Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Analizzare le entità dell'account utente
Identificare gli account utente con gli avvisi più attivi (visualizzati nel dashboard come "Utenti a rischio") e analizzare i casi di potenziali credenziali compromesse o passare all'account utente associato durante l'analisi di un avviso o di un dispositivo per identificare il possibile spostamento laterale tra i dispositivi con tale account utente.
È possibile trovare informazioni sull'account utente nelle visualizzazioni seguenti:
- Pannello di controllo
- Coda avvisi
- Pagina dei dettagli del dispositivo
Nelle visualizzazioni della pagina Dashboard, Alert queue e Device details (Dettagli dispositivo) un collegamento all'account utente selezionabile consente di accedere alla pagina dei dettagli dell'account utente, in cui è possibile visualizzare altre informazioni sull'account.
Quando si esamina un'entità dell'account utente, è possibile visualizzare:
- Dettagli dell'account utente, avvisi di Microsoft Defender per identità e dispositivi connessi, ruolo, tipo di accesso e altri dettagli
- Panoramica degli eventi imprevisti e dei dispositivi dell'utente
- Avvisi correlati a questo utente
- Osservato nell'organizzazione (dispositivi a cui è stato effettuato l'accesso)
Esaminare i dettagli dell'utente
Il riquadro Dettagli utente a sinistra fornisce informazioni sull'utente, ad esempio gli incidenti aperti correlati, gli avvisi attivi, il nome di Security Account Manager (SAM), l'identificatore di sicurezza (SID), gli avvisi di Microsoft Defender per identità, il numero di dispositivi a cui l'utente ha effettuato l'accesso, quando l'utente è stato visto per la prima e l'ultima volta, il ruolo e i tipi di accesso. A seconda delle funzionalità di integrazione abilitate, è possibile visualizzare altri dettagli. Ad esempio, se si abilita l'integrazione di Skype for Business, è possibile contattare l'utente dal portale. La sezione avvisi di Azure ATP contiene un collegamento alla pagina degli avvisi dell'utente in Microsoft Defender per identità, se è stata abilitata la funzionalità Microsoft Defender per identità e sono presenti avvisi correlati all'utente. La pagina degli avvisi dell'utente in Microsoft Defender per identità fornisce altre informazioni sugli avvisi.
Nota
Per usare questa funzionalità, è necessario abilitare l'integrazione sia in Microsoft Defender per identità che in Defender per endpoint. In Defender per endpoint è possibile abilitare questa funzionalità nelle funzionalità avanzate. Per altre informazioni su come abilitare le funzionalità avanzate, vedere Attivare le funzionalità avanzate.
Nella pagina dei dettagli dell'account utente, nella scheda Panoramica, Avvisi e Osservati nelle organizzazioni vengono visualizzati vari attributi per l'account utente selezionato.
Nota
Per Linux dispositivi, le informazioni sugli utenti connessi non vengono visualizzate.
Nota
Microsoft Defender for Business non include Microsoft Defender per identità (MDI) per impostazione predefinita. Negli ambienti basati su SMB i dati utente di accesso non saranno disponibili a meno che non vengano distribuiti sensori MDI (installati nei controller di dominio per raccogliere segnali correlati all'identità). Per garantire la visibilità degli eventi di accesso, i clienti devono installare i sensori MDI.
Panoramica
La scheda Panoramica mostra i dettagli dell'incidente e un elenco dei dispositivi a cui l'utente ha effettuato l'accesso. È possibile espandere ciascun inserimento dei dispositivi per visualizzare i dettagli degli eventi di accesso per tale dispositivo.
Esaminare gli avvisi associati all'account utente
La scheda Avvisi include un elenco di avvisi associati all'account utente. Questo elenco è una visualizzazione filtrata della coda avvisi e mostra gli avvisi in cui il contesto utente è l'account utente selezionato, la data in cui è stata rilevata l'ultima attività, una breve descrizione dell'avviso, il dispositivo associato all'avviso, la gravità dell'avviso, lo stato dell'avviso nella coda e l'utente a cui viene assegnato l'avviso.
Attività dell'account utente osservata nell'organizzazione
La scheda Osservata nell'organizzazione consente di specificare un intervallo di date per visualizzare un elenco di dispositivi in cui è stato osservato l'account utente selezionato, l'account utente connesso più frequente e meno frequente per ognuno di questi dispositivi e il totale degli utenti osservati in ogni dispositivo.
Se si seleziona un elemento nella tabella Elementi osservati nell'organizzazione, tale elemento viene espanso per visualizzare maggiori dettagli. Selezionando direttamente un collegamento al dispositivo all'interno di un elemento, viene aperta la pagina dei dettagli del dispositivo per tale dispositivo.
Cerca account utente specifici
Per trovare un account utente specifico in Microsoft Defender per endpoint, seguire questa procedura:
- Selezionare Utente dal menu a discesa della barra di ricerca.
- Immettere l'account utente nel campo Cerca .
- Fare clic sull'icona di ricerca o premere INVIO.
Viene visualizzato un elenco di utenti corrispondenti al testo della query. È possibile visualizzare il dominio e il nome dell'account utente, quando l'account utente è stato visualizzato per l'ultima volta, e il numero totale di dispositivi a cui è stato osservato connesso negli ultimi 30 giorni.
È possibile filtrare i risultati in base ai periodi di tempo seguenti:
- 1 giorno
- 3 giorni
- 7 giorni
- 30 giorni
- 6 mesi
Contenuti correlati
- Visualizza e organizza la coda di avvisi di Microsoft Defender per endpoint
- Gestire gli avvisi di Microsoft Defender per endpoint
- Analizzare gli avvisi di Microsoft Defender per endpoint
- Esaminare un file associato a un avviso di Defender per endpoint
- Esaminare i dispositivi nell'elenco dispositivi in Defender per endpoint
- Esaminare un indirizzo IP associato a un avviso di Microsoft Defender for Endpoint
- Esaminare un dominio associato a un avviso di Defender for Endpoint