A Defender for Identity értesítései a Microsoft Defender XDR-ben
A Microsoft Defender for Identity értesítéseket biztosít az állapotproblémákról és a biztonsági riasztásokról e-mailben vagy egy Syslog-kiszolgálón.
Ez a cikk bemutatja, hogyan konfigurálhatja a Defender for Identity-értesítéseket, hogy tisztában legyen az észlelt állapotproblémákkal vagy biztonsági riasztásokkal.
Tipp.
Az e-mail- vagy Syslog-értesítések mellett azt javasoljuk, hogy az SOC-rendszergazdák a Microsoft Sentinel használatával tekintsék meg az összes riasztást egyetlen portálon. További információ: Microsoft Defender XDR-integráció a Microsoft Sentinellel. Más SIEM-eszközök integrálásához lásd : SIEM-eszközök integrálása a Microsoft Defender XDR-sel.
E-mail-értesítések konfigurálása
Ez a szakasz azt ismerteti, hogyan konfigurálhatja az e-mail-értesítéseket a Defender for Identity állapotproblémáihoz vagy biztonsági riasztásaihoz.
A Microsoft Defender XDR-ben válassza a Beállítások>identitások lehetőséget.
Az Értesítések területen válassza az Állapotproblémák vagy riasztási értesítések lehetőséget, ha szükséges.
A Címzett hozzáadása e-mailben adja meg azt az e-mail-címet(ok), ahol e-mail-értesítéseket szeretne kapni, majd válassza a + Hozzáadás lehetőséget.
Amikor a Defender for Identity állapotproblémát vagy biztonsági riasztást észlel, a konfigurált címzettek e-mailben értesítést kapnak a részletekről, a további részletekért pedig a Microsoft Defender XDR-hez mutató hivatkozással.
Feljegyzés
A riasztási értesítések lapja 2024. január 15-ig megszűnik. Az új és meglévő értesítési szabályokhoz használja az "E-mail értesítések" lapot a Defender XDR beállításai között. További információ
Syslog-értesítések konfigurálása
Ez a szakasz azt ismerteti, hogyan konfigurálhatja a Defender for Identityet állapotproblémák és biztonsági események syslog-kiszolgálóra való küldésére egy konfigurált érzékelőn keresztül.
Az eseményeket a Rendszer nem küldi el közvetlenül a Syslog-kiszolgálóra a Defender for Identity szolgáltatásból, hanem csak az érzékelőn keresztül.
A Syslog-értesítések konfigurálása:
A Microsoft Defender XDR-ben válassza a Beállítások>identitások lehetőséget.
Az Értesítések területen válassza a Syslog-értesítések lehetőséget, majd váltson a Syslog szolgáltatás beállítására.
Válassza a Szolgáltatás konfigurálása lehetőséget a Syslog szolgáltatáspanel megnyitásához.
Adja meg a következő adatokat:
- Érzékelő: Válassza ki azt az érzékelőt, amelyet értesítéseket szeretne küldeni a Syslog-kiszolgálónak
- Szolgáltatásvégpont és port: Adja meg a Syslog-kiszolgáló IP-címét vagy teljes tartománynevét (FQDN), majd adja meg a portszámot. Csak egy Syslog-végpontot konfigurálhat.
- Átvitel: Válassza ki a transport protokollt (TCP vagy UDP).
- Formátum: Válassza ki a formátumot (RFC 3164 vagy RFC 5424).
Válassza a Teszt SIEM-értesítés küldése lehetőséget, majd ellenőrizze, hogy az üzenet megérkezett-e a Syslog-infrastruktúra-megoldásban.
Ha meggyőződött arról, hogy a teszt működik, válassza a Mentés lehetőséget.
A Syslog szolgáltatás konfigurálása után válassza ki a Syslog-kiszolgálónak küldendő értesítések típusait, beleértve az alábbi esetekben is:
- A rendszer új biztonsági riasztást észlel
- Egy meglévő biztonsági riasztás frissül
- Új állapotproblémát észlel a rendszer
Tipp.
Ha TLS módban használja a Syslogot, mindenképpen telepítse a szükséges tanúsítványokat a kijelölt érzékelőre.
Automation-szkriptek létrehozása a Defender for Identity SIEM-naplókhoz
Ha automation-szkripteket hoz létre a Defender for Identity SIEM-naplókhoz, javasoljuk, hogy a riasztás neve helyett az externalId mezővel azonosítsa a riasztás típusát.
Bár a riasztások neve időnként módosítható, az egyes riasztások külső azonosítója állandó. További információ: Defender for Identity SIEM log reference.
Kapcsolódó tartalom
További információ: Eseménygyűjtemény konfigurálása.