Share via


A Microsoft Defender for Identity újdonságai

Ez a cikk gyakran frissül, hogy megismerje a Microsoft Defender for Identity legújabb kiadásainak újdonságait.

Fontos

A klasszikus Defender for Identity portált használó ügyfelek mostantól automatikusan át lesznek irányítva a Microsoft Defender XDR-re, és nem lehet visszaállni a klasszikus portálra.

További információ: blogbejegyzésünk és a Microsoft Defender for Identity a Microsoft Defender XDR-ben.

Újdonságok hatóköre és hivatkozásai

A Defender for Identity kiadásai fokozatosan kerülnek üzembe az ügyfélbérlőkre. Ha itt dokumentált egy olyan funkciót, amelyet még nem lát a bérlőjében, később térjen vissza a frissítéshez.

További információkért lásd még:

A hat hónappal ezelőtt vagy korábban kiadott verziókkal és funkciókkal kapcsolatos frissítésekért tekintse meg a Microsoft Defender for Identity új archívumát.

2024. május

A Defender for Identity 2.235-ös kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

2024. április

A CVE-2024-21427 Windows Kerberos biztonsági funkció megkerülő biztonsági résének egyszerű észlelése

Annak érdekében, hogy az ügyfelek jobban felismerjék és észleljék a biztonsági protokollok megkerülésére tett kísérleteket a biztonsági résnek megfelelően, hozzáadtunk egy új tevékenységet az Advanced Hunting szolgáltatásban, amely figyeli a Kerberos AS-hitelesítést.
Ezekkel az adatokkal az ügyfelek mostantól egyszerűen létrehozhatják saját egyéni észlelési szabályaikat a Microsoft Defender XDR-ben , és automatikusan riasztásokat aktiválhatnak az ilyen típusú tevékenységekhez

Access Defender XDR portál –> Vadászat –> Speciális vadászat.

Most az alábbi módon másolhatja az ajánlott lekérdezést, és kattintson az "Észlelési szabály létrehozása" elemre. Vegye figyelembe, hogy a megadott lekérdezés a sikertelen bejelentkezési kísérleteket is nyomon követi, ami potenciális támadástól független információkat eredményezhet. Ezért nyugodtan testre szabhatja a lekérdezést az adott követelményeknek megfelelően.

IdentityLogonEvents
| where Application == "Active Directory"
| where Protocol == "Kerberos"
| where LogonType in("Resource access", "Failed logon")
| extend Error =  AdditionalFields["Error"]
| extend KerberosType = AdditionalFields['KerberosType']
| where KerberosType == "KerberosAs"
| extend Spns = AdditionalFields["Spns"]
| extend DestinationDC = AdditionalFields["TO.DEVICE"]
| where  Spns !contains "krbtgt" and Spns !contains "kadmin"
| project Timestamp, ActionType, LogonType, AccountUpn, AccountSid, IPAddress, DeviceName, KerberosType, Spns, Error, DestinationDC, DestinationIPAddress, ReportId

A Defender for Identity 2.234-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Defender for Identity release 2.233

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

2024. március

Új írásvédett engedélyek a Defender for Identity beállításainak megtekintéséhez

Most már konfigurálhatja a Defender for Identity felhasználóit írásvédett engedélyekkel a Defender for Identity beállításainak megtekintéséhez.

További információ: A Microsoft Defender XDR identitáshoz szükséges engedélyei.

Új Graph-alapú API az állapotproblémák megtekintéséhez és kezeléséhez

Most már megtekintheti és kezelheti a Microsoft Defender for Identity állapotával kapcsolatos problémákat a Graph API-n keresztül

További információ: Állapotproblémák kezelése a Graph API-n keresztül.

A Defender for Identity 2.232-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.231-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

2024. február

Defender for Identity release 2.230

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Új biztonsági helyzetértékelés a nem biztonságos AD CS IIS-végpontkonfigurációhoz

A Defender for Identity hozzáadta az új , nem biztonságos ADCS-tanúsítványregisztráció IIS-végpontokra (ESC8) vonatkozó javaslatát a Microsoft biztonságos pontszámában.

Az Active Directory Tanúsítványszolgáltatások (AD CS) különböző módszerekkel és protokollokkal támogatja a tanúsítványregisztrációt, beleértve a HTTP-n keresztüli regisztrációt a Tanúsítványregisztrációs szolgáltatás (CES) vagy a webes regisztrációs felület (Certsrv) használatával. A CES vagy a Certsrv IIS-végpontok nem biztonságos konfigurációi biztonsági réseket hozhatnak létre a továbbítási támadásokhoz (ESC8).

Az új , nem biztonságos ADCS-tanúsítványregisztrációs IIS-végpontokra (ESC8) vonatkozó javaslat hozzáadódik a nemrég kiadott AD CS-hez kapcsolódó egyéb javaslatokhoz. Ezek az értékelések együttesen olyan biztonsági helyzetjelentéseket nyújtanak, amelyek biztonsági problémákat és súlyos téves konfigurációkat jelentenek, amelyek a teljes szervezetre veszélyt jelentenek, valamint a kapcsolódó észleléseket.

További információk:

A Defender for Identity 2.229-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Továbbfejlesztett felhasználói élmény a riasztási küszöbértékek módosításához (előzetes verzió)

A Defender for Identity Advanced Gépház lap átnevezve lett a riasztási küszöbértékek módosítására, és frissített felületet biztosít a riasztási küszöbértékek módosításának fokozott rugalmasságával.

Képernyőkép az új Riasztási küszöbértékek módosítása lapról.

A változások a következők:

  • Eltávolítottuk az előző Tanulási időszak eltávolítása lehetőséget, és hozzáadtunk egy új ajánlott tesztmódot . Válassza az Ajánlott tesztelési módot az összes küszöbérték alacsony értékre való beállításához, a riasztások számának növeléséhez, és az összes többi küszöbérték írásvédettre történő beállításához.

  • Az előző Bizalmassági szint oszlop mostantól küszöbértékszintként van átnevezve, újonnan definiált értékekkel. Alapértelmezés szerint az összes riasztás magas küszöbértékre van beállítva, amely az alapértelmezett viselkedést és a szabványos riasztási konfigurációt jelöli.

Az alábbi táblázat az előző bizalmassági szint értékei és az új küszöbértékszint-értékek közötti megfeleltetést sorolja fel:

Bizalmassági szint (előző név) Küszöbérték szintje (új név)
Normál Magas
Medium Medium
Magas Alacsony

Ha a Speciális Gépház lapon meghatározott értékeket definiált, azokat átvittük az új Riasztási küszöbértékek módosítása lapra az alábbiak szerint:

Speciális beállítások lapkonfigurációja Riasztási küszöbértékek új beállításának lapkonfigurációja
A bekapcsolva lévő képzési időszak eltávolítása Az ajánlott tesztmód ki van kapcsolva.

A riasztási küszöbérték konfigurációs beállításai változatlanok maradnak.
Kikapcsolva a képzési időszak eltávolítása Az ajánlott tesztmód ki van kapcsolva.

A riasztási küszöbérték konfigurációs beállításai mind alaphelyzetbe állnak az alapértelmezett értékükre, magas küszöbértékkel.

A riasztások mindig azonnal aktiválódnak, ha az Ajánlott tesztelési mód lehetőség van kiválasztva, vagy ha egy küszöbérték közepes vagy alacsony értékre van állítva, függetlenül attól, hogy a riasztás tanulási időszaka már befejeződött-e.

További információ: Riasztási küszöbértékek módosítása.

Az eszköz részleteinek lapjai mostantól tartalmazzák az eszköz leírását (előzetes verzió)

A Microsoft Defender XDR mostantól eszközleírásokat is tartalmaz az eszköz részleteinek ablaktábláin és az eszköz részleteinek lapjain. A leírások az eszköz Active Directory Description attribútumából vannak feltöltve.

Például az eszköz adatai oldalpanelen:

Képernyőkép az eszköz adatai panelen található új Eszköz leírás mezőjéről.

További információ: Gyanús eszközök vizsgálati lépései.

Defender for Identity release 2.228

Ez a verzió a felhőszolgáltatások és a Defender identitásérzékelő fejlesztéseit és hibajavítását, valamint az alábbi új riasztásokat tartalmazza:

2024. január

A Defender for Identity 2.227-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Idősor lap hozzáadva a csoportentitásokhoz

Mostantól megtekintheti az Active Directory-csoport entitásokkal kapcsolatos tevékenységeit és riasztásokat az elmúlt 180 napból a Microsoft Defender XDR-ben, például csoporttagság-módosításokat, LDAP-lekérdezéseket stb.

A csoport ütemtervlapjának eléréséhez válassza az Ütemterv megnyitása lehetőséget a csoport részletei panelen.

Példa:

Képernyőkép a Csoportentitások részletei ablaktáblán az Ütemterv megnyitása gombról.

További információ: Gyanús csoportok vizsgálati lépései.

A Defender for Identity-környezet konfigurálása és ellenőrzése a PowerShell használatával

A Defender for Identity mostantól támogatja az új DefenderForIdentity PowerShell-modult, amelynek célja, hogy segítsen konfigurálni és ellenőrizni a környezetet a Microsoft Defender for Identity használatához.

A PowerShell-parancsokkal elkerülheti a helytelen konfigurációkat, időt takaríthat meg, és elkerülheti a rendszer szükségtelen terhelését.

Az új PowerShell-parancsok használatához a következő eljárásokat adtuk hozzá a Defender for Identity dokumentációhoz:

További információk:

A Defender for Identity 2.226-os kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.225-ös kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

2023. december

Feljegyzés

Ha csökkent a távoli kódvégrehajtási kísérletek riasztásainak száma, tekintse meg a frissített szeptemberi közleményeket, amelyek tartalmazzák a Defender identitásészlelési logikájának frissítését. A Defender for Identity a korábbiakhoz hasonlóan továbbra is rögzíti a távoli kódvégrehajtási tevékenységeket.

Új identitások terület és irányítópult a Microsoft 365 Defenderben (előzetes verzió)

A Defender for Identity ügyfelei mostantól új Identitások területtel rendelkeznek a Microsoft 365 Defenderben az identitásbiztonságról a Defender for Identity szolgáltatással.

A Microsoft 365 Defenderben válassza az Identitások lehetőséget az alábbi új lapok megjelenítéséhez:

  • Irányítópult: Ez az oldal grafikonokat és widgeteket jelenít meg az identitásfenyegetések észlelésének és a reagálási tevékenységek figyeléséhez.  Példa:

    Animált GIF, amely egy ITDR-irányítópult-mintaoldalt jelenít meg.

    További információ: A Defender for Identity ITDR-irányítópultjának használata.

  • Állapotproblémák: Ezt a lapot áthelyezi a Gépház > Identitások területről, és felsorolja az általános Defender for Identity üzembe helyezésével és adott érzékelőkkel kapcsolatos aktuális állapotproblémákat. További információ: Microsoft Defender for Identity sensor health issues.

  • Eszközök: Ez a lap a Defender for Identity használatakor hasznos információkra és erőforrásokra mutató hivatkozásokat tartalmaz. Ezen a lapon megtalálhatja a dokumentációra mutató hivatkozásokat, különösen a kapacitástervező eszközről és a Test-MdiReadiness.ps1 szkriptről.

A Defender for Identity 2.224-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Biztonsági helyzetértékelések AD CS-érzékelőkhöz (előzetes verzió)

A Defender for Identity biztonsági helyzetértékelései proaktívan észlelik és javasolják a helyi Active Directory konfigurációk műveleteit.

Az ajánlott műveletek közé tartoznak a következő új biztonsági helyzetértékelések, különösen a tanúsítványsablonok és a hitelesítésszolgáltatók számára.

Az új értékelések elérhetők a Microsoft Biztonságos pontszámban, a biztonsági problémák feltárásával és a teljes szervezetre nézve kockázatot jelentő súlyos konfigurációkkal, valamint az észlelésekkel. A pontszám ennek megfelelően frissül.

Példa:

Képernyőkép az AD CS új biztonsági helyzetértékeléséről.

További információ: Microsoft Defender for Identity biztonsági helyzetértékelései.

Feljegyzés

Bár a tanúsítványsablon-értékelések minden olyan ügyfél számára elérhetők, akik AD CS-t telepítettek a környezetükre, a hitelesítésszolgáltatói értékelések csak azoknak az ügyfeleknek érhetők el, akik egy érzékelőt telepítettek egy AD CS-kiszolgálón. További információ: Az Active Directory Tanúsítványszolgáltatások (AD CS) új érzékelőtípusa.

Defender for Identity release 2.223

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.222-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.221-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

2023. november

Defender for Identity release 2.220

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.219-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Az identitás idővonala több mint 30 napnyi adatot tartalmaz (előzetes verzió)

A Defender for Identity fokozatosan bővíti az identitásadatok adatmegőrzési idejét több mint 30 napig.

Az Identitás részletei lap Idővonal lapja, amely magában foglalja a Defender for Identity, Felhőhöz készült Microsoft Defender Apps és Végponthoz készült Microsoft Defender tevékenységeit, jelenleg legalább 150 napot tartalmaz, és növekszik. A következő hetekben az adatmegőrzési arányok némi eltérést mutathatnak.

Ha egy adott időkereten belül szeretné megtekinteni az identitás idővonalán lévő tevékenységeket és riasztásokat, jelölje ki az alapértelmezett 30 napot , majd válassza az Egyéni tartomány lehetőséget. A több mint 30 nappal ezelőtti szűrt adatok egyszerre legfeljebb hét napig jelennek meg.

Példa:

Képernyőkép az egyéni időkeret beállításairól.

További információ: Objektumok vizsgálata és felhasználók vizsgálata a Microsoft Defender XDR-ben.

Defender for Identity release 2.218

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Október 2023.

A Defender for Identity 2.217-es kiadása

Ez a verzió a következő fejlesztéseket tartalmazza:

  • Összefoglaló jelentés: Az összefoglaló jelentés úgy frissül, hogy két új oszlopot tartalmazzon az Állapotproblémák lapon:

    • Részletek: További információk a problémáról, például az érintett objektumok vagy a probléma által érintett érzékelők listája.
    • Javaslatok: A probléma megoldásához javasolt műveletek listája, illetve a probléma további kivizsgálása.

    További információ: Defender for Identity-jelentések letöltése és ütemezése a Microsoft Defender XDR-ben (előzetes verzió).

  • Állapotproblémák: A "Tanulási időszak eltávolítása" kapcsoló automatikusan ki lett kapcsolva ebben a bérlői állapotproblémában

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő hibajavítását is tartalmazza.

A Defender for Identity 2.216-os kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

2023. szeptember

A távoli kódvégrehajtási kísérletekre vonatkozó riasztások számának csökkentése

A Defender for Identity és Végponthoz készült Microsoft Defender riasztások jobb összehangolása érdekében frissítettük a Defender for Identity távoli kódvégrehajtási kísérletészlelési kísérletészlelési logikáját.

Bár ez a változás csökkenti a távoli kódvégrehajtási kísérletek riasztásainak számát, a Defender for Identity továbbra is rögzíti a távoli kódvégrehajtási tevékenységeket. Az ügyfelek továbbra is létrehozhatják saját speciális keresési lekérdezéseiket, és egyéni észlelési szabályzatokat hozhatnak létre.

Riasztás bizalmassági beállításai és a tanulási időszak fejlesztései

Egyes Defender for Identity-riasztások a riasztások aktiválása előtt egy tanulási időszakot várnak, miközben létrehoznak egy profilt, amelyet a megbízható és gyanús tevékenységek megkülönböztetésekor használnak.

A Defender for Identity mostantól a következő fejlesztéseket biztosítja a tanulási időszak élményéhez:

  • Rendszergazda istratorok most már használhatják a Távolítsa el a tanulási időszak beállítását az adott riasztásokhoz használt bizalmasság konfigurálásához. Adja meg a bizalmassági beállítást Normál értékként, hogy a Tanulási időszak eltávolítása beállítást kikapcsolva állapotban konfigurálja a kiválasztott riasztástípushoz.

  • Miután üzembe helyez egy új érzékelőt egy új Defender for Identity-munkaterületen, a Rendszer automatikusan bekapcsolja a tanulási időszak eltávolítása beállítást 30 napig. Ha 30 nap letelt, a rendszer automatikusan kikapcsolja a tanulási időszak eltávolítása beállítást, és a riasztás érzékenységi szintjei visszakerülnek az alapértelmezett funkciójukba.

    Ha azt szeretné, hogy a Defender for Identity standard tanulási időszak funkciót használjon, ahol a riasztások a tanulási időszak végéig nem jönnek létre, konfigurálja a Tanulási időszakok eltávolítása beállítást kikapcsolva értékre.

Ha korábban frissítette volna a Tanulási időszak eltávolítása beállítást, a beállítás a konfiguráláskor marad.

További információ: Speciális beállítások.

Feljegyzés

A Speciális Gépház lap eredetileg a Fiókok számbavétele felderítési riasztást sorolta fel a Remove learning period options for configurable for sensitivity settings (A tanidőszak eltávolítása) lehetőség alatt a bizalmassági beállításokhoz konfigurálhatóként. Ez a riasztás el lett távolítva a listából, és helyébe a security principal reconnaissance (LDAP) riasztás lép. Ezt a felhasználói felületi hibát 2023 novemberében javítottuk.

A Defender for Identity 2.215-ös kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity jelentései átkerültek a fő jelentések területére

Mostantól a Microsoft Defender XDR fő jelentések területéről érheti el a Defender for Identity jelentéseket a Gépház terület helyett. Példa:

Képernyőkép a Defender for Identity jelentés hozzáféréséről a fő jelentések területről.

További információ: Defender for Identity-jelentések letöltése és ütemezése a Microsoft Defender XDR-ben (előzetes verzió).

A Csoportok keresése gomb a Microsoft Defender XDR-ben

A Defender for Identity hozzáadta a Go hunt gombot a Csoportokhoz a Microsoft Defender XDR-ben. A felhasználók a Go hunt gombbal kérdezhetik le a csoporthoz kapcsolódó tevékenységeket és riasztásokat a vizsgálat során.

Példa:

Képernyőkép az új Go hunt gombról a csoport részletei panelen.

További információ: Entitás- vagy eseményinformációk gyors keresése go hunt használatával.

A Defender for Identity 2.214-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Teljesítménybeli fejlesztések

A Defender for Identity belső fejlesztéseket végzett a késés, a stabilitás és a teljesítmény terén, amikor valós idejű eseményeket továbbít a Defender for Identity servicesből a Microsoft Defender XDR-be. Az ügyfelek nem számíthatnak késésre a Microsoft Defender XDR-ben megjelenő Defender for Identity-adatokban, például a riasztásokban vagy a speciális vadászati tevékenységekben.

További információk:

2023. augusztus

Defender for Identity release 2.213

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.212-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

A Defender for Identity 2.211-es kiadása

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Új érzékelőtípus az Active Directory Tanúsítványszolgáltatásokhoz (AD CS)

A Defender for Identity mostantól támogatja az új ADCS-érzékelőtípust egy dedikált kiszolgálóhoz, amelyen konfigurálva van az Active Directory Tanúsítványszolgáltatások (AD CS).

Az új érzékelőtípust a Microsoft Defender XDR Gépház > Identitásérzékelők > lapján láthatja. További információ: Microsoft Defender for Identity érzékelők kezelése és frissítése.

Az új érzékelőtípussal együtt a Defender for Identity mostantól kapcsolódó AD CS-riasztásokat és biztonságos pontszám-jelentéseket is biztosít. Az új riasztások és a Biztonsági pontszám jelentések megtekintéséhez győződjön meg arról, hogy a szükséges eseményeket összegyűjti és naplózza a kiszolgálón. További információ: Az Active Directory Tanúsítványszolgáltatások (AD CS) eseményeinek naplózásának konfigurálása.

Az AD CS egy Olyan Windows Server-szerepkör, amely a nyilvános kulcsú infrastruktúra (PKI) tanúsítványait ad ki és kezeli biztonságos kommunikációs és hitelesítési protokollokban. További információ: Mi az Active Directory tanúsítványszolgáltatás?

Defender for Identity release 2.210

Ez a verzió a felhőszolgáltatások és a Defender for Identity érzékelő fejlesztéseit és hibajavítását tartalmazza.

Következő lépések