ringkasan Microsoft Defender untuk Identitas

Microsoft Defender untuk Identitas membantu organisasi mendeteksi, menyelidiki, dan menanggapi serangan berbasis identitas di lingkungan lokal, cloud, dan hibrid. Penyerang sering menargetkan identitas seperti pengguna, aplikasi, dan akun layanan untuk mendapatkan akses, meningkatkan hak istimewa, dan mempertahankan persistensi.

Defender untuk Identitas memantau sinyal identitas dari Active Directory lokal dan Microsoft Entra ID, solusi IAM lainnya (misalnya, Okta). Ini menganalisis sinyal ini menggunakan analitik perilaku, inteligensi ancaman, dan pola serangan yang diketahui untuk mendeteksi aktivitas mencurigakan di seluruh siklus hidup serangan identitas penuh. Pemberitahuan mencakup konteks investigasi di portal Microsoft Defender, membantu tim keamanan memahami apa yang terjadi, mengapa hal itu penting, dan cara merespons.

Keamanan Identitas

Microsoft Defender untuk Identitas adalah komponen inti dari Microsoft Identity Security. Identity Security berfokus pada perlindungan identitas dengan memberikan visibilitas ke dalam cakupan dan postur identitas, mendeteksi ancaman berbasis identitas, dan memungkinkan penyelidikan dan respons di seluruh sistem identitas, aplikasi, dan infrastruktur.

Defender untuk Identitas mengirimkan sinyal identitas ke portal Microsoft Defender, yang dikorelasikan dengan data dari perangkat endpoint, email, aplikasi SaaS, beban kerja cloud, dan sumber keamanan lainnya. Korelasi ini membantu tim keamanan mengidentifikasi perilaku anomali, melacak pergerakan penyerang, dan merespons melalui insiden terpadu yang mencerminkan cakupan penuh serangan daripada peringatan terisolasi.

Kemampuan Defender for Identity

Defender untuk Identitas memberikan solusi deteksi ancaman identitas modern dengan:

  • Penilaian postur keamanan identitas proaktif
  • Deteksi ancaman real time menggunakan analitik dan kecerdasan perilaku
  • Investigasi aktivitas mencurigakan dengan konteks insiden yang jelas dan dapat ditindak lanjuti
  • Langkah remediasi untuk identitas yang dikompromikan

Mencegah pelanggaran dengan penilaian postur keamanan identitas proaktif

Defender untuk Identitas membantu organisasi secara proaktif mengurangi permukaan serangan identitas mereka. Ini mengevaluasi konfigurasi identitas dan menyoroti kelemahan keamanan yang umumnya dieksploitasi penyerang, memungkinkan tim untuk mengatasi risiko sebelum disalahgunakan.

Kemampuan postur utama meliputi:

  • Penilaian postur keamanan identitas tersedia melalui Microsoft Secure Score
  • Identifikasi konfigurasi dan paparan berisiko
  • Analisis jalur gerakan lateral yang mengungkapkan bagaimana penyerang dapat melintasi lingkungan

Wawasan ini membantu organisasi memperkuat ketahanan identitas dan mengurangi kemungkinan keberhasilan kompromi.

Mendeteksi ancaman berbasis identitas

Defender untuk Identitas dirancang untuk mendeteksi ancaman yang secara khusus menargetkan identitas, termasuk identitas manusia dan non-manusia seperti akun layanan, akun sinkronisasi, dan aplikasi. Deteksi didasarkan pada analitik perilaku dan korelasi sinyal daripada peristiwa tunggal.

Defender for Identity memantau dan menganalisis aktivitas identitas seperti:

  • Perilaku autentikasi dan otorisasi
  • Penyalahgunaan kredensial dan proses masuk berisiko
  • Eskalasi hak istimewa dan perubahan peran atau keanggotaan grup yang mencurigakan
  • Upaya gerakan lateral dalam lingkungan
  • Perilaku abnormal yang terkait dengan akun layanan dan identitas non-manusia lainnya

Tabel berikut ini memperlihatkan bagaimana Defender untuk deteksi Identitas selaras dengan tahapan utama serangan berbasis identitas:

Tahap serangan Defender untuk deteksi Identitas
Reconnaissance Mengidentifikasi aktivitas penemuan yang mencurigakan, seperti upaya untuk menghitung nama pengguna, keanggotaan grup, alamat IP, dan sumber daya.
Kredensial yang telah dikompromikan Mendeteksi upaya untuk membahayakan kredensial menggunakan teknik seperti brute force, autentikasi berulang yang gagal, dan perubahan mencurigakan pada keanggotaan grup pengguna.
Gerakan lateral Mendeteksi upaya untuk melakukan pergerakan lateral dan memperluas kontrol atas identitas sensitif di berbagai lingkungan.
Dominasi Domain AD Menyoroti perilaku yang terkait dengan penyusupan domain penuh, seperti eksekusi kode jarak jauh pada pengendali domain, DCShadow, replikasi pengendali domain berbahaya, dan aktivitas Golden Ticket.

Penyerang sering dimulai dengan identitas yang dapat diakses dan kemudian bergerak secara lateral menuju target bernilai tinggi seperti administrator domain, administrator global, dan administrator aplikasi, bersama dengan data sensitif. Defender untuk Identitas membantu mengidentifikasi perilaku ini lebih awal dengan membangun profil perilaku untuk pengguna, perangkat, dan akun dan mendeteksi penyimpangan yang menunjukkan aktivitas penyerang.

Menyelidiki ancaman identitas

Defender untuk Identitas menghasilkan pemberitahuan yang diperkaya dengan konteks seperti identitas yang terpengaruh, aktivitas terkait, dan teknik penyerang. Analis dapat menggunakan konteks ini untuk memvalidasi perilaku mencurigakan dan memahami apa yang terjadi.

Defender for Identity juga mendukung alur kerja untuk investigasi dan penelusuran identitas. Entitas identitas dan aktivitas autentikasi tersedia dalam portal Microsoft Defender, memungkinkan tim keamanan untuk menyelidiki pola aktivitas dan berburu ancaman berbasis identitas tambahan di seluruh pengguna cloud, lokal, dan hibrid.

Menanggapi serangan berbasis identitas

Defender untuk Identitas mendukung respons dengan cara:

  • Menghubungkan pemberitahuan identitas ke dalam insiden terpadu di Microsoft Defender
  • Menyediakan konteks identitas (pengguna, akun, peran, dan indikator gerakan lateral) untuk mencakup dampak dan memprioritaskan tindakan
  • Mengaktifkan tindakan remediasi di portal Microsoft Defender untuk identitas yang terpengaruh dan entitas terkait

pengalaman portal Microsoft Defender

Portal Microsoft Defender memberikan pengalaman terpadu untuk memantau, menyelidiki, dan menanggapi ancaman identitas. Dari portal, tim keamanan dapat:

  • Melihat pemberitahuan berbasis identitas dan insiden yang berkorelasi
  • Menyelidiki pengguna, perangkat, dan hubungan identitas
  • Melacak postur keamanan identitas dan rekomendasi remediasi
  • Lakukan tindakan respons terhadap identitas yang terkompromi

Dengan berkontribusi konteks identitas yang kaya ke dalam insiden terpadu, Defender untuk Identitas membantu tim keamanan memahami perilaku penyerang, memprioritaskan risiko, dan mengambil tindakan untuk mengganggu serangan berbasis identitas di seluruh organisasi.

Gambaran umum arsitektur

Microsoft Defender untuk Identitas menggunakan sensor ringan, konektor API, dan layanan analitik berbasis cloud yang dikelola di portal Microsoft Defender.

Sensor berjalan di infrastruktur identitas Anda, menangkap dan menguraikan lalu lintas jaringan yang relevan serta peristiwa Windows secara lokal. Konektor API mengintegrasikan sistem Identity and Access Management (IAM) eksternal, untuk memberikan perlindungan identitas yang komprehensif.

Hanya sinyal yang diperlukan yang dikirim ke Defender untuk layanan cloud Identitas, meminimalkan dampak performa dan menghindari perubahan jaringan yang kompleks.

Layanan cloud menganalisis sinyal identitas dan mengintegrasikannya dengan beban kerja Microsoft Defender lainnya, yang berkontribusi pada kecerdasan identitas terhadap pemberitahuan dan insiden yang berkorelasi dalam Microsoft Defender.

Langkah berikutnya

Menyebarkan Microsoft Defender untuk Identitas