soggetti a compromissione o a rischi interni.

A tale scopo, creare una regola di rilevamento personalizzata basata sulla query seguente:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Per altre informazioni, vedere Creare e gestire regole di rilevamento personalizzate in Microsoft Defender.

Interroga gli ultimi 100 comportamenti

Scenario: Si vogliono interrogare 100 comportamenti recenti relativi alla tecnica di attacco MITRE Valid Accounts (T1078).

La query seguente restituisce i 100 comportamenti più recenti mappati alla tecnica Account validi (T1078), consentendo di identificare potenziali minacce basate sulle credenziali:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Analizzare i comportamenti per un utente specifico

Scenario: se si sospetta che un utente sia stato compromesso, esaminare tutti i comportamenti correlati per tale utente.

La query seguente filtra i comportamenti di Defender for Cloud Apps in base all’origine del servizio e all’UPN dell’account per ottenere tutti i record di comportamento e le entità associate per un utente specifico. Sostituire username con il nome dell'utente da analizzare:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Analizzare i comportamenti per un indirizzo IP specifico

Scenario: analizzare tutti i comportamenti in cui una delle entità è un indirizzo IP sospetto.

La query seguente trova tutti i comportamenti associati a un indirizzo IP specificato, consentendo di tracciare le azioni e le entità utente correlate collegate a tale IP. Sostituire l'indirizzo IP sospetto con l'indirizzo IP da analizzare.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Passaggi successivi

Per altre informazioni sui comportamenti e sulle indagini correlate, vedere le risorse seguenti:

Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.