Мониторинг подозрительной активности входа в систему

Материал из Документация Ключ-АСТРОМ

Мониторинг подозрительной активности входа в систему

По мере того как организации внедряют облачные технологии, мониторинг логов входа становится критически важным для обнаружения аномалий, расследования подозрительной активности и обеспечения соответствия нормативным требованиям. Видимость поведения при входе в реальном времени помогает быстро устранять риски безопасности, защищать удостоверения пользователей и оберегать критически важные ресурсы. Она также предоставляет действенные сведения о скомпрометированных учётных записях, злонамеренных инсайдерах и моделях поведения пользователей, помогая принимать стратегические решения об управлении доступом, политиках устройств и использовании приложений.

Хотя следующий сценарий в качестве примера сосредоточен на логах Microsoft Entra ID, описанный подход универсально применим к любому облачному провайдеру, провайдеру доступа или удостоверений, интегрированному с Ключ-АСТРОМ. Это стало возможным благодаря Семантическому словарю и стандартизированному сопоставлению данных с определённой семантической моделью.

Пока логи входа от поддерживаемого провайдера удостоверений загружаются в Ключ-АСТРОМ, вы можете следовать шагам, описанным ниже, чтобы эффективно отслеживать эти логи.

Целевая аудитория

Администраторы безопасности и команды безопасности, ответственные за защиту облачной среды и активности пользователей своей организации.

Сценарий

Ваша организация полагается на Microsoft Entra ID как централизованного провайдера удостоверений, предоставляющего пользователям единый вход (SSO) в различные корпоративные приложения и сервисы. Логи входа Microsoft Entra ID пересылаются в Ключ-АСТРОМ для получения более глубокой видимости активности пользователей, создавая единый центр данных для мониторинга и анализа.

Как администратор безопасности, вы отвечаете за:

  • Защиту удостоверений пользователей вашей организации.
  • Мониторинг доступа пользователей и отслеживание закономерностей для быстрого выявления необычного поведения.
  • Выявление и расследование потенциальных угроз или аномальных событий входа.
  • Своевременный запуск мероприятий по реагированию на инциденты для минимизации ущерба в случае компрометации учётной записи.

Цели

  • Достичь всесторонней видимости облачной среды и активности пользователей через единую панель.
  • Продемонстрировать, как отслеживать логи входа Microsoft Entra ID и активность пользователей для обнаружения потенциальных проблем безопасности и аномального поведения.

Предварительные требования

  • Знание Ключ-АСТРОМ Query Language и умение использовать запросы DQL.
  • Отправка логов входа Microsoft Entra ID в Ключ-АСТРОМ. Есть два варианта потоковой передачи логов:
    • Сервис Ключ-АСТРОМ, интегрированный в облако.
    • Средство пересылки логов.
  • Следуйте инструкциям в разделе «Создание конвейера для обработки», чтобы настроить среду OpenPipeline. В качестве встроенного обработчика выберите Entra ID Audit Logs.

Начало работы

Шаг 1. Импортируйте дашборд

Используйте наш пример дашборда для просмотра активности входа пользователей в ваших облачных средах.

  1. Скачайте пример дашборда из GitHub.
  2. Откройте Дашборды, выберите Загрузить, затем выберите скачанный файл.

Шаг 2. Настройте фильтры

  • В разделе Продукт отфильтруйте по Azure, чтобы отобразить логи входа Microsoft Entra ID, поступающие из подключённой облачной среды.
  • Используйте селектор временного диапазона, чтобы сузить расследование до relevant инцидентов, выявить тенденции или аномалии в этом окне и эффективно отслеживать активность пользователей или подозрительное поведение в критические моменты.

Чтобы точнее настроить расследование, рассмотрите возможность настройки дополнительных фильтров. Например:

  • Пользователь — для анализа индивидуальных тенденций входа, устройств и местоположений конкретных пользователей, что помогает выявлять необычные шаблоны доступа или целевые атаки.
  • IP-адрес пользователя — для расследования активности с конкретных IP-адресов, обнаружения повторных неудачных входов или необычных источников доступа.
  • ОС устройства — для отслеживания операционных систем, используемых при входе, что помогает выявлять устаревшие или несанкционированные устройства.
  • Страна — для изучения входов по географическому местоположению с целью обнаружения доступа из неожиданных или ограниченных регионов.
  • Целевой сервис — для определения того, к каким сервисам или приложениям осуществляется доступ, что полезно для мониторинга конфиденциальных ресурсов.
  • Код результата — для просмотра результатов попыток входа с целью обнаружения аномалий, таких как чрезмерные неудачные попытки, указывающие на потенциальные атаки методом перебора.
  • Клиентское приложение — для определения того, какие приложения используются для входа, что полезно для выявления несанкционированного или подозрительного использования приложений.

Шаг 3. Изучите активность и тенденции

В разделе Мониторинг активности входов вы можете:

  • Анализировать тенденции входа.
  • Выявлять периоды пиковой активности.
  • Исследовать шаблоны доступа по местоположению или IP-адресу.

Это позволяет получить чёткое понимание распределения пользователей и быстро выявлять нерегулярную активность из неожиданных регионов, помогая повысить безопасность и эффективно реагировать на потенциальные риски.

Выполнение запроса

Вы можете воспроизвести график Активность входов во времени в Расследованиях или Блокнотах с помощью следующего фрагмента DQL:

fetch logs
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)
| makeTimeseries {
  Success = countIf(audit.result=="Succeeded", default:0),
  Failure = countIf(audit.result!="Succeeded", default:0)
}, time:audit.time

Шаг 4. Детализация

В разделе Разбивка топовой активности входов вы можете изучить подробные сведения об активности входов пользователей и по IP-адресам.

Пример 1. В разделе «Топ-10 пользователей по входам» вы можете определить:

  • Аномалии, такие как блокировки учётных записей или потенциальные атаки методом перебора.
  • Пользователей с наибольшим количеством попыток входа, разделённых на успешные и неудачные.
  • Пользователей с наибольшим количеством неудачных попыток, со связанными IP-адресами и клиентскими приложениями.

Выполнение запроса

  • Топ-10 пользователей по входам
  • Топ-10 пользователей по неудачным попыткам входа

Вы можете воспроизвести график «Топ-10 пользователей по входам» в Расследованиях или Блокнотах с помощью следующего фрагмента DQL:

fetch logs
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)
| summarize {
  Success = countIf(audit.result=="Succeeded" or isNull(result.code)),
  Failure = countIf(audit.result!="Succeeded", by:{User=audit.identity
  }
| sort Success+Failure desc
| limit 10

Пример 2. В разделе «Топ-10 IP-адресов по входам» вы можете:

  • Обнаружить необычные шаблоны, которые могут указывать на вредоносную активность, такие как повторные неудачные попытки с одного IP-адреса или несколько пользователей, обращающихся с одного IP-адреса.
  • Просмотреть рейтинги IP-адресов с наибольшим количеством попыток входа, а также тех, что связаны с несколькими пользователями или сервисами.

Выполнение запроса

  • Топ-10 IP-адресов по входам
  • Топ-10 адресов по неудачным попыткам входа

Вы можете воспроизвести график «Топ-10 IP-адресов по входам» в Расследованиях или Блокнотах с помощью следующего фрагмента DQL:

fetch logs
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)
| summarize {
  Success = countIf(audit.result=="Succeeded" or isNull(result.code)),
  Failure = countIf(audit.result!="Succeeded")
  }, by:{IP=client.ip}
| sort Success+Failure desc
| limit 10

Шаг 5. Анализ данных

Ключ-АСТРОМ Intelligence автоматически выявляет аномальные тенденции и отклонения в логах входа, значительно расширяя возможности вашей организации по быстрому обнаружению потенциальных угроз. Ключ-АСТРОМ Intelligence непрерывно анализирует шаблоны входа пользователей, предоставляя проактивные оповещения при обнаружении аномалий.

Чтобы обнаружить аномальные пики в наблюдаемых логах входа с помощью Ключ-АСТРОМ Intelligence:

  1. Выберите любой из графиков на основе времени, затем выберите Открыть с помощью.
  2. Выберите Блокноты.
  3. В открывшемся документе блокнота выберите Параметры.
  4. На панели Параметры выберите Анализировать и оповещать и активируйте анализатор.
  5. Выберите анализатор и настройте его параметры.
  6. Выберите Запустить анализ.

Например, вы можете выбрать автоадаптивный порог, чтобы применить динамический подход на основе прошлых тенденций входа.

Итог

Мониторинг активности входов в облачных средах необходим для обнаружения аномалий, защиты критически важных ресурсов и обеспечения соответствия требованиям. Интеграция логов входа в платформу Ключ-АСТРОМ централизует видимость шаблонов доступа пользователей. Анализируя метрики, такие как топовые пользователи, IP-адреса, клиентские приложения и местоположения, команды безопасности могут быстро выявлять подозрительное поведение и устранять потенциальные угрозы. Опции фильтрации дашборда позволяют проводить целевые расследования, улучшая обнаружение угроз и ускоряя реагирование на инциденты.