Мониторинг подозрительной активности входа в систему
Мониторинг подозрительной активности входа в систему
По мере того как организации внедряют облачные технологии, мониторинг логов входа становится критически важным для обнаружения аномалий, расследования подозрительной активности и обеспечения соответствия нормативным требованиям. Видимость поведения при входе в реальном времени помогает быстро устранять риски безопасности, защищать удостоверения пользователей и оберегать критически важные ресурсы. Она также предоставляет действенные сведения о скомпрометированных учётных записях, злонамеренных инсайдерах и моделях поведения пользователей, помогая принимать стратегические решения об управлении доступом, политиках устройств и использовании приложений.
Хотя следующий сценарий в качестве примера сосредоточен на логах Microsoft Entra ID, описанный подход универсально применим к любому облачному провайдеру, провайдеру доступа или удостоверений, интегрированному с Ключ-АСТРОМ. Это стало возможным благодаря Семантическому словарю и стандартизированному сопоставлению данных с определённой семантической моделью.
Пока логи входа от поддерживаемого провайдера удостоверений загружаются в Ключ-АСТРОМ, вы можете следовать шагам, описанным ниже, чтобы эффективно отслеживать эти логи.
Целевая аудитория
Администраторы безопасности и команды безопасности, ответственные за защиту облачной среды и активности пользователей своей организации.
Сценарий
Ваша организация полагается на Microsoft Entra ID как централизованного провайдера удостоверений, предоставляющего пользователям единый вход (SSO) в различные корпоративные приложения и сервисы. Логи входа Microsoft Entra ID пересылаются в Ключ-АСТРОМ для получения более глубокой видимости активности пользователей, создавая единый центр данных для мониторинга и анализа.
Как администратор безопасности, вы отвечаете за:
- Защиту удостоверений пользователей вашей организации.
- Мониторинг доступа пользователей и отслеживание закономерностей для быстрого выявления необычного поведения.
- Выявление и расследование потенциальных угроз или аномальных событий входа.
- Своевременный запуск мероприятий по реагированию на инциденты для минимизации ущерба в случае компрометации учётной записи.
Цели
- Достичь всесторонней видимости облачной среды и активности пользователей через единую панель.
- Продемонстрировать, как отслеживать логи входа Microsoft Entra ID и активность пользователей для обнаружения потенциальных проблем безопасности и аномального поведения.
Предварительные требования
- Знание Ключ-АСТРОМ Query Language и умение использовать запросы DQL.
- Отправка логов входа Microsoft Entra ID в Ключ-АСТРОМ. Есть два варианта потоковой передачи логов:
- Сервис Ключ-АСТРОМ, интегрированный в облако.
- Средство пересылки логов.
- Следуйте инструкциям в разделе «Создание конвейера для обработки», чтобы настроить среду OpenPipeline. В качестве встроенного обработчика выберите Entra ID Audit Logs.
Начало работы
Шаг 1. Импортируйте дашборд
Используйте наш пример дашборда для просмотра активности входа пользователей в ваших облачных средах.
- Скачайте пример дашборда из GitHub.
- Откройте Дашборды, выберите Загрузить, затем выберите скачанный файл.
Шаг 2. Настройте фильтры
- В разделе Продукт отфильтруйте по Azure, чтобы отобразить логи входа Microsoft Entra ID, поступающие из подключённой облачной среды.
- Используйте селектор временного диапазона, чтобы сузить расследование до relevant инцидентов, выявить тенденции или аномалии в этом окне и эффективно отслеживать активность пользователей или подозрительное поведение в критические моменты.
Чтобы точнее настроить расследование, рассмотрите возможность настройки дополнительных фильтров. Например:
- Пользователь — для анализа индивидуальных тенденций входа, устройств и местоположений конкретных пользователей, что помогает выявлять необычные шаблоны доступа или целевые атаки.
- IP-адрес пользователя — для расследования активности с конкретных IP-адресов, обнаружения повторных неудачных входов или необычных источников доступа.
- ОС устройства — для отслеживания операционных систем, используемых при входе, что помогает выявлять устаревшие или несанкционированные устройства.
- Страна — для изучения входов по географическому местоположению с целью обнаружения доступа из неожиданных или ограниченных регионов.
- Целевой сервис — для определения того, к каким сервисам или приложениям осуществляется доступ, что полезно для мониторинга конфиденциальных ресурсов.
- Код результата — для просмотра результатов попыток входа с целью обнаружения аномалий, таких как чрезмерные неудачные попытки, указывающие на потенциальные атаки методом перебора.
- Клиентское приложение — для определения того, какие приложения используются для входа, что полезно для выявления несанкционированного или подозрительного использования приложений.
Шаг 3. Изучите активность и тенденции
В разделе Мониторинг активности входов вы можете:
- Анализировать тенденции входа.
- Выявлять периоды пиковой активности.
- Исследовать шаблоны доступа по местоположению или IP-адресу.
Это позволяет получить чёткое понимание распределения пользователей и быстро выявлять нерегулярную активность из неожиданных регионов, помогая повысить безопасность и эффективно реагировать на потенциальные риски.
Выполнение запроса
Вы можете воспроизвести график Активность входов во времени в Расследованиях или Блокнотах с помощью следующего фрагмента DQL:
fetch logs
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)
| makeTimeseries {
Success = countIf(audit.result=="Succeeded", default:0),
Failure = countIf(audit.result!="Succeeded", default:0)
}, time:audit.time
Шаг 4. Детализация
В разделе Разбивка топовой активности входов вы можете изучить подробные сведения об активности входов пользователей и по IP-адресам.
Пример 1. В разделе «Топ-10 пользователей по входам» вы можете определить:
- Аномалии, такие как блокировки учётных записей или потенциальные атаки методом перебора.
- Пользователей с наибольшим количеством попыток входа, разделённых на успешные и неудачные.
- Пользователей с наибольшим количеством неудачных попыток, со связанными IP-адресами и клиентскими приложениями.
Выполнение запроса
- Топ-10 пользователей по входам
- Топ-10 пользователей по неудачным попыткам входа
Вы можете воспроизвести график «Топ-10 пользователей по входам» в Расследованиях или Блокнотах с помощью следующего фрагмента DQL:
fetch logs
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)
| summarize {
Success = countIf(audit.result=="Succeeded" or isNull(result.code)),
Failure = countIf(audit.result!="Succeeded", by:{User=audit.identity
}
| sort Success+Failure desc
| limit 10
Пример 2. В разделе «Топ-10 IP-адресов по входам» вы можете:
- Обнаружить необычные шаблоны, которые могут указывать на вредоносную активность, такие как повторные неудачные попытки с одного IP-адреса или несколько пользователей, обращающихся с одного IP-адреса.
- Просмотреть рейтинги IP-адресов с наибольшим количеством попыток входа, а также тех, что связаны с несколькими пользователями или сервисами.
Выполнение запроса
- Топ-10 IP-адресов по входам
- Топ-10 адресов по неудачным попыткам входа
Вы можете воспроизвести график «Топ-10 IP-адресов по входам» в Расследованиях или Блокнотах с помощью следующего фрагмента DQL:
fetch logs
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)
| summarize {
Success = countIf(audit.result=="Succeeded" or isNull(result.code)),
Failure = countIf(audit.result!="Succeeded")
}, by:{IP=client.ip}
| sort Success+Failure desc
| limit 10
Шаг 5. Анализ данных
Ключ-АСТРОМ Intelligence автоматически выявляет аномальные тенденции и отклонения в логах входа, значительно расширяя возможности вашей организации по быстрому обнаружению потенциальных угроз. Ключ-АСТРОМ Intelligence непрерывно анализирует шаблоны входа пользователей, предоставляя проактивные оповещения при обнаружении аномалий.
Чтобы обнаружить аномальные пики в наблюдаемых логах входа с помощью Ключ-АСТРОМ Intelligence:
- Выберите любой из графиков на основе времени, затем выберите Открыть с помощью.
- Выберите Блокноты.
- В открывшемся документе блокнота выберите Параметры.
- На панели Параметры выберите Анализировать и оповещать и активируйте анализатор.
- Выберите анализатор и настройте его параметры.
- Выберите Запустить анализ.
Например, вы можете выбрать автоадаптивный порог, чтобы применить динамический подход на основе прошлых тенденций входа.
Итог
Мониторинг активности входов в облачных средах необходим для обнаружения аномалий, защиты критически важных ресурсов и обеспечения соответствия требованиям. Интеграция логов входа в платформу Ключ-АСТРОМ централизует видимость шаблонов доступа пользователей. Анализируя метрики, такие как топовые пользователи, IP-адреса, клиентские приложения и местоположения, команды безопасности могут быстро выявлять подозрительное поведение и устранять потенциальные угрозы. Опции фильтрации дашборда позволяют проводить целевые расследования, улучшая обнаружение угроз и ускоряя реагирование на инциденты.