Ověřit nasazení senzoru na řadičích domény

Pomocí následujících postupů zkontrolujte, jestli vaše senzory fungují.

Poznámka

Při první aktivaci senzoru na řadiči domény může trvat až hodinu, než se senzor na stránce Senzory zobrazí jako Spuštěno. Následné aktivace se zobrazí během pěti minut.

Zkontrolujte řídicí panel Identity Security

  1. Na portálu Defender vyberte Identity>Řídicí panel a podívejte se na zobrazené podrobnosti. Zkontrolujte očekávané výsledky z vašeho prostředí. Další informace najdete v tématu Řídicí panel zabezpečení identit.

Potvrďte data entity v portálu Defender

  1. Na portálu Defender vyberte Prostředky > Zařízení a vyberte zařízení pro váš nový senzor. Ověřte, že se události Defenderu for Identity zobrazují na časové ose zařízení.

  2. Vyberte možnost Prostředky > Uživatelé a zkontrolujte, zda se zde nacházejí uživatelé z nově připojené domény. Můžete také použít globální vyhledávání k vyhledání konkrétních uživatelů. Ověřte, že stránky s podrobnostmi o uživateli obsahují údaje Přehled, Zjištěno v organizaci a Časová osa.

  3. Pomocí globální vyhledávání vyhledejte skupinu uživatelů nebo přejděte na stránku s podrobnostmi o uživateli nebo zařízení, kde se zobrazují podrobnosti o skupině. Potvrďte podrobnosti o členství ve skupinách, uživatele skupiny a data časové osy skupiny.

    Pokud se na časové ose skupiny nenajdou žádná data událostí, možná budete muset některá vytvořit ručně. Můžete například přidávat a odebírat uživatele ze skupiny ve službě služba Active Directory.

Další informace najdete v tématu Prozkoumání prostředků.

Ověřte data v tabulkách pokročeného vyhledávání

Pomocí pokročilých dotazů proaktivního vyhledávání ověřte, že se data snímačů zapisují do očekávaných tabulek.

  1. Na stránce Rozšířené vyhledávání na portálu Defender spusťte následující dotazy a ověřte, že se data zobrazují v očekávaných tabulkách:

    IdentityDirectoryEvents
    | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN
    
    IdentityInfo 
    | where AccountDomain contains "domain" // insert domain
    
    IdentityQueryEvents 
    | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
    

Další informace najdete v tématu Rozšířené vyhledávání na portálu Microsoft Defender.

Otestujte doporučení pro správu stavu zabezpečení identit (ISPM)

Doporučujeme simulovat rizikové chování v testovacím prostředí, aby se spustila podporovaná hodnocení a ověřilo, že hodnocení odpovídají očekáváním. Příklady:

  1. Aktivujte nové doporučení k řešení nezabezpečených konfigurací domény tím, že nastavíte konfiguraci služby služba Active Directory do nevyhovujícího stavu a pak ji vrátíte do kompatibilního stavu. Spusťte například následující příkazy:

    Nastavení nekompatibilního stavu

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}
    

    Vrácení do kompatibilního stavu:

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}
    

    Kontrola místní konfigurace:

    Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuota
    
  2. V části Microsoft Secure Score vyberte Doporučené akce a zkontrolujte nové doporučení k řešení nezabezpečených konfigurací domény . Možná budete chtít filtrovat doporučení podle produktu Defender for Identity .

Další informace najdete v tématu posouzení stavu zabezpečení Microsoft Defender for Identity.

Testování funkcí upozornění

Simulujte rizikovou aktivitu v testovacím prostředí a ověřte, že se výstrahy aktivují podle očekávání. Příklady:

  1. Označte účet jako účet typu honeytoken a poté se zkuste přihlásit k tomuto účtu vůči aktivovanému řadiči domény.

  2. Vytvořte na řadiči domény podezřelou službu.

  3. Spusťte vzdálený příkaz na řadiči domény jako správce přihlášený z pracovní stanice.

  4. Ověřte, že se na portálu Defenderu zobrazují očekávaná upozornění.

Další informace najdete v článku Prošetření výstrah zabezpečení v programu Defender for Identity v Microsoft Defenderu.

Testování nápravných akcí

Testování akcí nápravy u testovacího uživatele Příklady:

  1. V portálu Defender přejděte na stránku s podrobnostmi testovacího uživatele.

  2. V nabídce Možnosti vyberte některou z dostupných akcí nápravy.

  3. Zkontrolujte očekávanou aktivitu služby služba Active Directory.

Další informace najdete v tématu Nápravné akce v Microsoft Defender for Identity.

Další kroky

Další informace najdete v tématu Správa a aktualizace senzorů Microsoft Defender for Identity.