Tindakan remediasi dalam Microsoft Defender untuk Identitas

Berlaku untuk:

  • Microsoft Defender untuk Identitas
  • Microsoft Defender

Microsoft Defender untuk Identitas memungkinkan Anda menanggapi pengguna yang disusupi dengan tindakan remediasi yang berfungsi secara konsisten di seluruh sumber identitas yang terhubung. Tindakan yang tersedia untuk sebuah identitas bergantung pada konektor yang mengelola akun tersebut, dan konektor ini mencakup Active Directory lokal dan Microsoft Entra ID, penyedia identitas seperti Okta, CyberArk Identity, dan SailPoint Identity Security Cloud, serta aplikasi yang terhubung melalui Microsoft Defender for Cloud Apps seperti Google Workspace, Salesforce, dan Box.

Tindakan respons pada pengguna tersedia langsung dari halaman identitas, panel sisi identitas, halaman perburuan tingkat lanjut, atau di pusat tindakan. Setelah mengambil tindakan pada pengguna, Anda dapat meninjau detail aktivitas di pusat tindakan.

Cara kerja tindakan remediasi

Tindakan remediasi dimulai oleh pengguna di portal Microsoft Defender dan diotorisasi menggunakan kontrol akses berbasis peran (RBAC) berdasarkan peran Microsoft Entra ID. Jika pengguna yang memulai tidak diotorisasi, tindakan akan diblokir sebelum eksekusi.

Setelah otorisasi, tindakan dijalankan oleh sistem identitas yang mengelola akun yang terpengaruh:

  • Direktori Aktif: Tindakan dijalankan oleh sensor Microsoft Defender untuk Identitas pada domain controller. Hanya sensor yang diinstal pada pengendali domain yang melakukan tindakan remediasi; sensor pada ad FS, AD CS, atau Microsoft Entra Connect server tidak melakukan tindakan remediasi. Sensor menggunakan akun sistem lokal pengendali domain untuk melakukan tindakan.

    Penting

    Pastikan opsi Secara otomatis menggunakan akun sistem lokal sensor dipilih. Ini diperlukan untuk sensor v3.x dan direkomendasikan untuk semua lingkungan, termasuk penyebaran campuran (v2.x dan v3.x). Untuk memverifikasi, di portal Microsoft Defender, buka Pengaturan>Identitas>Microsoft Defender untuk Identitas>Kelola akun tindakan.

  • Microsoft Entra ID: Microsoft Defender untuk Identitas membuat dan menggunakan aplikasi perusahaan yang dikelola Microsoft untuk menjalankan tindakan remediasi di Entra ID.

    • Nama aplikasi:Microsoft Defender untuk Identitas. Dalam tenant lama, aplikasi mungkin muncul dengan nama Radius Aad Syncer.
    • ID Aplikasi:60ca1954-583c-4d1f-86de-39d835f3e452
  • Sumber identitas non-Microsoft dan aplikasi yang terhubung didukung: Tindakan dijalankan melalui konektor sumber, termasuk konektor penyedia identitas dan konektor aplikasi Microsoft Defender for Cloud Apps, menggunakan kredensial yang dikonfigurasi untuk integrasi.

Tindakan remediasi dicatat oleh sistem identitas tempat tindakan dijalankan dan terlihat dalam log audit Microsoft Defender.

Tindakan remediasi dalam Gangguan Serangan Otomatis

Tindakan remediasi juga dapat diterapkan secara otomatis oleh fitur gangguan serangan otomatis Microsoft Defender. Ketika serangan aktif terdeteksi, fitur penghentian serangan menggunakan kemampuan remediasi Defender for Identity untuk mengendalikan ancaman tanpa intervensi manual. Untuk detailnya, lihat gangguan serangan otomatis.

Tindakan yang didukung

Tindakan Defender for Identity berikut dapat dilakukan pada Identitas.

Bergantung pada peran Microsoft Entra ID yang Anda miliki, Anda mungkin melihat tindakan tambahan di Microsoft Entra ID, seperti mengharuskan pengguna masuk kembali dan mengonfirmasi bahwa pengguna telah disusupi. Untuk informasi selengkapnya, lihat Memulihkan risiko dan membuka blokir pengguna.

Tindakan remediasi Deskripsi Sumber identitas yang didukung
Disable Menonaktifkan semua akun yang ditautkan ke identitas atau akun tertentu. Menonaktifkan mencegah masuk dan akses ke sumber daya jaringan hingga akun diaktifkan kembali. Tindakan ini tidak menghapus profil identitas atau data terkait seperti dokumen, acara kalender, atau pesan email. Direktori Aktif, Microsoft Entra ID, Okta, CyberArk Identity, SailPoint Identity Security Cloud, Google Workspace, Salesforce, Box
Enable Mengaktifkan kembali akun yang sebelumnya dinonaktifkan untuk identitas yang dipilih. Direktori Aktif, Microsoft Entra ID, Okta, Identitas CyberArk, Cloud Keamanan Identitas SailPoint, Salesforce
Mencabut sesi Mencabut sesi aktif untuk identitas yang dipilih. Microsoft Entra ID, Okta
Tandai sebagai dibobol Menandai semua akun yang ditautkan ke identitas yang dipilih sebagai telah disusupi di Microsoft Entra ID. Microsoft Entra ID
Paksa perubahan kata sandi Memaksa perubahan kata sandi untuk satu atau beberapa akun yang ditautkan ke identitas yang dipilih. Pengguna harus mengubah kata sandi mereka saat masuk berikutnya, yang mencegah penggunaan kredensial yang disusupi lebih lanjut. Direktori Aktif, Microsoft Entra ID

Peran dan izin

Tabel berikut mencantumkan tindakan remediasi yang didukung oleh Defender untuk Identitas dan peran yang diperlukan untuk memulai setiap tindakan.

Tindakan Remediasi Direktori Aktif Microsoft Entra ID Okta, SailPoint, CyberArk Aplikasi SaaS yang didukung
Disable Lihat Izin yang diperlukan Defender untuk Identitas di Microsoft Defender XDR Administrator Global, Administrator Pengguna, Administrator Autentikasi, Administrator Autentikasi Istimewa, Penulis Direktori, Penanggap Identitas SOC Lihat Izin yang diperlukan Defender untuk Identitas di Microsoft Defender XDR Administrator Global, Administrator Keamanan, Administrator Keamanan Aplikasi Cloud
Enable Lihat Izin yang diperlukan Defender untuk Identitas di Microsoft Defender XDR Administrator Global, Administrator Pengguna, Administrator Autentikasi, Administrator Autentikasi Istimewa, Penulis Direktori Lihat Izin yang diperlukan Defender untuk Identitas di Microsoft Defender XDR Administrator Global, Administrator Keamanan, Administrator Keamanan Aplikasi Cloud
Mencabut sesi N/A Administrator Global, Administrator Pengguna, Administrator Autentikasi, Administrator Autentikasi Istimewa, Penulis Direktori, Administrator Staf Dukungan, Penanggap Identitas SOC Lihat Izin yang diperlukan Defender untuk Identitas di Microsoft Defender XDR N/A
Tandai sebagai dibobol N/A Administrator Global, Administrator Keamanan, Operator Keamanan, Penanggap Identitas SOC N/A N/A
Paksa perubahan kata sandi Lihat Izin yang diperlukan Defender untuk Identitas di Microsoft Defender XDR Administrator Global, Administrator Autentikasi Istimewa, Administrator Autentikasi, Administrator Pengguna, Administrator Kata Sandi, Administrator Staf Dukungan, Penanggap Identitas SOC N/A N/A

Note

Ada beberapa batasan untuk Microsoft Entra ID saat melakukan tindakan tertentu pada peran lain. Untuk informasi selengkapnya, lihat dokumentasi Graph API.

Prasyarat

Untuk melakukan salah satu tindakan yang didukung, Anda perlu:

  • Konfigurasikan akun yang digunakan Microsoft Defender untuk Identitas untuk menjalankan tindakan: Pastikan opsi Gunakan akun sistem lokal sensor secara otomatis dipilih. Di portal Microsoft Defender, buka Pengaturan>Identitas>Microsoft Defender untuk Identitas>Kelola akun tindakan. Pengaturan ini diperlukan jika salah satu sensor Anda adalah v3.x. Untuk informasi selengkapnya, lihat Mengelola akun tindakan.
  • Masuk ke portal Microsoft Defender dengan izin yang diperlukan: Untuk aksi Defender for Identity, Anda memerlukan peran khusus dengan izin Response (manage). Untuk informasi selengkapnya, lihat Membuat peran kustom dengan RBAC terpadu Microsoft Defender. Untuk detail tentang peran tertentu yang diperlukan untuk setiap tindakan, lihat Peran dan izin.

Untuk menerapkan tindakan remediasi pada identitas, lakukan langkah-langkah berikut:

  1. Di portal Microsoft Defender, buka salah satu lokasi berikut:

    • Halaman Identitas: Pergi ke Identitas Aset> dan pilih identitas yang ingin Anda tindakkan.
    • Halaman perburuan tingkat lanjut: Buka Perburuan>Tingkat lanjut dan identifikasi satu hasil yang menyertakan entitas identitas.
    • Pusat tindakan: Buka Tindakan & pengiriman>Pusat tindakan untuk meninjau dan mengelola tindakan yang tertunda atau yang telah selesai.
  2. Pilih Tindakan atau klik kanan identitas untuk membuka menu tindakan.

  3. Pilih tindakan remediasi yang ingin Anda terapkan, seperti Nonaktifkan, Cabut sesi, atau Paksa perubahan kata sandi.

  4. Konfirmasi tindakan saat diminta.

Aksi diajukan dan dijalankan oleh sistem identitas yang relevan. Anda dapat melacak status di Pusat tindakan.