Esaminare un account utente in Microsoft Defender per endpoint

Analizzare le entità dell'account utente

Identificare gli account utente con gli avvisi più attivi (visualizzati nel dashboard come "Utenti a rischio") e analizzare i casi di potenziali credenziali compromesse o passare all'account utente associato durante l'analisi di un avviso o di un dispositivo per identificare il possibile spostamento laterale tra i dispositivi con tale account utente.

È possibile trovare informazioni sull'account utente nelle visualizzazioni seguenti:

  • Pannello di controllo
  • Coda avvisi
  • Pagina dei dettagli del dispositivo

Nelle visualizzazioni della pagina Dashboard, Alert queue e Device details (Dettagli dispositivo) un collegamento all'account utente selezionabile consente di accedere alla pagina dei dettagli dell'account utente, in cui è possibile visualizzare altre informazioni sull'account.

Quando si esamina un'entità dell'account utente, è possibile visualizzare:

  • Dettagli dell'account utente, avvisi di Microsoft Defender per identità e dispositivi connessi, ruolo, tipo di accesso e altri dettagli
  • Panoramica degli eventi imprevisti e dei dispositivi dell'utente
  • Avvisi correlati a questo utente
  • Osservato nell'organizzazione (dispositivi a cui è stato effettuato l'accesso)

Pagina dei dettagli dell'entità dell'account utente

Esaminare i dettagli dell'utente

Il riquadro Dettagli utente a sinistra fornisce informazioni sull'utente, ad esempio gli incidenti aperti correlati, gli avvisi attivi, il nome di Security Account Manager (SAM), l'identificatore di sicurezza (SID), gli avvisi di Microsoft Defender per identità, il numero di dispositivi a cui l'utente ha effettuato l'accesso, quando l'utente è stato visto per la prima e l'ultima volta, il ruolo e i tipi di accesso. A seconda delle funzionalità di integrazione abilitate, è possibile visualizzare altri dettagli. Ad esempio, se si abilita l'integrazione di Skype for Business, è possibile contattare l'utente dal portale. La sezione avvisi di Azure ATP contiene un collegamento alla pagina degli avvisi dell'utente in Microsoft Defender per identità, se è stata abilitata la funzionalità Microsoft Defender per identità e sono presenti avvisi correlati all'utente. La pagina degli avvisi dell'utente in Microsoft Defender per identità fornisce altre informazioni sugli avvisi.

Nota

Per usare questa funzionalità, è necessario abilitare l'integrazione sia in Microsoft Defender per identità che in Defender per endpoint. In Defender per endpoint è possibile abilitare questa funzionalità nelle funzionalità avanzate. Per altre informazioni su come abilitare le funzionalità avanzate, vedere Attivare le funzionalità avanzate.

Nella pagina dei dettagli dell'account utente, nella scheda Panoramica, Avvisi e Osservati nelle organizzazioni vengono visualizzati vari attributi per l'account utente selezionato.

Nota

Per Linux dispositivi, le informazioni sugli utenti connessi non vengono visualizzate.

Nota

Microsoft Defender for Business non include Microsoft Defender per identità (MDI) per impostazione predefinita. Negli ambienti basati su SMB i dati utente di accesso non saranno disponibili a meno che non vengano distribuiti sensori MDI (installati nei controller di dominio per raccogliere segnali correlati all'identità). Per garantire la visibilità degli eventi di accesso, i clienti devono installare i sensori MDI.

Panoramica

La scheda Panoramica mostra i dettagli dell'incidente e un elenco dei dispositivi a cui l'utente ha effettuato l'accesso. È possibile espandere ciascun inserimento dei dispositivi per visualizzare i dettagli degli eventi di accesso per tale dispositivo.

Esaminare gli avvisi associati all'account utente

La scheda Avvisi include un elenco di avvisi associati all'account utente. Questo elenco è una visualizzazione filtrata della coda avvisi e mostra gli avvisi in cui il contesto utente è l'account utente selezionato, la data in cui è stata rilevata l'ultima attività, una breve descrizione dell'avviso, il dispositivo associato all'avviso, la gravità dell'avviso, lo stato dell'avviso nella coda e l'utente a cui viene assegnato l'avviso.

Attività dell'account utente osservata nell'organizzazione

La scheda Osservata nell'organizzazione consente di specificare un intervallo di date per visualizzare un elenco di dispositivi in cui è stato osservato l'account utente selezionato, l'account utente connesso più frequente e meno frequente per ognuno di questi dispositivi e il totale degli utenti osservati in ogni dispositivo.

Se si seleziona un elemento nella tabella Elementi osservati nell'organizzazione, tale elemento viene espanso per visualizzare maggiori dettagli. Selezionando direttamente un collegamento al dispositivo all'interno di un elemento, viene aperta la pagina dei dettagli del dispositivo per tale dispositivo.

Cerca account utente specifici

Per trovare un account utente specifico in Microsoft Defender per endpoint, seguire questa procedura:

  1. Selezionare Utente dal menu a discesa della barra di ricerca.
  2. Immettere l'account utente nel campo Cerca .
  3. Fare clic sull'icona di ricerca o premere INVIO.

Viene visualizzato un elenco di utenti corrispondenti al testo della query. È possibile visualizzare il dominio e il nome dell'account utente, quando l'account utente è stato visualizzato per l'ultima volta, e il numero totale di dispositivi a cui è stato osservato connesso negli ultimi 30 giorni.

È possibile filtrare i risultati in base ai periodi di tempo seguenti:

  • 1 giorno
  • 3 giorni
  • 7 giorni
  • 30 giorni
  • 6 mesi