Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pomocí následujících postupů zkontrolujte, jestli vaše senzory fungují.
Poznámka
Při první aktivaci senzoru na řadiči domény může trvat až hodinu, než se senzor na stránce Senzory zobrazí jako Spuštěno. Následné aktivace se zobrazí během pěti minut.
Zkontrolujte řídicí panel Identity Security
- Na portálu Defender vyberte Identity>Řídicí panel a podívejte se na zobrazené podrobnosti. Zkontrolujte očekávané výsledky z vašeho prostředí. Další informace najdete v tématu Řídicí panel zabezpečení identit.
Potvrďte data entity v portálu Defender
Na portálu Defender vyberte Prostředky > Zařízení a vyberte zařízení pro váš nový senzor. Ověřte, že se události Defenderu for Identity zobrazují na časové ose zařízení.
Vyberte možnost Prostředky > Uživatelé a zkontrolujte, zda se zde nacházejí uživatelé z nově připojené domény. Můžete také použít globální vyhledávání k vyhledání konkrétních uživatelů. Ověřte, že stránky s podrobnostmi o uživateli obsahují údaje Přehled, Zjištěno v organizaci a Časová osa.
Pomocí globální vyhledávání vyhledejte skupinu uživatelů nebo přejděte na stránku s podrobnostmi o uživateli nebo zařízení, kde se zobrazují podrobnosti o skupině. Potvrďte podrobnosti o členství ve skupinách, uživatele skupiny a data časové osy skupiny.
Pokud se na časové ose skupiny nenajdou žádná data událostí, možná budete muset některá vytvořit ručně. Můžete například přidávat a odebírat uživatele ze skupiny ve službě služba Active Directory.
Další informace najdete v tématu Prozkoumání prostředků.
Ověřte data v tabulkách pokročeného vyhledávání
Pomocí pokročilých dotazů proaktivního vyhledávání ověřte, že se data snímačů zapisují do očekávaných tabulek.
Na stránce Rozšířené vyhledávání na portálu Defender spusťte následující dotazy a ověřte, že se data zobrazují v očekávaných tabulkách:
IdentityDirectoryEvents | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN IdentityInfo | where AccountDomain contains "domain" // insert domain IdentityQueryEvents | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
Další informace najdete v tématu Rozšířené vyhledávání na portálu Microsoft Defender.
Otestujte doporučení pro správu stavu zabezpečení identit (ISPM)
Doporučujeme simulovat rizikové chování v testovacím prostředí, aby se spustila podporovaná hodnocení a ověřilo, že hodnocení odpovídají očekáváním. Příklady:
Aktivujte nové doporučení k řešení nezabezpečených konfigurací domény tím, že nastavíte konfiguraci služby služba Active Directory do nevyhovujícího stavu a pak ji vrátíte do kompatibilního stavu. Spusťte například následující příkazy:
Nastavení nekompatibilního stavu
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}Vrácení do kompatibilního stavu:
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}Kontrola místní konfigurace:
Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuotaV části Microsoft Secure Score vyberte Doporučené akce a zkontrolujte nové doporučení k řešení nezabezpečených konfigurací domény . Možná budete chtít filtrovat doporučení podle produktu Defender for Identity .
Další informace najdete v tématu posouzení stavu zabezpečení Microsoft Defender for Identity.
Testování funkcí upozornění
Simulujte rizikovou aktivitu v testovacím prostředí a ověřte, že se výstrahy aktivují podle očekávání. Příklady:
Označte účet jako účet typu honeytoken a poté se zkuste přihlásit k tomuto účtu vůči aktivovanému řadiči domény.
Vytvořte na řadiči domény podezřelou službu.
Spusťte vzdálený příkaz na řadiči domény jako správce přihlášený z pracovní stanice.
Ověřte, že se na portálu Defenderu zobrazují očekávaná upozornění.
Další informace najdete v článku Prošetření výstrah zabezpečení v programu Defender for Identity v Microsoft Defenderu.
Testování nápravných akcí
Testování akcí nápravy u testovacího uživatele Příklady:
V portálu Defender přejděte na stránku s podrobnostmi testovacího uživatele.
V nabídce Možnosti vyberte některou z dostupných akcí nápravy.
Zkontrolujte očekávanou aktivitu služby služba Active Directory.
Další informace najdete v tématu Nápravné akce v Microsoft Defender for Identity.
Další kroky
Další informace najdete v tématu Správa a aktualizace senzorů Microsoft Defender for Identity.