使用高级搜寻调查行为

虽然某些异常情况检测主要侧重于检测有问题的安全方案,但其他异常情况可帮助识别和调查不一定表示泄露的异常用户行为。 在这种情况下,Microsoft Defender for Cloud Apps和Microsoft Defender for Cloud 使用称为“行为”的单独数据类型。

本文介绍如何使用 Microsoft Defender 高级搜寻调查 Defender for Cloud Apps 和 Defender for Cloud 中的行为。

有反馈要分享吗? 填写我们的 Defender for Cloud Apps 行为反馈表

什么是行为?

行为附加到 MITRE ATT&CK 类别和技术,它是一个框架,用于对对手策略和方法进行分类,并提供对事件比原始事件数据提供的更深入的理解。 行为数据位于原始事件数据和事件生成的警报之间。

虽然行为可能与安全方案相关,但它们不一定是恶意活动或安全事件的标志。 每个行为都基于一个或多个原始事件,并利用 Defender for Cloud Apps 学习到或识别出的信息,针对特定时间发生的情况提供上下文见解。

重要

从 2025 年 3 月起,Defender for Cloud Apps 客户可以为“行为”配置基于角色的访问控制 (RBAC) 范围设置。 此新功能使管理员能够更精确地定义和管理访问权限。 管理员可以确保用户根据其角色和职责对特定应用程序数据具有适当的访问权限级别。 有关详细信息,请参阅Microsoft Defender for Cloud Apps中的管理管理员访问权限

受支持的检测

行为当前支持低可信度、Defender for Cloud Apps 和 Defender for Cloud 的检测结果,这些检测结果可能达不到触发警报的标准,但在调查过程中仍可用于提供上下文信息。 目前支持的检测包括:

告警名称 策略名称 ActionType(狩猎)
来自不常见的国家/地区的活动 来自不常见国家/地区的活动 ActivityFromInfrequentCountry
不可能的旅行活动 不可能旅行 ImpossibleTravelActivity
批量删除 异常文件删除活动(按用户) 批量删除
批量下载 异常文件下载(按用户) MassDownload
批量共享 异常文件共享活动(按用户) MassShare
多个虚拟机删除活动 多个删除虚拟机活动 MultipleDeleteVmActivities
多个失败登录尝试 多次失败的登录尝试 多次登录失败
多个 Power BI 报表共享活动 多个 Power BI 报表共享活动 多个 Power BI 报表共享活动
多个虚拟机创建活动 多个虚拟机创建活动 MultipleVmCreationActivities
可疑的管理活动 异常管理活动(按用户) 可疑的管理活动
可疑冒充活动 异常模拟活动(用户) SuspiciousImpersonatedActivity
可疑的 OAuth 应用文件下载活动 可疑的 OAuth 应用文件下载活动 可疑的 OAuth 应用程序文件下载活动
可疑 Power BI 报表共享 可疑 Power BI 报表共享 可疑的 Power BI 报表共享
向 OAuth 应用添加凭据异常 向 OAuth 应用异常添加凭据 异常向 OAuth 应用添加凭据

注意

“多个 VM 创建活动”“多个删除 VM 活动” 计划于 2026 年 5 月弃用。 弃用后,这些行为将停止生成,并且不适用于Microsoft Defender中的搜寻、自定义检测或关联。 在弃用日期之前生成的记录将按照标准数据保留策略予以保留。

Defender for Cloud Apps从警报过渡到行为

为了提高Defender for Cloud Apps生成的警报质量并降低误报的数量,Defender for Cloud Apps当前正在将安全内容从警报转换为行为

这种从警报转向行为的过渡,旨在将会产生低质量检测结果的策略从警报中移除,同时仍能创建专注于开箱即用检测的安全场景。 同时,Defender for Cloud Apps 会发送行为信息,以协助你开展调查。

从警报到行为的转换过程包括以下阶段

  1. (已完成)Defender for Cloud Apps 会将行为信息与警报并行发送。

  2. (“完成) 生成行为的策略现在默认处于禁用状态,并且不会发送警报。

  3. 迁移到云托管的检测模型,完全删除面向客户的策略。 此阶段计划提供自定义检测和内部策略生成的选定警报,用于高保真、以安全为中心的方案。

向“行为”的迁移还包括对受支持的行为类型进行增强,以及对策略生成的警报进行调整,以确保最佳准确性。

注意

云管理的检测模型阶段的计划不确定。 客户将通过消息中心内的通知收到任何更改的通知。

有关详细信息,请参阅 使用行为和新检测来转换调查的方式

在 Microsoft Defender XDR 高级搜寻中使用行为

在 Defender 门户的高级搜寻页面中访问行为数据,并通过查询行为表以及创建包含行为数据的自定义检测规则来使用这些行为。

“高级搜寻”页中的行为架构类似于 AlertInfo 表架构,包括下表:

表名 说明
BehaviorInfo 记录每个行为的元数据,包括行为标题、MITRE 攻击类别和技术。
BehaviorEntities 有关构成该行为一部分的实体的信息。 每个行为可以对应多条记录。

若要获取有关行为及其实体的完整信息,请使用 BehaviorId 作为联接的主键。 例如:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

方案示例

本部分提供了在Defender门户中使用行为数据的示例方案高级搜寻页和相关代码示例。

提示

如果默认情况下不再生成警报,请针对任何你希望继续作为警报显示的检测创建Microsoft Defender XDR 自定义检测规则

获取有关批量下载的警报

场景:当特定用户或容易遭到入侵或内部风险的用户列表完成批量下载时,你希望收到警报。

为此,请基于以下查询创建自定义检测规则:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

有关详细信息,请参阅在 Microsoft Defender 中创建和管理自定义检测规则

查询最近 100 个行为

场景:你想要查询与 MITRE 攻击技术 有效帐户相关的 100 个最新行为, (T1078)

以下查询返回映射到有效帐户(T1078)技术的 100 种最新行为,帮助你识别潜在的基于凭据的威胁:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

调查特定用户的行为

场景:如果你怀疑某个用户可能遭到入侵,请调查该用户的所有相关行为。

以下查询按服务源和帐户 UPN 筛选Defender for Cloud Apps行为,以检索特定用户的所有行为记录和关联实体。 将 用户名 替换为要调查的用户的名称:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

分析特定 IP 地址的行为

场景:调查有实体是可疑 IP 地址的所有行为。

以下查询查找与指定 IP 地址关联的所有行为,使你能够跟踪链接到该 IP 的相关用户操作和实体。 将 可疑 IP 替换为要调查的 IP 地址。

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

后续步骤

有关行为和相关调查的详细信息,请参阅以下资源:

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证