Configurare l'inoltro di eventi di Windows al sensore autonomo defender per identità
Questo articolo descrive un esempio di come configurare l'inoltro di eventi di Windows al sensore autonomo Microsoft Defender per identità. L'inoltro degli eventi è un metodo per migliorare le capacità di rilevamento con eventi Di Windows aggiuntivi che non sono disponibili dalla rete del controller di dominio. Per altre informazioni, vedere Panoramica della raccolta di eventi di Windows.
Importante
I sensori autonomi defender per identità non supportano la raccolta di voci di log ETW (Event Tracing for Windows) che forniscono i dati per più rilevamenti. Per una copertura completa dell'ambiente, è consigliabile distribuire il sensore Defender per identità.
Prerequisiti
Prima di iniziare:
- Assicurarsi che il controller di dominio sia configurato correttamente per acquisire gli eventi necessari. Per altre informazioni, vedere Raccolta di eventi con Microsoft Defender per identità.
- Configurare il mirroring delle porte
Passaggio 1: Aggiungere l'account del servizio di rete al dominio
Questa procedura descrive come aggiungere l'account del servizio di rete al dominio del gruppo lettori registro eventi. Per questo scenario, si supponga che il sensore autonomo Defender per identità sia un membro del dominio.
In Utenti e computer di Active Directory passare alla cartella predefinita e fare doppio clic su Lettori registro eventi.
Selezionare Membri.
Se il servizio di rete non è elencato, selezionare Aggiungi e quindi immettere Servizio di rete nel campo Immettere i nomi degli oggetti da selezionare .
Selezionare Controlla nomi e selezionare OK due volte.
Dopo aver aggiunto il servizio di rete al gruppo Lettori registro eventi, riavviare i controller di dominio per rendere effettiva la modifica.
Per altre informazioni, vedere Account Active Directory.
Passaggio 2: Creare un criterio che imposta l'impostazione Configura destinazione
Questa procedura descrive come creare un criterio nei controller di dominio per impostare l'impostazione Configura Gestione sottoscrizioni di destinazione
Suggerimento
È possibile creare criteri di gruppo per queste impostazioni e applicare i criteri di gruppo a ogni controller di dominio monitorato dal sensore autonomo Defender per identità. I passaggi seguenti modificano i criteri locali del controller di dominio.
In ogni controller di dominio eseguire:
winrm quickconfig
Da un prompt dei comandi immettere
gpedit.msc
Espandere Configurazione computer Modelli amministrativi Componenti > > di Windows Inoltro eventi.> Ad esempio:
Fare doppio clic su Configura Gestione sottoscrizioni di destinazione e quindi:
Selezionare Enabled.
In Opzioni selezionare Mostra.
In SubscriptionManagers immettere il valore seguente e selezionare OK:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>
:5985/wsman/SubscriptionManager/WEC,Refresh=10Ad esempio, usando Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Seleziona OK.
Da un prompt dei comandi con privilegi elevati immettere:
gpupdate /force
Passaggio 3: Creare e selezionare una sottoscrizione nel sensore
Questa procedura descrive come creare una sottoscrizione da usare con Defender per identità e quindi selezionarla dal sensore autonomo.
Aprire un prompt dei comandi con privilegi elevati e immettere
wecutil qc
Aprire il Visualizzatore eventi.
Fare clic con il pulsante destro del mouse su Sottoscrizioni e selezionare Crea sottoscrizione.
Immettere un nome e una descrizione per la sottoscrizione.
Per Log di destinazione verificare che sia selezionata l'opzione Eventi inoltrati. Per consentire a Defender per identità di leggere gli eventi, il log di destinazione deve essere Eventi inoltrati.
Selezionare Computer di origine avviato>Selezionare Gruppi>di computer Aggiungi computer di dominio.
Selezionare Seleziona eventi>per sicurezza log.>
Nel campo Include/Escludi ID evento digitare il numero di evento e selezionare OK. Ad esempio, immettere 4776:
Tornare alla finestra di comando aperta nel primo passaggio. Eseguire i comandi seguenti, sostituendo SubscriptionName con il nome creato per la sottoscrizione.
wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000
Tornare alla console di Visualizzatore eventi. Fare clic con il pulsante destro del mouse sulla sottoscrizione creata e selezionare Stato runtime per verificare se si verificano problemi con lo stato.
Dopo alcuni minuti, verificare che gli eventi impostati per l'inoltro vengano visualizzati nel sensore autonomo Defender per identità negli eventi inoltrati.
Per altre informazioni, vedere Configurare i computer per inoltrare e raccogliere eventi.
Contenuto correlato
Per altre informazioni, vedi: