Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender for Cloud Apps e o Microsoft Defender para a Cloud usam um tipo de dado chamado comportamentos para ajudar a identificar e investigar atividades anómalas dos utilizadores que não indicam necessariamente um compromisso. Ao contrário das deteções de anomalias que se focam em cenários de segurança problemáticos, os comportamentos fornecem informações contextuais sobre as ações dos utilizadores que podem justificar uma revisão adicional.
Este artigo descreve como investigar comportamentos do Defender for Cloud Apps e Defender para a Cloud com o Microsoft Defender Advanced Hunting.
Tem feedback para partilhar? Preencha o nosso formulário de feedback sobre comportamentos do Defender for Cloud Apps!
O que é um comportamento?
MITRE ATT&CK é um quadro que classifica táticas e métodos adversários. Os comportamentos estão ligados às categorias e técnicas MITRE ATT&CK, e fornecem uma compreensão mais profunda sobre um evento do que a proporcionada pelos dados brutos do evento. Os dados de comportamento residem entre os dados de eventos não processados e os alertas gerados por um evento.
Embora os comportamentos possam estar relacionados com cenários de segurança, não são necessariamente um sinal de atividade maliciosa ou um incidente de segurança. Cada comportamento baseia-se em um ou mais eventos brutos e fornece insights contextuais sobre a atividade do utilizador ou do sistema que ocorreu num momento específico, utilizando informações que o Defender for Cloud Apps aprendeu ou identificou.
Importante
A partir de março de 2025, os clientes do Defender for Cloud Apps podem configurar o âmbito do controlo de acesso baseado em funções (RBAC) para “Comportamentos”. Esta nova capacidade permite que os administradores definam e giram as permissões de acesso de forma mais precisa. Os administradores podem garantir que os utilizadores têm o nível adequado de acesso a dados de aplicações específicos com base nas suas funções e responsabilidades. Para mais informações, consulte Gerir acesso de administrador no Microsoft Defender for Cloud Apps.
Deteções suportadas
Atualmente, os comportamentos suportam deteções de baixa fidelidade, do Defender for Cloud Apps e do Defender para a Cloud, que podem não atingir o padrão exigido para serem consideradas alertas, mas que continuam a ser úteis para fornecer contexto durante uma investigação. As deteções atualmente suportadas incluem:
| Nome do alerta | Nome da política | ActionType (Caça) |
|---|---|---|
| Atividade de país pouco frequente | Atividade de país/região infrequente | Atividade de país pouco frequente |
| Atividade de viagem impossível | viagem impossível | ImpossibleTravelActivity |
| Eliminação em massa | Atividade de eliminação de ficheiros invulgar (por utilizador) | Eliminar em massa |
| Transferência em massa | Transferência de ficheiros invulgar (por utilizador) | MassDownload |
| Partilha em massa | Atividade de partilha de ficheiros invulgar (por utilizador) | MassShare |
| Múltiplas atividades de eliminação de VMs | Múltiplas atividades de eliminação de VMs | MultipleDeleteVmActivities |
| Várias tentativas de início de sessão falhadas | Várias tentativas de início de sessão falhadas | MultipleFailedLoginAttempts |
| Várias atividades de partilha de relatórios do Power BI | Várias atividades de partilha de relatórios do Power BI | Múltiplas atividades de partilha de relatórios do Power BI |
| Várias atividades de criação de VMs | Várias atividades de criação de VMs | MultipleVmCreationActivities |
| Atividade administrativa suspeita | Atividade administrativa invulgar (por utilizador) | Atividade administrativa suspeita |
| Atividade suspeita de personificação | Atividade representada invulgar (pelo utilizador) | Atividade de personificação suspeita |
| Atividades suspeitas de transferência de ficheiros da aplicação OAuth | Atividades suspeitas de transferência de ficheiros da aplicação OAuth | Atividades suspeitas de transferência de ficheiros da aplicação OAuth |
| Partilha suspeita de relatórios do Power BI | Partilha suspeita de relatórios do Power BI | Partilha suspeita de relatório do Power BI |
| Adição invulgar de credenciais a uma aplicação OAuth | Adição invulgar de credenciais a uma aplicação OAuth | Adição invulgar de credenciais a uma aplicação OAuth |
Nota
As "múltiplas atividades de criação de VMs" e "Múltiplas atividades de eliminação de VMs" estão agendadas para serem preteridas durante maio de 2026. Após a descontinuação, estes comportamentos deixarão de ser gerados e deixarão de estar disponíveis para pesquisa proativa, deteções personalizadas ou correlação no Microsoft Defender. Os registos gerados antes da data de preterição serão mantidos de acordo com a política de retenção de dados padrão.
transição de Defender for Cloud Apps de alertas para comportamentos
Para melhorar a qualidade dos alertas gerados por Defender for Cloud Apps e reduzir o número de falsos positivos, Defender for Cloud Apps está atualmente a transitar conteúdo de segurança de alertas para comportamentos.
A transição do conteúdo de segurança do Defender for Cloud Apps de alertas para comportamentos visa remover políticas de alertas que proporcionam deteções de baixa qualidade, ao mesmo tempo que criam cenários de segurança focados em deteções prontas a usar. Em paralelo, Defender for Cloud Apps envia comportamentos para ajudá-lo nas suas investigações.
O processo de transição de alertas para comportamentos inclui as seguintes fases:
(Concluído) Defender for Cloud Apps envia comportamentos em simultâneo com os alertas.
(Concluído) As políticas que geram comportamentos estão agora desativadas por predefinição e não enviam alertas.
Mude para um modelo de deteção gerido pela cloud, removendo completamente as políticas destinadas ao cliente. A fase do modelo de deteção gerido pela cloud está planeada para fornecer tanto deteções personalizadas como alertas selecionados gerados por políticas internas para cenários de alta fidelidade e focados na segurança.
A transição para comportamentos também inclui melhoramentos para tipos de comportamento suportados e ajustes para alertas gerados por políticas para uma precisão ideal.
Nota
O agendamento da fase do modelo de deteção gerido pela cloud ainda não está determinado. Os clientes serão notificados de quaisquer alterações através de notificações no Centro de Mensagens.
Para mais informações, consulte Transformar a forma como investiga usando comportamentos e novas deteções.
Utilizar comportamentos na investigação avançada do Microsoft Defender XDR
Acede aos comportamentos na página avançada de caça do portal Defender e utiliza comportamentos consultando tabelas de comportamento e criando regras de deteção personalizadas que incluam dados de comportamento.
Os dados de comportamento estão disponíveis em duas tabelas: BehaviorInfo e BehaviorEntities. O esquema deles é semelhante ao esquema da tabela AlertInfo. A tabela seguinte descreve cada tabela de comportamento:
| Nome da tabela | Descrição |
|---|---|
| BehaviorInfo | Registe por comportamento com os respetivos metadados, incluindo o título do comportamento, categorias de ataque MITRE e técnicas. |
| EntidadesComportamentais | Informações sobre as entidades que faziam parte do comportamento. Pode haver vários registos por comportamento. |
Para obter informações completas sobre um comportamento e as respetivas entidades, utilize BehaviorId como chave primária para a associação. A consulta seguinte procura um comportamento específico por ID e liga-o a entidades relacionadas para que possas inspecionar todos os artefactos associados:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Cenários de exemplo
Esta secção apresenta cenários de exemplo para utilizar dados de comportamento na página Caça avançada do portal Defender e os exemplos de código relevantes.
Sugestão
Crie regras de deteção personalizadas do Microsoft Defender XDR para qualquer deteção que pretenda que continue a aparecer como alerta, caso esse alerta deixe de ser gerado por predefinição.
Obter alertas para transferências em massa
Cenário: quer ser alertado quando uma transferência em massa é efetuada por um utilizador específico ou por uma lista de utilizadores propensos a serem comprometidos ou a riscos internos.
Para isso, crie uma regra de deteção personalizada baseada na consulta seguinte. Os filtros de consulta para MassDownload entidades comportamentais associadas a contas de utilizador específicas, ajudando-o a investigar a potencial atividade de exfiltração de dados:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Para mais informações, consulte Criar e gerir regras de deteção personalizadas no Microsoft Defender.
Consultar 100 comportamentos recentes
Cenário: quer consultar 100 comportamentos recentes relacionados com a técnica de ataque MITRE Contas Válidas (T1078).
Para rever os comportamentos mais recentes associados à técnica de Contas Válidas (T1078), execute a seguinte consulta. Devolve os 100 comportamentos de correspondência mais recentes, ajudando-o a identificar potenciais ameaças baseadas em credenciais:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Investigar comportamentos de um utilizador específico
Cenário: Se suspeitar que um utilizador possa ter sido comprometido, investigue todos os comportamentos relacionados com esse utilizador.
Use a seguinte consulta para encontrar comportamentos reportados pela Microsoft Cloud App Security para uma conta de utilizador específica. A consulta filtra por UPN da fonte do serviço e da conta, depois junta entidades relacionadas para fornecer uma visão completa dos registos de comportamento do utilizador. Substitua o nome de utilizador pelo nome do utilizador que pretende investigar:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Investigar comportamentos de um endereço IP específico
Cenário: Investigue todos os comportamentos em que uma das entidades é um endereço IP suspeito.
Para rastrear a atividade associada a um endereço IP suspeito, utilize a seguinte consulta para pesquisar entidades de comportamento correspondentes a valores de IP remotos. A consulta encontra todos os comportamentos associados ao endereço IP especificado, permitindo-lhe identificar ações e entidades dos utilizadores relacionadas. Substitua o IP suspeito pelo endereço IP que pretende investigar.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Passos seguintes
Para mais informações sobre comportamentos e investigações relacionadas, consulte os seguintes recursos:
- Transforme a forma como investiga usando comportamentos e novas deteções
- Tutorial: Detetar atividades suspeitas de utilizadores com análise comportamental
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.