微软Sentinel UEBA扩展AWS:用二元特征堆叠重定义云安全检测

· 2026-04-30 11:22 · 0 阅读

bitbot 2026-04-30 11:22 北京

微软Sentinel UEBA扩展AWS:用二元特征堆叠

微软近日宣布将 Sentinel UEBA(用户与实体行为分析)扩展至 AWS、GCP、Okta 等多云和身份提供商数据源。防御者现在可以从单一控制台检测混合环境中的行为异常。本文深入解析其核心机制——二元特征堆叠(Binary Feature Stacking),以及如何用它强化 AWS 攻击检测与事件分诊。

────────────────

传统方式的痛点

防御者分析 CloudTrail 活动时,通常依赖阈值或历史基线来识别异常行为。在动态云环境中,仅靠原始日志很难区分正常运维和攻击者活动。传统方式需要编写大量 KQL 查询来手动构建基线——计算密集、难以维护,且容易产生误报。

一个典型的例子:检测用户从未知位置登录 AWS 控制台。传统方式需要:

用 14 天历史数据构建用户登录国家基线 → 对 IP 做地理定位 → 与当前登录对比 → 判断是否为"首次登录国家"。整个查询冗长且需要持续维护基线。

────────────────

UEBA 的核心思路:二元特征堆叠

微软 Sentinel UEBA 将繁重的基线计算工作从查询作者手中接管过来。它通过预训练的 ML 模型学习用户、对等组和租户级别的行为模式,将结果以简单的二元特征(true/false)输出到 BehaviorAnalytics 表中。

核心增强字段位于 ActivityInsights JSON 属性包中,包含:

FirstTimeUserConnectedFromCountry — 用户首次从该国家连接
ISPUncommonlyUsedInTenant — 租户中不常见的 ISP
ActionUncommonlyPerformedByUser — 用户不常执行的操作
ActionUncommonlyPerformedInTenant — 租户中不常见的操作
UncommonHighVolumeOfOperations — 异常高频操作
BrowserUncommonlyUsedInTenant — 租户中不常见的浏览器/UA

每个特征使用不同的基线窗口(7 天到 180 天不等),且无需告警触发即可查询——这意味着防御者可以随时主动狩猎。

────────────────

两张核心表

BehaviorAnalytics 表

主要调查界面。关键字段:

EventSource — 日志源(如 AWSCloudTrail)
ActivityType — AWS 服务级别(如 S3、KMS、IAM)
ActionType — AWS API 名称(如 ConsoleLogin、CreateUser)
UserInsights / DeviceInsights / ActivityInsights — 三个动态字段,包含二元行为特征

Anomalies 表

包含微软预训练异常检测 ML 模型的输出。AWS 目前有 6 个内置异常检测,每条记录包含 MITRE ATT&CK 映射、行为增强、AnomalyScore(0-1)和 AnomalyReasons(解释为何被标记为异常)。

────────────────

实战:传统方式 vs UEBA 方式

以"异常 AWS 控制台登录"为例:

传统方式(Hard Way)

需要编写包含基线构建、IP 地理定位、历史比对的复杂 KQL 查询,计算密集且难以维护。

UEBA 方式(Smart Way)

只需三行 KQL:
BehaviorAnalytics
| where ActionType == "ConsoleLogin"
| where ActivityInsights.FirstTimeUserConnectedFromCountry == True
  and ActivityInsights.CountryUncommonlyConnectedFromInTenant == True
  and ActivityInsights.FirstTimeConnectionViaISPInTenant == True

优势一目了然:可读性——3 行代码表达复杂逻辑;上下文——叠加用户级和租户级信号;稳定性——ML 引擎自动维护基线,无需手动调参。

────────────────

四大真实攻击场景

场景一:联合身份/SAML 会话劫持(初始访问)

攻击者通过入侵身份提供商(IdP)获取联合身份会话,利用 SAML/EXTERNAL_IDP 流程执行用户 rarely 执行的操作。CloudTrail 中每条事件单独看都是合法的,但 UEBA 能识别出:首次连接国家 + 不常见 ISP + 用户不常执行的操作 + 租户中不常见的操作。

场景二:凭据泄露与后门创建(初始访问 + 持久化)

攻击者获取开发者访问密钥后,通过不常见 UA 登录并创建后门用户。UEBA 信号:首次连接国家 + 不常见浏览器 + 用户不常执行 CreateUser + 租户中不常见 CreateUser。

场景三:Secrets/KMS 密钥发现(凭据访问 + 收集)

攻击者建立据点后查询 Secrets Manager 和 KMS。GetSecretValue、ListSecrets 等 API 看起来像合法自动化,但 UEBA 能识别:用户首次执行该操作 + 租户中不常见 + 异常高频操作 + 不常见 ISP。

场景四:S3 低速数据外传(数据外泄)

被入侵的管理员账户批量执行 S3 GetObject 操作,每次请求单独看都合法,总传输量可能低于静态阈值。UEBA 信号:异常高频操作 + 不常见国家执行 + 用户不常执行 S3 GetObject + 不常见 ISP。

────────────────

MITRE ATT&CK 覆盖

微软 Sentinel UEBA 的 AWS 异常检测覆盖攻击链多个阶段:

初始访问 — Anomalous Federated or SAML Identity Activity
初始访问/权限提升 — Anomalous STS AssumeRole Behavior
持久化/权限提升 — Anomalous IAM Privilege Modification
凭据访问/收集 — Anomalous Secret or KMS Key Access
收集/数据外泄 — Anomalous Data Transfer from Amazon S3

────────────────

实战入门:快速开始狩猎

前置条件:AWS 环境已接入 Sentinel UEBA,CloudTrail 数据持续流入,基线建立期(7-14 天)已完成。

入门查询:

BehaviorAnalytics
| where EventSource == "AWSCloudTrail"
| where ActivityInsights.FirstTimeUserConnectedFromCountry == true
  or ActivityInsights.ActionUncommonlyPerformedByUser == true
  or ActivityInsights.UncommonHighVolumeOfOperations == true
| project TimeGenerated, UserName, ActionType, ActivityInsights
| order by TimeGenerated desc

审查要点:

• 多个二元特征同时为 true 时风险更高
• 关注特定用户的偏离行为,而非租户全局
• 低量但持续的活动可能是低速攻击
• 多特征叠加事件应转向 Anomalies 表深入调查

────────────────

常见误报与过滤策略

合法自动化/CI/CD 管道 — 排除已验证的自动化专用 IAM 角色,但仅针对特定活动类型过滤
新管理员或角色变更 — 关联近期用户创建或角色分配变更后再抑制
计划内运维变更 — 使用时间窗口过滤,而非永久抑制信号

────────────────

局限性与注意事项

覆盖范围有限:并非所有 AWS API 都被建模,聚焦于认证、权限变更、敏感数据访问等高价值事件
增强因事件类型而异:并非所有特征对所有操作都可用
跨云身份基线独立计算:AWS 和其他平台的行为基线分别维护
分数用于优先级排序:AnomalyScore(0-1)和 InvestigationPriority(0-10)是调查信号,不应直接作为告警触发条件
UI 中异常仅对 UPN 实体显示:非 UPN 的 AWS IAM 用户仍会触发异常,但不在 UI 中展示

────────────────

总结

从"发生了什么?"到"这是否符合预期行为?"——Sentinel UEBA 的二元特征堆叠让检测工程师专注于行为意图而非基线数学。三个核心优势:

效率 — 用简单可读的逻辑替代基线密集型查询
精度 — 要求多个特征对齐后才告警,降低误报
可见性 — 发现静态阈值经常遗漏的低速攻击

对于现代 SOC 而言,目标不仅是收集日志——而是理解行为。

────────────────

来源:Microsoft Security Blog | 2026-04-28
原文:Simplifying AWS defense with Microsoft Sentinel UEBA
链接:https://www.microsoft.com/en-us/security/blog/2026/04/28/simplifying-aws-defense-microsoft-sentinel-ueba/

跳转微信打开