Mengonfigurasi penerusan peristiwa Windows ke sensor mandiri Defender for Identity Anda
Artikel ini menjelaskan contoh cara mengonfigurasi penerusan peristiwa Windows ke sensor mandiri Microsoft Defender untuk Identitas Anda. Penerusan peristiwa adalah salah satu metode untuk meningkatkan kemampuan deteksi Anda dengan peristiwa Windows tambahan yang tidak tersedia dari jaringan pengontrol domain. Untuk informasi selengkapnya, lihat Gambaran umum pengumpulan peristiwa Windows.
Penting
Sensor mandiri Defender for Identity tidak mendukung pengumpulan entri log Pelacakan Peristiwa untuk Windows (ETW) yang menyediakan data untuk beberapa deteksi. Untuk cakupan penuh lingkungan Anda, sebaiknya sebarkan sensor Defender for Identity.
Prasyarat
Sebelum memulai:
- Pastikan pengontrol domain dikonfigurasi dengan benar untuk menangkap peristiwa yang diperlukan. Untuk informasi selengkapnya, lihat Kumpulan peristiwa dengan Microsoft Defender untuk Identitas.
- Mengonfigurasi pencerminan port
Langkah 1: Tambahkan akun layanan jaringan ke domain
Prosedur ini menjelaskan cara menambahkan akun layanan jaringan ke domain Grup Pembaca Log Peristiwa. Untuk skenario ini, asumsikan bahwa sensor mandiri Defender for Identity adalah anggota domain.
Di Pengguna dan Komputer Direktori Aktif, buka folder Bawaan dan klik dua kali Pembaca Log Peristiwa.
Pilih Anggota.
Jika Layanan Jaringan tidak tercantum, pilih Tambahkan, lalu masukkan Layanan Jaringan di bidang Masukkan nama objek untuk dipilih .
Pilih Periksa Nama dan pilih OK dua kali.
Setelah menambahkan Layanan Jaringan ke grup Pembaca Log Peristiwa, mulai ulang pengontrol domain agar perubahan diterapkan.
Untuk informasi selengkapnya, lihat Akun Direktori Aktif.
Langkah 2: Buat kebijakan yang menetapkan pengaturan Konfigurasi target
Prosedur ini menjelaskan cara membuat kebijakan pada pengendali domain untuk mengatur pengaturan Konfigurasikan Manajer Langganan target
Tip
Anda dapat membuat kebijakan grup untuk pengaturan ini dan menerapkan kebijakan grup ke setiap pengendali domain yang dipantau oleh sensor mandiri Defender for Identity. Langkah-langkah berikut mengubah kebijakan lokal pengendali domain.
Pada setiap pengendali domain, jalankan:
winrm quickconfig
Dari perintah, masukkan
gpedit.msc
Perluas Templat > Administratif Konfigurasi > Komputer Penerusan >Peristiwa Komponen Windows. Contohnya:
Klik ganda Konfigurasikan Manajer Langganan target lalu:
Pilih Diaktifkan.
Di bawah Opsi, pilih Perlihatkan.
Di bawah SubscriptionManagers, masukkan nilai berikut dan pilih OK:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>
:5985/wsman/SubscriptionManager/WEC,Refresh=10Misalnya, menggunakan Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Pilih OK.
Dari prompt perintah yang ditingkatkan, masukkan:
gpupdate /force
Langkah 3: Buat dan pilih langganan di sensor Anda
Prosedur ini menjelaskan cara membuat langganan untuk digunakan dengan Defender for Identity lalu memilihnya dari sensor mandiri Anda.
Buka prompt perintah yang ditingkatkan dan masukkan
wecutil qc
Buka Pemantau Peristiwa.
Klik kanan Langganan dan pilih Buat Langganan.
Masukkan nama dan deskripsi untuk langganan.
Untuk Log Tujuan, konfirmasikan bahwa Peristiwa yang Diteruskan dipilih. Agar Defender untuk Identitas membaca peristiwa, log tujuan harus Diteruskan Peristiwa.
Pilih Komputer sumber dimulai>Pilih Grup>Komputer Tambahkan Komputer Domain.
Pilih Pilih Peristiwa>Menurut Keamanan log.>
Di bidang Sertakan/Kecualikan ID Peristiwa ketik nomor peristiwa dan pilih OK. Misalnya, masukkan 4776:
Kembali ke jendela perintah yang dibuka di langkah pertama. Jalankan perintah berikut, ganti SubscriptionName dengan nama yang Anda buat untuk langganan.
wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000
Kembali ke konsol Pemantau Peristiwa. Klik kanan langganan yang dibuat dan pilih Status Runtime untuk melihat apakah ada masalah dengan status tersebut.
Setelah beberapa menit, periksa untuk melihat bahwa peristiwa yang Anda atur untuk diteruskan muncul di Peristiwa yang Diteruskan pada sensor mandiri Defender for Identity.
Untuk informasi selengkapnya, lihat: Mengonfigurasi komputer untuk meneruskan dan mengumpulkan peristiwa.
Konten terkait
Untuk informasi selengkapnya, lihat: