Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk egy példát mutat be arra, hogyan konfigurálhatja a Windows eseménytovábbítását az Microsoft Defender for Identity önálló érzékelőre. Az eseménytovábbítás az egyik módszer az észlelési képességek javítására olyan további Windows-eseményekkel, amelyek nem érhetők el a tartományvezérlő hálózatáról. További információ: A Windows eseménygyűjtésének áttekintése.
Fontos
A Defender for Identity önálló érzékelői nem támogatják a Windows (ETW) eseménykövetési naplóbejegyzéseinek gyűjtését, amelyek több észlelés adatait biztosítják. A környezet teljes körű lefedése érdekében javasoljuk, hogy telepítse a Defender for Identity érzékelőt.
Előfeltételek
Mielőtt belevágna:
- Győződjön meg arról, hogy a tartományvezérlő megfelelően van konfigurálva a szükséges események rögzítéséhez. További információ: Eseménygyűjtés Microsoft Defender for Identity.
- Porttükrözés konfigurálása
1. lépés: A hálózati szolgáltatásfiók hozzáadása a tartományhoz
Ez az eljárás azt ismerteti, hogyan adhatja hozzá a hálózati szolgáltatásfiókot az Eseménynapló-olvasók csoport tartományához. Ebben a forgatókönyvben feltételezzük, hogy a Defender for Identity önálló érzékelője a tartomány tagja.
Az Active Directory Felhasználók és számítógépek területén lépjen a Beépített mappába , és kattintson duplán az Eseménynapló-olvasók elemre.
Válassza a Tagok lehetőséget.
Ha a Hálózati szolgáltatás nem szerepel a listában, válassza a Hozzáadás lehetőséget, majd írja be a Hálózati szolgáltatás kifejezést az Adja meg a kijelölendő objektumneveket mezőbe.
Válassza a Nevek ellenőrzése , majd kétszer az OK gombot.
Miután hozzáadta a hálózati szolgáltatást az Eseménynapló-olvasók csoporthoz, indítsa újra a tartományvezérlőket a módosítás érvénybe léptetéséhez.
További információ: Active Directory-fiókok.
2. lépés: Hozzon létre egy szabályzatot, amely beállítja a Célbeállítás konfigurálása beállítást
Ez az eljárás azt ismerteti, hogyan hozhat létre házirendet a tartományvezérlőkön a Célelőfizetés-kezelő konfigurálása beállítás beállításához
Tipp
Létrehozhat egy csoportházirendet ezekhez a beállításokhoz, és alkalmazhatja a csoportházirendet minden olyan tartományvezérlőre, amelyet a Defender for Identity önálló érzékelője figyel. Az alábbi lépések a tartományvezérlő helyi házirendjének módosítását ismertetik.
Minden tartományvezérlőn futtassa a következőt:
winrm quickconfigEgy parancssorból írja be a következőt:
gpedit.mscBontsa ki a Számítógép konfigurációja > Felügyeleti sablonok > Windows-összetevők > eseménytovábbítás elemet. Például:
Kattintson duplán a Célelőfizetés-kezelő konfigurálása elemre, majd:
Válassza az Engedélyezve lehetőséget.
A Beállítások területen válassza a Megjelenítés lehetőséget.
A SubscriptionManagers területen adja meg a következő értéket, és válassza az OK gombot:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>:5985/wsman/SubscriptionManager/WEC,Refresh=10Például a Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10 használatával:
Kattintson az OK gombra.
Rendszergazda jogú parancssorból írja be a következőt:
gpupdate /force
3. lépés: Előfizetés létrehozása és kiválasztása az érzékelőn
Ez az eljárás azt ismerteti, hogyan hozhat létre előfizetést a Defender for Identityhez, majd hogyan választhatja ki azt az önálló érzékelőből.
Nyisson meg egy rendszergazda jogú parancssort, és írja be a következőt:
wecutil qcNyissa meg eseménymegtekintő.
Kattintson a jobb gombbal az Előfizetések elemre, és válassza az Előfizetés létrehozása lehetőséget.
Adja meg az előfizetés nevét és leírását.
A Célnapló mezőben győződjön meg arról, hogy a Továbbított események lehetőség van kiválasztva. Ahhoz, hogy a Defender for Identity beolvassa az eseményeket, a célnaplónak Továbbított eseményeknek kell lennie.
Válassza a Forrásszámítógép által kezdeményezett>Számítógépcsoportok>hozzáadása Tartományi számítógép hozzáadása lehetőséget.
Válassza az Események> kiválasztásanaplóbiztonság>szerintlehetőséget.
Az Eseményazonosító beleértése/kizárása mezőbe írja be az esemény számát, és válassza az OK gombot. Írja be például a 4776 értéket:
Térjen vissza az első lépésben megnyitott parancsablakhoz. Futtassa a következő parancsokat, és cserélje le a SubscriptionName elemet az előfizetéshez létrehozott névre.
wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000Térjen vissza a eseménymegtekintő konzolra. Kattintson a jobb gombbal a létrehozott előfizetésre, és válassza a Futtatókörnyezet állapota lehetőséget, és ellenőrizze, hogy vannak-e problémák az állapottal kapcsolatban.
Néhány perc elteltével ellenőrizze, hogy a továbbított események megjelennek-e a Defender for Identity önálló érzékelőjének Továbbított események elemében.
További információ: A számítógépek konfigurálása események továbbítására és gyűjtésére.
Kapcsolódó tartalom
További információ: