Identificar amenazas mediante análisis de comportamiento
Enfoque: líneas base de UEBA, entidades, escalas de tiempo, conclusiones de comportamiento, prioridad de investigación y anomalías.
0/7
01 / 07Introducción
El análisis de comportamiento de usuarios y entidades agrega contexto a usuarios, hosts, IP, aplicaciones y otras entidades para priorizar actividad que las reglas estáticas podrían omitir.
Sentinel crea líneas base a partir del historial de entidades, grupos de pares, comportamiento de la organización, tiempo, ubicación, dispositivos y entornos. ML agrega contexto anómalo, sensibilidad, relaciones y posible radio de impacto. La puntuación de prioridad de investigación de 0 a 10 sirve para priorizar, no prueba un compromiso.
Sentinel combina identificadores como GUID, UPN, nombre de cuenta y dominio cuando existe contexto suficiente. Las páginas de entidad reúnen datos identificativos, una escala de tiempo de alertas, marcadores y actividades, y conclusiones de Signin, Audit, Office, Syslog, SecurityEvent y BehaviorAnalytics.
04 / 07Mostrar información del comportamiento de entidades
Buscá entidades y revisá el contexto de riesgo, las tendencias de actividad, los pares, las alertas relacionadas y las anomalías. Pasá desde incidentes o resultados de búsqueda a la misma vista de entidad para conservar conectado el contexto.
05 / 07Usar plantillas de reglas de análisis para detectar anomalías
Las plantillas de anomalías usan ML administrado por Microsoft. Revisá fuentes necesarias, detalles de la anomalía, eventos contribuyentes y contexto de entidades; combiná la evidencia con otras señales en lugar de tratarla como un veredicto.
Revisá líneas base, comparación con pares, puntuación de prioridad, identificadores y combinación de entidades, páginas, escalas de tiempo, conclusiones e interpretación de anomalías.