Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Entra ID Protection membantu melindungi organisasi Anda dengan mendeteksi dan merespons risiko berbasis identitas secara otomatis. Meskipun remediasi otomatis menangani banyak ancaman, beberapa situasi memerlukan penyelidikan dan tindakan manual. Laporan risiko Perlindungan ID memberikan wawasan yang perlu Anda identifikasi, selidiki, dan tanggapi potensi ancaman keamanan yang memengaruhi pengguna, rincian masuk, dan identitas beban kerja Anda.
Mengakses laporan risiko
Dasbor Perlindungan ID menyediakan ringkasan wawasan penting yang dapat Anda gunakan kapan saja untuk mengidentifikasi potensi risiko.
- Masuk ke pusat admin Microsoft Entra paling tidak sebagai Pembaca Keamanan.
- Masuk ke
Dasbor Perlindungan ID . - Pilih laporan dari menu navigasi Perlindungan ID.
Setiap laporan diluncurkan dengan daftar semua deteksi untuk periode yang ditunjukkan di bagian atas laporan. Anda dapat memfilter dan menambahkan atau menghapus kolom berdasarkan preferensi Anda. Unduh data di . CSV atau . Format JSON untuk pemrosesan lebih lanjut. Untuk mengintegrasikan laporan dengan alat Security Information and Event Management (SIEM) untuk analisis lebih lanjut, lihat Mengonfigurasi pengaturan diagnostik.
Lihat detail dan ambil tindakan
Pilih entri dalam laporan untuk melihat detail selengkapnya, yang berbeda berdasarkan laporan yang Anda lihat. Dari panel detail, Anda juga bisa mengambil tindakan pada pengguna atau sesi masuk yang dipilih. Anda dapat memilih satu atau beberapa entri dan mengonfirmasi risiko atau menutupnya. Anda juga dapat memulai alur reset kata sandi dari pengguna. Kemampuan ini memiliki persyaratan peran yang berbeda, jadi jika opsi berwarna abu-abu, Anda memerlukan peran istimewa yang lebih tinggi. Untuk informasi selengkapnya, lihat Peran yang diperlukan Perlindungan ID.
Pengguna berisiko
Detail pengguna berisiko yang dipilih memberikan informasi tentang risiko yang diremediasi, diberhentikan, atau saat ini masih berisiko dan perlu diselidiki. Anda juga diberikan detail tentang deteksi risiko terkait. Untuk gambaran umum terperinci, lihat Laporan pengguna berisiko.
Pengguna menjadi pengguna berisiko ketika:
- Mereka memiliki satu atau beberapa login yang berisiko.
- Mereka memiliki satu atau beberapa risiko yang terdeteksi di akun mereka, seperti kredensial yang bocor.
Security Copilot
Jika Anda juga memiliki Security Copilot, Anda memiliki akses ke ringkasan dalam bahasa natural untuk skenario seperti mengapa tingkat risiko pengguna meningkat dan panduan untuk mengurangi dan menanggapi.
Proses masuk riskan
Laporan Masuk Risiko mencantumkan masuk yang berisiko, dikonfirmasi disusupi, dikonfirmasi aman, dihapus, atau diperbaiki. Panel rincian menyediakan lebih banyak informasi tentang upaya masuk yang dapat membantu selama penyelidikan, seperti tingkat risiko waktu nyata dan agregat terkait dengan upaya masuk, serta jenis deteksi yang dipicu.
Detil masuk berisiko meliputi:
- Aplikasi yang coba diakses pengguna
- Kebijakan Akses Bersyarat yang diterapkan
- Detail MFA
- Informasi perangkat, aplikasi, dan lokasi
- Status risiko, tingkat risiko, dan sumber deteksi risiko (Perlindungan ID atau Pertahanan Microsoft untuk Titik Akhir)
Laporan Masuk Berisiko berisi data yang dapat difilter hingga 30 hari terakhir (satu bulan). Perlindungan ID mengevaluasi risiko untuk semua alur autentikasi, baik interaktif maupun non-interaktif. Laporan Masuk yang Berisiko menunjukkan masuk interaktif dan non-interaktif. Untuk mengubah tampilan ini, gunakan filter "jenis masuk".
Jika tombol tindakan berwarna abu-abu, Anda memerlukan peran istimewa yang lebih tinggi. Administrator dapat mengambil tindakan pada peristiwa masuk berisiko dan memilih untuk:
- Konfirmasi masuk disusupi - Tindakan ini mengonfirmasi bahwa proses masuk adalah positif sejati. Masuk dianggap berisiko sampai langkah-langkah remediasi diambil.
- Konfirmasikan rincian masuk aman - Tindakan ini mengonfirmasi bahwa rincian masuk adalah positif palsu. Masuk serupa seharusnya tidak dianggap berisiko di masa mendatang.
- Abaikan risiko masuk - Tindakan ini digunakan untuk hasil positif yang tidak berbahaya. Risiko masuk yang kami deteksi ini nyata, tetapi tidak berbahaya, seperti yang berasal dari tes penetrasi yang diketahui atau aktivitas yang diketahui yang dihasilkan oleh aplikasi yang disetujui. Proses masuk serupa harus terus dievaluasi untuk risiko di masa mendatang.
Untuk mempelajari selengkapnya tentang kapan harus mengambil setiap tindakan ini, lihat Bagaimana Microsoft menggunakan umpan balik risiko saya
Agen berisiko
Perlindungan ID dapat membantu Anda mengidentifikasi agen berisiko di organisasi Anda. Laporan ini mencakup semua identitas dalam platform ID Agen Microsoft Entra . Laporan Risky Agents memberikan gambaran umum tentang deteksi risiko untuk setiap agen, dengan alat untuk membantu Anda mengambil tindakan langsung dari laporan.
Detail agen berisiko meliputi:
- Nama tampilan agen
- Status risiko dan tingkat risiko
- Jenis agen
- Agen sponsor
Agen menjadi agen berisiko ketika memiliki satu atau beberapa peristiwa risiko yang terdeteksi di akunnya. Untuk informasi selengkapnya, lihat Perlindungan ID untuk agen.
ID Kerja Beban Berisiko
Identitas beban kerja adalah identitas yang memungkinkan akses aplikasi ke sumber daya, terkadang dalam konteks pengguna. Dari halaman detail ID Beban Kerja Berisiko, Anda dapat mengakses log masuk dan audit prinsipal layanan untuk analisis lebih lanjut.
Penting
Detail risiko penuh dan kontrol akses berbasis risiko tersedia untuk pelanggan Workload Identities Premium; namun, pelanggan tanpa lisensi Workload Identities Premium masih menerima semua deteksi dengan detail pelaporan terbatas.
Detail ID Beban Kerja Berisiko meliputi:
- ID perwakilan layanan
- Status risiko dan tingkat risiko
- Riwayat risiko
Pendekteksian Risiko
Laporan Deteksi risiko memberikan wawasan tentang berbagai deteksi risiko yang terkait dengan pengguna dan rincian masuk. Detailnya termasuk informasi tentang jenis risiko yang terdeteksi, pengguna, atau rincian masuk yang berkaitan dengannya, dan status risiko saat ini. Dari panel detail, Anda juga dapat mengakses laporan risiko pengguna terkait, rincian masuk pengguna, dan deteksi risiko.
Detail deteksi risiko meliputi:
- Jenis deteksi
- Status risiko, tingkat risiko, dan detail risiko
- Jenis serangan
- Sumber deteksi risiko (Perlindungan ID atau Pertahanan Microsoft untuk Titik Akhir)
Laporan Deteksi risiko berisi data yang dapat difilter hingga 90 hari terakhir (tiga bulan).
Dengan informasi yang diberikan oleh laporan Deteksi risiko, administrator dapat menemukan:
- Informasi tentang setiap deteksi risiko
- Jenis serangan berdasarkan kerangka kerja MITRE ATT&CK
- Risiko lain yang dipicu pada saat yang sama
- Lokasi percobaan masuk
- Tautan ke detail selengkapnya dari Microsoft Defender untuk Aplikasi Cloud
- Pendeteksian Agen (Pratinjau)
Kemudian, administrator dapat memilih untuk kembali ke laporan risiko atau laporan masuk pengguna untuk mengambil tindakan berdasarkan informasi yang dikumpulkan.
Nota
Sistem kami mungkin mendeteksi bahwa:
- peristiwa risiko yang berkontribusi pada skor risiko adalah positif palsu; atau
- risiko diatasi dengan penegakan kebijakan, seperti menyelesaikan notifikasi MFA atau melakukan perubahan kata sandi secara aman.
Oleh karena itu, sistem kami menutup status risiko dan detail risiko permukaan "Aman masuk yang dikonfirmasi AI" dan tidak lagi berkontribusi pada risiko pengguna.