Microsoft Defender for Identity a Microsoft Defender portálon

Érintett szolgáltatás:

Microsoft Defender for Identity a Microsoft Defender portál része, amely a Microsoft-identitások, -adatok, -eszközök, -alkalmazások és -infrastruktúra biztonságának monitorozását és kezelését szolgáló kezdőlapja. A Microsoft Defender portál lehetővé teszi a biztonsági adminok számára, hogy egy helyen végezzék el biztonsági feladataikat, ami egyszerűsíti a munkafolyamatokat és a funkciók integrálását más Microsoft Defender szolgáltatásokból.

Microsoft Defender for Identity hozzájárul az identitásközpontú információkhoz a Microsoft Defender portálon megjelenő incidensekben és riasztásokban. Ez az információ kulcsfontosságú a kontextus biztosításához és a Microsoft Defender többi termékének figyelmeztetéseinek összekapcsolásához.

Átszervezett élmények a Microsoft Defender portálon

A Microsoft Defender portál olyan biztonsági képességeket kombinál, amelyek védik, észlelik, kivizsgálják és megválaszolják az e-maileket, az együttműködést, az identitást és az eszköz fenyegetéseit.

A következő szakaszok a Microsoft Defender portálon található továbbfejlesztett Defender for Identity-funkciókat ismertetik.

Megjegyzés:

A klasszikus Defender for Identity portált használó ügyfelek automatikusan át lesznek irányítva a Microsoft Defender portálra, és nem állnak vissza a klasszikus portálra.

Konfiguráció és állapot

Terület Leírás
Globális kizárások A globális kizárásokkal meghatározhat bizonyos entitásokat, például IP-címeket, eszközöket vagy tartományokat, amelyek minden Identitáshoz készült Defender-észlelésből kizárhatók. Ha például csak egy eszközt zár ki, a kizárás csak azokra az észlelésekre vonatkozik, amelyek az észlelés részeként eszközazonosítással rendelkeznek.

További információ: Globális kizárt entitások.
Művelet- és címtárszolgáltatás-fiókok kezelése Előfordulhat, hogy a feltört felhasználókra a fiókjuk letiltásával vagy a jelszavuk alaphelyzetbe állításával szeretne válaszolni. Ezen műveletek bármelyikének végrehajtásakor a Microsoft Defender portál alapértelmezés szerint a helyi rendszerfiók használatára van konfigurálva. Ezért csak akkor kell konfigurálnia a műveleteket és a címtárszolgáltatás-fiók beállításait, ha nagyobb kontrollt szeretne, és egy másik felhasználói fiókot kell definiálnia a felhasználói szervizelési műveletek végrehajtásához.

További információ: Microsoft Defender for Identity műveleti fiókok.
Egyéni jogosultsági szerepkörök A Microsoft Defender portál támogatja az egyéni engedélyszerepköröket.

További információért lásd: A Microsoft Defender XDR szerepköralapú hozzáférés-vezérlése (RBAC).
Microsoft Biztonsági pontszám A Defender for Identity biztonsági helyzetértékelései a Microsoft biztonsági pontszámában érhetők el. Minden értékelés egy letölthető jelentés, amely használati utasításokat és eszközöket tartalmaz a probléma megoldására vagy megoldására szolgáló cselekvési terv létrehozásához. A Defender for Identity értékeléseinek megtekintéséhez szűrje a Microsoft Biztonsági pontszám-t Identitás alapján.

További információ: Microsoft Defender for Identity biztonsági helyzetértékelései.
API Használja az alábbi Microsoft Defender XDR API-kat a Defender for Identity használatával:

- Tevékenységek lekérdezése API-val
- Biztonsági riasztások kezelése API-val
- Biztonsági riasztások és tevékenységek továbbítása a Microsoft Sentinelbe

Tipp: A Microsoft Defender portál csak 30 napig tárolja a speciális veszélyforrás-keresési adatokat. Ha hosszabb megőrzési időre van szüksége, streamelje a tevékenységeket Microsoft Sentinel vagy egy másik partnerbiztonsági információs és eseménykezelő (SIEM) rendszerbe.
Előkészítés A Defender for Identity előkészítése mostantól automatikus az új ügyfelek számára, és nem kell munkaterületet konfigurálnia.

Ha törölnie kell a példányt, nyisson meg egy Microsoft támogatási esetet.

Vizsgálat

Terület Leírás
Identitások területe Az Microsoft Defender portálon bontsa ki az Identitások területet a gyakran használt adatokat és egyéb identitásbiztonsági lapokat tartalmazó gráfok és widgetek irányítópultjának megtekintéséhez. Az Állapottal kapcsolatos problémák lap, amely a Defender for Identity üzembe helyezésének összes állapotproblémáját felsorolja, a Beállítások>Identitások>telepítése területen érhető el.

További információ: Az Identity Security irányítópultjának megtekintése és a Defender for Identity állapotával kapcsolatos problémák.
Azonosító oldal A Microsoft Defender portál identitásadatainak oldala az egyes identitásokról tartalmaz átfogó adatokat, például:

– Minden társított riasztás
– Active Directory-fiók vezérlése
- Kockázatos oldalirányú mozgási útvonalak
- Tevékenységek és riasztások idővonala
– A megfigyelt helyek, eszközök és csoportok részletei.

További információ: Felhasználók vizsgálata a Microsoft Defender portálon.
Eszköz oldala A Microsoft Defender portál riasztási bizonyítékai felsorolják az egyes gyanús tevékenységekhez kapcsolódó összes eszközt és felhasználót. További vizsgálathoz válasszon ki egy adott eszközt egy riasztásban, hogy megnyissa az eszköz részleteit tartalmazó oldalt.

További információkért lásd: Eszközök vizsgálata a Végponthoz készült Microsoft Defender Eszközök listájában.
Speciális veszélyforrás-felderítés A Microsoft Defender portál fejlett veszélyforrás-keresési lekérdezésekkel segít proaktívan megkeresni a fenyegetéseket és a kártékony tevékenységeket. Ezek a hatékony lekérdezések az ismert és potenciális fenyegetések fenyegetésmutatóinak és entitásainak megkeresésére és áttekintésére használhatók.

Egyéni észlelési szabályokat hozhat létre a speciális veszélyforrás-keresési lekérdezésekből, hogy proaktívan figyelje azokat az eseményeket, amelyek szabálysértési tevékenységre és helytelenül konfigurált eszközökre utalhatnak.

További információ: Proaktív veszélyforrás-keresés speciális veszélyforrás-kereséssel a Microsoft Defender portálon.
Globális keresés A Microsoft Defender portál oldalának tetején található keresősáv segítségével keresheti meg a Microsoft Defender XDR által figyelt entitásokat, beleértve az identitásokat, a végpontokat, a Office 365 adatokat, az Active Directory-csoportokat (előzetes verzió) és egyebeket.

Válassza ki a találatokat közvetlenül a keresési legördülő listából, vagy válassza a Minden felhasználó vagy a Minden eszköz lehetőséget az adott keresési kifejezéshez társított összes entitás megtekintéséhez.

Észlelés és válasz

Terület Leírás
Riasztások és incidensek korrelációja A Defender for Identity-riasztások mostantól szerepelnek a Microsoft Defender portál riasztási üzenetsorában, így elérhetővé válnak az automatizált incidens-korrelációs funkció számára.

Az összes riasztást egy helyen tekintheti meg, és a korábbinál is gyorsabban meghatározhatja a biztonsági incidens hatókörét.

További információkért lásd: A Defender for Identity-riasztások vizsgálata a Microsoft Defender portálon.
Riasztáskizárások A Microsoft Defender portál riasztási felülete felhasználóbarátabb, és tartalmaz egy keresési függvényt és globális kizárásokat, ami azt jelenti, hogy bármely entitást kizárhat a Defender for Identity által generált összes riasztásból.

További információkért lásd: A Defender for Identity észlelési kizárásainak konfigurálása a Microsoft Defenderben.
Riasztás finomhangolása A riasztások finomhangolása, más néven a riasztások mellőzése lehetővé teszi a riasztások módosítását és optimalizálását. A riasztási hangolás csökkenti a hamis pozitívokat, lehetővé téve, hogy a SOC csapatok a magas prioritású riasztásokra koncentráljanak, és javítja a fenyegetésészlelési lefedettséget a rendszeredben.

A Microsoft Defender-ben hozz létre szabályfeltételeket bizonyítéktípusok alapján, majd alkalmazd a szabályodat bármely szabálytípusra, amely megfelel a feltételeknek. További információ: Riasztás hangolása.
Szervizelési műveletek Az Identitáshoz készült Defender szervizelési műveletei, például a fiókok letiltása vagy az új jelszó kérése a Microsoft Defender portál felhasználói adatainak lapján érhetők el.

További információ: Szervizelési műveletek a Microsoft Defender for Identity-ban.

Gyorsútmutató régebbi portálfelhasználók számára

Az alábbi táblázat a Microsoft Defender for Identity és a Microsoft Defender portál közötti navigáció változásait sorolja fel.

Defender for Identitás A Microsoft Defender portál
Idővonal – Microsoft Defender portál Riasztások/Incidensek üzenetsora
Jelentések A következő típusú jelentések érhetők el a Microsoft Defender portál Jelentések>identitásjelentés-kezelési> oldalán, azonnali letöltésre vagy rendszeres e-mail-kézbesítésre ütemezve:

– Összefoglaló jelentés azokról a riasztásokról és állapotproblémákról, amelyekről gondoskodnia kell.
– A bizalmas csoportokon végzett minden módosítás időpontjának listája.
– A forrásszámítógép és a fiókjelszavak listája, amelyeket a rendszer tiszta szövegként küldöttként észlel.
További információ: Jelentéskezelés.
Azonosító oldal Microsoft Defender portál felhasználói adatainak lapja
Eszköz oldala Microsoft Defender portál eszközadatok lapja
Csoportoldal A Microsoft Defender portál Csoportok oldalpanelje
Riasztás lap Microsoft Defender portál riasztási részleteinek lapja

Tipp: A riasztások finomhangolásával optimalizálhatja a Microsoft Defender portálon megjelenő riasztásokat.
Keresés Microsoft Defender portál globális keresés
Állapotproblémák Microsoft Defender portál beállításai > – Identitások állapotproblémái >
Entitástevékenységek - Speciális veszélyforrás-keresés
- Eszközoldal >Idővonala
- Identitásoldal >Idővonal lap
- Csoport ablaktábla >Idősor lapja
Beállítások Beállítások –>Identitások
Felhasználók és fiókok Eszközök –>Identitások
Identitásbiztonsági állapot Microsoft Defender for Identity biztonsági helyzetértékelései
Új munkaterület bevezetése Beállítások –>Identitások (automatikusan)
Névjegy Beállítások > Identitások > Névjegy

Következő lépések

További információ:

Tipp

Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.