Memvalidasi penyebaran sensor pada pengendali domain

Gunakan prosedur berikut untuk memeriksa apakah sensor Anda berfungsi.

Note

Pertama kali Anda mengaktifkan sensor pada pengontrol domain Anda, mungkin perlu waktu hingga satu jam agar sensor ditampilkan sebagai Berjalan di halaman Sensor . Aktivasi berikutnya ditampilkan dalam waktu lima menit.

Periksa dasbor Keamanan Identitas

  1. Di portal Defender, pilihDasbor>, dan tinjau detail yang ditampilkan. Periksa hasil yang diharapkan dari lingkungan Anda. Untuk informasi selengkapnya, lihat Dasbor Keamanan Identitas.

Konfirmasikan data entitas di portal Defender

  1. Di portal Defender, pilih Perangkat Aset>, dan pilih komputer untuk sensor baru Anda. Pastikan bahwa peristiwa Defender for Identity muncul di garis waktu perangkat.

  2. Pilih Aset > Pengguna dan periksa apakah ada pengguna dari domain yang baru ditambahkan. Anda juga dapat menggunakan pencarian global untuk menemukan pengguna tertentu. Pastikan bahwa halaman detail pengguna menyertakan data Ringkasan, Diamati dalam organisasi, dan Lini masa.

  3. Gunakan pencarian global untuk menemukan grup pengguna, atau beralih dari halaman detail pengguna atau perangkat yang menampilkan detail grup. Konfirmasi detail keanggotaan grup, pengguna grup, dan data garis waktu grup.

    Jika tidak ada data peristiwa yang ditemukan di garis waktu grup, Anda mungkin perlu membuat beberapa secara manual. Misalnya, tambahkan dan hapus pengguna dari grup di Direktori Aktif.

Untuk informasi selengkapnya, lihat Menyelidiki aset.

Memverifikasi data dalam tabel perburuan tingkat lanjut

Gunakan kueri perburuan tingkat lanjut untuk mengonfirmasi bahwa data sensor masuk ke tabel yang diharapkan.

  1. Di halaman Perburuan tingkat lanjut portal Defender, jalankan kueri berikut untuk memverifikasi bahwa data muncul dalam tabel yang diharapkan:

    IdentityDirectoryEvents
    | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN
    
    IdentityInfo 
    | where AccountDomain contains "domain" // insert domain
    
    IdentityQueryEvents 
    | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
    

Untuk informasi selengkapnya, lihat Perburuan tingkat lanjut di portal Microsoft Defender.

Menguji rekomendasi Manajemen Postur Keamanan Identitas (ISPM)

Kami merekomendasikan untuk mensimulasikan perilaku berisiko di lingkungan pengujian untuk memicu penilaian yang didukung dan memverifikasi bahwa penilaian tersebut muncul sesuai harapan. Contohnya:

  1. Picu rekomendasi Atasi konfigurasi domain baru yang tidak aman dengan mengatur konfigurasi Direktori Aktif Anda ke status yang tidak patuh, lalu mengembalikannya ke status yang sesuai. Misalnya, jalankan perintah berikut:

    Untuk mengatur status yang tidak sesuai

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}
    

    Untuk mengembalikannya ke status yang sesuai:

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}
    

    Untuk memeriksa konfigurasi lokal Anda:

    Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuota
    
  2. Di Microsoft Secure Score, pilih Tindakan yang Direkomendasikan untuk memeriksa rekomendasi Atasi konfigurasi domain baru yang tidak aman. Anda mungkin ingin memfilter rekomendasi menurut produk Defender for Identity.

Untuk informasi selengkapnya, lihat penilaian postur keamanan Microsoft Defender untuk Identitas

Menguji fungsionalitas pemberitahuan

Simulasikan aktivitas berisiko di lingkungan pengujian untuk memverifikasi bahwa pemberitahuan dipicu seperti yang diharapkan. Contohnya:

  1. Tandai akun sebagai akun honeytoken, lalu coba masuk ke akun honeytoken melalui kontroler domain yang telah diaktifkan.

  2. Buat layanan mencurigakan di pengontrol domain Anda.

  3. Jalankan perintah jarak jauh pada pengendali domain Anda sebagai administrator yang masuk dari stasiun kerja Anda.

  4. Verifikasi bahwa pemberitahuan yang diharapkan muncul di portal Defender.

Untuk informasi selengkapnya, lihat Menyelidiki peringatan keamanan Defender for Identity di Microsoft Defender.

Menguji tindakan remediasi

Menguji tindakan remediasi pada pengguna uji. Contohnya:

  1. Di portal Defender, buka halaman detail pengguna untuk pengguna uji.

  2. Dari menu Opsi , pilih salah satu tindakan remediasi yang tersedia.

  3. Periksa Direktori Aktif untuk aktivitas yang diharapkan.

Untuk informasi selengkapnya, lihat Tindakan remediasi di Microsoft Defender untuk Identitas.

Langkah berikutnya

Untuk informasi selengkapnya, lihat Mengelola dan memperbarui sensor Microsoft Defender untuk Identitas.