Menyelidiki identitas

Dalam Microsoft Defender, identitas mewakili seseorang atau entitas di organisasi Anda. Pengguna sering memiliki beberapa akun di seluruh penyedia seperti Active Directory lokal, Microsoft Entra ID, aplikasi SaaS, dan IDP lainnya. Defender menghubungkan akun-akun ini ke dalam satu identitas.

Setiap identitas memiliki akun utama. Saat beberapa akun dikaitkan dengan identitas, Microsoft Defender menunjuk satu akun sebagai utama dan menggunakannya untuk detail profil tingkat identitas.

Halaman Identitas mengonsolidasikan detail identitas, aktivitas yang diamati, pemberitahuan, dan paparan di seluruh akun tertaut sehingga tim keamanan dapat dengan cepat menilai risiko, menentukan kemungkinan penyusupan, memahami akses identitas di seluruh lingkungan, dan menanggapinya dengan tindakan remediasi. Anda dapat membuka halaman Identitas dengan memilih identitas dari beberapa area di portal Microsoft Defender, termasuk:

  • Inventar persediaan identitas
  • Antrean peringatan
  • Halaman peringatan tersendiri
  • Insiden atau perangkat
  • Hasil perburuan tingkat lanjut
  • Catatan Aktivitas
  • Pusat tindakan

Halaman Identitas diatur ke dalam bagian atas dan sekumpulan tab. Bagian atas memperlihatkan konteks identitas seperti informasi dan tag org, dan menyertakan menu Tindakan . Gunakan tab untuk meninjau detail ringkasan, pemberitahuan terkait, dan tampilan investigasi yang lebih mendalam.

  • Informasi organisasi: Jabatan, departemen, dan lainnya dari identitas.
  • Tag akun: Direktori Aktif tag yang terkait dengan identitas

Cuplikan layar halaman Identitas di portal Microsoft Defender.

Tindakan terkait identitas

Dari halaman Gambaran Umum , gunakan menu Tindakan untuk memicu tindakan remediasi pada identitas. Tindakan berlaku untuk akun yang terkait dengan identitas dan bergantung pada konektor mana yang diaktifkan, mencakup sistem Active Directory lokal, Microsoft Entra ID, manajemen identitas dan akses (IAM), dan aplikasi SaaS. Tindakan yang tersedia dapat mencakup menonaktifkan atau mengaktifkan akun, mencabut sesi, memaksa perubahan kata sandi, dan menandai pengguna sebagai disusupi. Anda juga dapat melihat pengaturan akun identitas.

Untuk daftar lengkap tindakan remediasi serta penyedia identitas dan aplikasi yang terhubung yang mendukung tindakan tersebut, lihat Tindakan remediasi di Microsoft Defender untuk Identitas.

Cuplikan layar halaman identitas dengan menu tindakan identitas ditampilkan.

Tab Gambaran Umum

Tab Gambaran Umum menyediakan rekam jepret tingkat tinggi yang membantu analis dengan cepat menilai risiko dan memutuskan apakah penyelidikan yang lebih mendalam diperlukan.

Tab gambaran umum menyertakan bagian untuk:

  • Detail entitas
  • Insiden dan peringatan
  • Perangkat log masuk interaktif yang terkait

Detail entitas

Panel detail entitas merangkum informasi identitas utama dan sinyal investigasi, termasuk:

  • Microsoft Entra ID atribut dan informasi kontak
  • Perlindungan dan indikasi ancaman terhadap pengguna
  • Tanda waktu pertama kali dilihat dan terakhir dilihat
  • Jumlah perangkat yang telah dimasukkan identitas
  • Akun pengguna, perangkat, dan keanggotaan grup tertaut
  • Pemberitahuan dan insiden terkait, dikelompokkan menurut tingkat keparahan

Detail lain muncul tergantung pada layanan dan fitur yang diaktifkan. Contohnya:

  • Lingkungan dengan Microsoft Defender untuk Identitas dapat melihat:
    • Flag kontrol akun Direktori Aktif, seperti kata sandi tidak pernah kedaluwarsa atau status penguncian akun
    • Pohon organisasi yang memperlihatkan posisi identitas dalam hierarki pelaporan.
  • (Pratinjau) Dalam lingkungan yang menggunakan Manajemen Risiko Orang Dalam Microsoft Purview, Anda dapat melihat tingkat keparahan risiko orang dalam seorang pengguna dan memperoleh wawasan mengenai aktivitas mencurigakan pengguna tersebut pada halaman pengguna. Pilih tingkat keparahan risiko orang dalam untuk melihat wawasan risiko tentang pengguna.
  • (Pratinjau) Lingkungan yang menggunakan Microsoft Sentinel Analitik Perilaku Pengguna dan Entitas (UEBA) dapat melihat:
    • Tiga anomali UEBA teratas pengguna dari 30 hari terakhir.
    • Tautan untuk meluncurkan kueri perburuan tingkat lanjut bawaan dan melihat semua perilaku anomali yang terkait dengan pengguna pada tab peristiwa Microsoft Sentinel.

Tab Insiden dan pemberitahuan

Tab Insiden dan peringatan menampilkan daftar semua peringatan dan insiden yang melibatkan identitas tersebut dalam periode retensi yang didukung. Lihat halaman insiden atau halaman pemberitahuan untuk deskripsi terperinci tentang item tertentu.

Cuplikan layar tab Insiden dan pemberitahuan di halaman Identitas di Microsoft Defender.

Diamati pada tab organisasi

Tab Diamati di organisasi menunjukkan di mana dan bagaimana identitas muncul di seluruh lingkungan, membantu analis memahami radius ledakan dan potensi gerakan lateral.

Cuplikan layar tab Diamati di organisasi pada halaman Identitas di Microsoft Defender.

Tab ini dapat mencakup:

Section Deskripsi
Accounts Semua akun yang terkait dengan identitas di seluruh sistem identitas, termasuk akun yang berkorelasi secara otomatis dan manual. Analis dapat menautkan akun terkait lainnya secara manual. Indikator menunjukkan akun mana yang merupakan akun utama.
Perangkat Perangkat yang digunakan identitas ini untuk masuk. Ini biasanya menunjukkan aktivitas terbaru kepada Anda,
Locations Lokasi yang terpantau untuk proses masuk
Groups Grup yang terkait dengan identitas (jika tersedia)

Akun utama

Setiap identitas dapat mencakup beberapa akun terkait dari penyedia identitas yang berbeda. Microsoft Defender mengidentifikasi satu akun sebagai akun utama dan menggunakan nilai profil akun tersebut untuk bidang tingkat identitas, seperti nama tampilan dan jabatan.

Microsoft Defender menggunakan logika korelasi internal untuk menentukan akun utama.

Dalam tabel Akun , akun utama diidentifikasi dengan ikon akun utama di samping nama tampilan akun.

Tab Skor Risiko

Tab Skor risiko meringkas tingkat risiko identitas dengan menggabungkan aktivitas pemberitahuan dengan atribut identitas seperti penetapan peran dan klasifikasi sensitivitas. Gunakan tab ini untuk memahami skor risiko identitas, mengidentifikasi faktor yang berkontribusi, dan memprioritaskan penyelidikan.

Section Deskripsi
Ringkasan Risiko Menampilkan:
  • Skor risiko keseluruhan identitas (0–100)
  • Bagaimana identitas dibandingkan dengan identitas lain di organisasi Anda berdasarkan persentil
  • Kumpulan akun yang ditautkan ke identitas
  • Tingkat risiko Microsoft Entra ID untuk setiap akun Microsoft Entra, termasuk waktu terakhir diperbarui. Pilih tingkat risiko Microsoft Entra ID untuk melihat detail garis waktu
  • Kemungkinan kompromi
  • Dampak kompromi
Kemungkinan Kompromi Menampilkan tingkat keparahan berdasarkan kemungkinan dan mengelompokkan peringatan berdasarkan tahap kill chain MITRE ATT&CK (misalnya, Akses Awal, Persistensi, dan Eskalasi Hak Istimewa) untuk setiap kumpulan akun.
Dampak Kompromi Menunjukkan tingkat dampak potensial berdasarkan tingkat kekritisan identitas, klasifikasi (misalnya, Administrator Global), dan penetapan peran Microsoft Entra Privileged Identity Management (PIM).
Tren Risiko Bagan garis yang memperlihatkan bagaimana skor risiko berubah selama periode waktu yang dapat dikonfigurasi (misalnya, 30 hari). Pilih Buka garis waktu untuk melihat garis waktu aktivitas penuh.
Kemungkinan Detail Kompromi Bagan batang yang memperlihatkan distribusi pemberitahuan di seluruh kategori MITRE ATT&CK, dengan tabel pemberitahuan yang dapat difilter. Gunakan tombol Aktifkan pemberitahuan hanya untuk fokus pada pemberitahuan yang belum terselesaikan. Filter menurut set akun, status, atau tahap kill chain.

Tindakan Konfirmasi aman sekarang mencakup Reset risiko baik untuk skor risiko identitas maupun tingkat risiko Microsoft Entra. Untuk informasi selengkapnya, lihat Tindakan remediasi di Microsoft Defender untuk Identitas.

Note

Risiko identitas dalam Microsoft Defender untuk Identitas menggunakan logika pembusukan otomatis untuk memungkinkan prioritas SOC. Jika tidak ada faktor risiko baru yang terdeteksi, skor risiko identitas menurun dari waktu ke waktu. Microsoft Entra ID mempertahankan tingkat risikonya sendiri secara mandiri dan tidak menerapkan peluruhan. Akibatnya, Anda mungkin melihat tingkat risiko Entra tanpa skor risiko identitas yang sesuai ketika waktu pembaruan risiko Entra lebih lama dari 30 hari.

Tab Garis Waktu

Tab Timeline menyediakan tampilan aktivitas dan peringatan yang berpusat pada identitas secara kronologis dan terkait dengan identitas di seluruh lingkungan Anda: Active Directory lokal, Microsoft Entra ID, IAM dan penyedia identitas lainnya, aplikasi SaaS, cloud, dan endpoint. Ini menggabungkan data dari produk keamanan Microsoft terintegrasi, seperti Microsoft Defender untuk Identitas, Microsoft Defender untuk Titik Akhir, Microsoft Defender for Cloud Apps, dan Microsoft Sentinel.

Garis waktu ini menggabungkan masuk, peristiwa audit, sinyal risiko, kontrol terapan, dan evaluasi Akses Kondisional bersama semua aktivitas beban kerja, sehingga Anda dapat merekonstruksi urutan aktivitas dan mengkorelasikan kejadian selama investigasi. Karena aktivitas berkorelasi pada tingkat identitas, timeline mencakup peristiwa di mana identitas adalah aktor atau target. Ini mencakup setiap akun yang terkait dengan identitas, termasuk akun berkorelasi manual dan berbasis kebijakan (kustom). Event duplikat dihapus sehingga aktivitas yang sama tidak ditampilkan dua kali; misalnya, ketika masuk muncul di Entra ID dan data aplikasi cloud, timeline lebih menguntungkan sumber Entra ID.

Cuplikan layar tab Garis Waktu pada halaman Identitas di Microsoft Defender.

Jenis aktivitas yang muncul di garis waktu

Jenis data berikut tersedia di garis waktu:

  • Peringatan pengguna yang terdampak
  • Aktivitas Direktori Aktif dan Microsoft Entra ID, termasuk masuk Microsoft Entra dan event aktivitas Microsoft Graph (audit)
  • Sinyal risiko Microsoft Entra ID dan hasil evaluasi Akses Bersyarat, ditampilkan secara inline
  • Acara aplikasi cloud
  • Kejadian log masuk perangkat
  • Perubahan layanan direktori
  • Aktivitas yang terkait dengan akun kustom (manual atau berbasis kebijakan) yang berkorelasi

Tabel yang digabungkan ke dalam timeline

Garis waktu mengambil dari beberapa tabel berburu tingkat lanjut dan menormalkannya menjadi satu skema. Tabel berikut digunakan untuk membangun timeline identitas:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Skema Timeline

Timeline menormalkan peristiwa dari berbagai tabel sumber menjadi skema terpadu. Beberapa kolom ditampilkan secara default; lainnya dapat ditambahkan dari Kustomisasi kolom. Kolom berikut tersedia:

Note

Sebuah bidang hanya diisi jika ada di tabel sumber untuk peristiwa tersebut. Jika tabel sumber tidak menyediakan nilai untuk sebuah kolom, kolom tersebut kosong untuk event tersebut.

kolom Jenis Ditampilkan secara default Dapat difilter secara default
Time DateTime Ya Ya
Jenis Enum (Peristiwa atau Peringatan) Ya Ya
Title String Ya Ya
ID akun penyedia sumber String Ya Ya
Nama tampilan akun String Ya Ya
Penyedia sumber String Ya Ya
alamat IP String Ya Ya
Device String Ya Ya
Risiko/Keparahan String Ya Ya
Location String Ya Ya
kebijakan Akses Bersyarat Dynamic Ya No
Tabel sumber String Ya No
Ruang kerja Sentinel String No No
Target Dynamic No Tidak dapat difilter
ID Sesi String No No
Pengidentifikasi token unik String No No
Informasi tambahan Dynamic No Tidak dapat difilter
ReportId String No No

Panel detail acara

Pilih sebuah peristiwa di garis waktu untuk membuka panel samping dengan detail acara. Panel mengorganisasi informasi ke dalam tab. Untuk event masuk Microsoft Entra ID, panel ini menyertakan tab Conditional Access yang menampilkan kebijakan Conditional Access yang dievaluasi selama proses masuk, termasuk nama setiap kebijakan, kontrol grant, dan hasil (misalnya, Success, Not applied, atau Block). Meninjau hasil evaluasi ini membantu analis memahami kontrol mana yang diterapkan selama investigasi.

Tangkapan layar panel detail peristiwa masuk pada timeline Identity yang menunjukkan hasil evaluasi kebijakan Conditional Access.

Tab Rekomendasi keamanan

Tab Rekomendasi keamanan menampilkan penilaian postur terkait identitas yang diidentifikasi melalui Manajemen Postur Keamanan Identitas (ISPM). Rekomendasi ini menyoroti kesalahan konfigurasi atau pengaturan berisiko di seluruh akun identitas, dan memilih rekomendasi membuka detail di Microsoft Secure Score untuk panduan remediasi.

Cuplikan layar tab Rekomendasi keamanan di halaman Identitas di Microsoft Defender.

Tab Jalur serangan

Tab Jalur serangan memvisualisasikan potensi jalur pergerakan lateral yang melibatkan identitas atau mengarah ke identitas tersebut. Wawasan ini membantu tim keamanan memahami hubungan yang dapat dieksploitasi dan mengurangi permukaan serangan berbasis identitas.

Tab Kebijakan

Tab Kebijakan menampilkan kebijakan keamanan terkait identitas yang relevan dengan identitas berdasarkan atribut, peran, dan aktivitas yang diamati.

Tampilan ini menyediakan konteks investigasi dengan menunjukkan kebijakan mana yang berlaku untuk identitas dan bagaimana kebijakan tersebut memengaruhi akses atau evaluasi risiko. Kebijakan dikelola di tempat lain; tab ini membantu analis menghubungkan penegakan kebijakan dengan temuan masuk, pemberitahuan, dan investigasi.

Tab Penjelajah Identitas (Pratinjau)

Note

Tab Identity Explorer memerlukan lisensi Microsoft Sentinel Data Lake.

Tab Identity Explorer menggunakan graf perburuan untuk memvisualisasikan jalur serangan identitas dan skenario keterpaparan sebagai graf interaktif. Grafik diawali sebelumnya dengan identitas saat ini, sehingga Anda dapat segera melihat bagaimana identitas terkait dengan entitas lain di lingkungan Anda.

Gunakan Identity Explorer untuk menemukan jalur gerakan lateral, rute eskalasi hak istimewa, dan risiko akses kredensial yang terkait dengan identitas.

Cuplikan layar tab Identity Explorer di halaman Identitas memperlihatkan peta hubungan entitas dengan simpul identitas dan koneksi.

Cari dengan skenario yang telah ditentukan sebelumnya

Pilih Cari dengan skenario yang telah ditentukan sebelumnya untuk menjalankan kueri yang berfokus pada identitas. Setiap skenario dipetakan ke satu atau beberapa teknik MITRE ATT&CK dan berfokus pada jenis risiko identitas tertentu.

Cuplikan layar panel skenario identitas yang telah ditentukan sebelumnya di Identity Explorer.

Tabel berikut ini menjelaskan skenario identitas yang telah ditentukan sebelumnya yang tersedia di Identity Explorer.

Skenario Deskripsi Teknik MITRE
Pengguna Entra yang disinkronkan dengan izin pada aplikasi OAuth, memungkinkan autentikasi sebagai Perwakilan Layanan istimewa Aplikasi OAuth bertindak sebagai perwakilan layanan istimewa yang dapat mengakses sumber daya tanpa interaksi pengguna. Peningkatan Hak Akses, Pergerakan Lateral
Pengguna yang tidak memiliki hak istimewa memiliki jalur yang mengarah ke pengguna/grup sensitif (Lokal/Cloud) Pengguna tanpa hak istimewa yang memiliki jalur menuju identitas sensitif, menunjukkan potensi eskalasi hak istimewa. Peningkatan Hak Akses, Pergerakan Lateral
Akun layanan dengan akses RDP ke perangkat penting Akun layanan yang dapat mengakses perangkat penting dari jarak jauh melalui RDP, menciptakan risiko akses persisten jika disusupi. Gerakan Lateral
Pengguna yang rentan terhadap serangan Kerberoasting dengan jalur ke aset kritis Pengguna kerberoastable dengan jalur serangan ke aset penting, memungkinkan serangan kata sandi offline yang dapat menyebabkan eskalasi hak istimewa. Eskalasi Hak Istimewa, Akses Kredensial
Pengguna Entra yang disinkronkan dengan izin langsung ke sumber daya cloud pengguna Microsoft Entra dengan izin hybrid pada beberapa sumber daya cloud, yang melanggar batas keamanan dan melanggar prinsip hak akses minimum. Gerakan Lateral
Pengguna Entra eksternal dengan izin langsung ke sumber daya cloud Identitas eksternal dengan akses langsung ke sumber daya cloud, mewakili risiko pihak ketiga dan kemungkinan paparan data. Gerakan Lateral
Pengguna tanpa hak istimewa yang memiliki jalur untuk menguasai domain AD (DCSync) Pengguna tanpa hak istimewa yang memiliki jalur yang memungkinkan pengambilalihan penuh domain Direktori Aktif melalui DCSync. Eskalasi Hak Istimewa, Akses Kredensial
Pengguna non-istimewa yang dapat menjangkau grup Admin Domain (<5 hop) Pengguna non-istimewa yang dapat menjangkau grup Admin Domain dalam kurang dari lima langkah. Peningkatan Hak Akses, Pergerakan Lateral
Pengguna ASREPRoastable yang memiliki jalur ke aset kritis Akun AS-REP roastable dengan jalur menuju aset kritis yang dapat diserang melalui peretasan kata sandi secara offline. Eskalasi Hak Istimewa, Akses Kredensial
Akun pengguna yang tidak istimewa yang diekspos pada beberapa perangkat memiliki izin masuk RDP ke aset penting (On-Prem/Cloud) Pengguna yang tidak memiliki hak istimewa terekspos pada beberapa perangkat yang dapat mengakses aset penting dari jarak jauh melalui RDP. Akses Kredensial

Untuk informasi selengkapnya tentang grafik perburuan dan fiturnya, lihat Berburu ancaman menggunakan grafik perburuan.

tab peristiwa Microsoft Sentinel

Saat Microsoft Sentinel tersambung ke portal Defender, tab ini memperlihatkan garis waktu Microsoft Sentinel untuk identitas tersebut. Garis waktu mencakup pemberitahuan yang terkait dengan identitas, termasuk pemberitahuan yang juga ditampilkan pada tab Insiden dan pemberitahuan dan pemberitahuan yang dibuat oleh Microsoft Sentinel. Ini juga menampilkan perburuan yang dibookmark dan merujuk ke identitas, kejadian aktivitas dari sumber data eksternal, serta perilaku tidak biasa yang diidentifikasi oleh aturan anomali Microsoft Sentinel.

Cuplikan layar tab peristiwa Microsoft Sentinel di halaman Identitas di Microsoft Defender.

Insights

Bagian Insights menampilkan insight entitas, yang merupakan kueri investigasi yang ditentukan oleh peneliti keamanan Microsoft untuk membantu analis menyelidiki identitas secara lebih efisien. Wawasan ini secara otomatis menyoroti sinyal keamanan utama seperti aktivitas masuk, perubahan grup, dan perilaku anomali, dan menyajikan hasil sebagai tabel dan bagan. Insight didukung oleh Microsoft Sentinel dan sumber data yang terhubung dengannya, termasuk log Microsoft Entra ID dan Microsoft Sentinel UEBA jika diaktifkan.

Jenis wawasan

Berikut ini adalah beberapa wawasan yang ditampilkan:

  • Rekan pengguna berdasarkan keanggotaan grup keamanan
  • Tindakan menurut akun
  • Tindakan pada akun
  • Log kejadian dihapus oleh pengguna
  • Penambahan kelompok
  • Jumlah operasi kantor yang tinggi secara tidak wajar
  • Akses sumber daya
  • Jumlah hasil masuk Azure tinggi secara anomali
  • Wawasan UEBA
  • Izin akses pengguna ke langganan Azure
  • Indikator ancaman yang terkait dengan pengguna
  • Wawasan daftar pantauan (Pratinjau)
  • Aktivitas masuk Windows

Sumber data untuk wawasan

Wawasan didasarkan pada sumber data berikut:

  • Syslog (Linux)
  • Peristiwa Keamanan (Windows)
  • AuditLogs (ID Microsoft Entra)
  • LogLog Masuk (Microsoft Entra ID)
  • OfficeActivity (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Heartbeat (Agen Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Menjelajahi wawasan dalam Perburuan tingkat lanjut

Untuk menjelajahi wawasan apa pun lebih lanjut, pilih tautan yang menyertai wawasan. Tautan ini membuka halaman Perburuan lanjutan dengan kueri yang mendasari wawasan tersebut dan hasil mentahnya. Anda dapat mengubah kueri atau menelusuri paling detail hasil untuk memperluas penyelidikan Anda.

Cuplikan layar Perburuan tingkat lanjut dengan kueri wawasan.

Langkah berikutnya