Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy:
- Czym jest Microsoft Defender?
- Microsoft Defender for Identity
Microsoft Defender for Identity jest częścią portalu Microsoft Defender, domu do monitorowania i zarządzania zabezpieczeniami w tożsamościach, danych, urządzeniach, aplikacjach i infrastrukturze firmy Microsoft. Portal Microsoft Defender pozwala administratorom bezpieczeństwa wykonywać zadania bezpieczeństwa w jednym miejscu, co upraszcza procesy i integruje funkcje innych usług Microsoft Defender.
Microsoft Defender for Identity dostarcza informacje dotyczące tożsamości do incydentów i alertów prezentowanych w portalu Microsoft Defender. Te informacje są kluczowe dla zapewnienia kontekstu i powiązania alertów z innych produktów w Microsoft Defender.
Zintegrowane środowisko użytkownika w portalu Microsoft Defender
Portal Microsoft Defender łączy funkcje zabezpieczeń, które chronią, wykrywają, badają i reagują na zagrożenia związane z pocztą e-mail, współpracą, tożsamością i urządzeniami.
W poniższych sekcjach opisano ulepszone funkcje usługi Defender for Identity znajdujące się w portalu Microsoft Defender.
Uwaga
Klienci korzystający z klasycznego portalu usługi Defender for Identity są automatycznie przekierowywani do portalu Microsoft Defender bez możliwości powrotu do portalu klasycznego.
Konfiguracja i postawa
| Obszar | Opis |
|---|---|
| Wykluczenia globalne | Wykluczenia globalne umożliwiają definiowanie niektórych jednostek, takich jak adresy IP, urządzenia lub domeny, które mają być wykluczone we wszystkich wykrywaniach tożsamości w usłudze Defender. Jeśli na przykład wykluczasz tylko urządzenie, wykluczenie dotyczy tylko wykrywania, które ma identyfikację urządzenia w ramach wykrywania. Aby uzyskać więcej informacji, zobacz Globalne wykluczone jednostki. |
| Zarządzanie kontami akcji i usług katalogowych | Możesz odpowiedzieć użytkownikom, których bezpieczeństwo zostało naruszone, wyłączając ich konta lub resetując ich hasło. Podczas wykonywania jednej z tych akcji portal Microsoft Defender jest domyślnie skonfigurowany do korzystania z lokalnego konta systemowego. W związku z tym należy skonfigurować ustawienia akcji i konta usługi katalogowej tylko wtedy, gdy chcesz mieć większą kontrolę i zdefiniować inne konto użytkownika do wykonywania akcji korygowania użytkowników. Aby uzyskać więcej informacji, zobacz konta akcji usługi Microsoft Defender for Identity. |
| Role uprawnień niestandardowych | Portal Microsoft Defender obsługuje niestandardowe role uprawnień. Aby uzyskać więcej informacji, zobacz Kontrola dostępu na podstawie ról w usłudze Microsoft Defender XDR. |
| Wskaźnik bezpieczeństwa Microsoft | Ocena stanu zabezpieczeń usługi Defender for Identity jest dostępna w obszarze Wskaźnik bezpieczeństwa firmy Microsoft. Każda ocena to raport do pobrania z instrukcjami dotyczącymi użycia i narzędzi do tworzenia planu działania na potrzeby korygowania lub rozwiązywania problemu. Filtruj wskaźnik bezpieczeństwa firmy Microsoft według tożsamości , aby wyświetlić oceny usługi Defender for Identity. Aby uzyskać więcej informacji, zobacz oceny stanu zabezpieczeń Microsoft Defender for Identity. |
| API | Użyj dowolnego z następujących interfejsów API Microsoft Defender XDR z usługą Defender for Identity: - Wykonywanie zapytań o działania za pośrednictwem interfejsu API - Zarządzanie alertami zabezpieczeń za pośrednictwem interfejsu API - Przesyłaj strumieniowo alerty zabezpieczeń i działania do Microsoft Sentinel Wskazówka: Portal Microsoft Defender przechowuje dane zaawansowanego wyszukiwania zagrożeń tylko przez 30 dni. Jeśli potrzebujesz dłuższych okresów przechowywania, przesyłaj strumieniowo działania do Microsoft Sentinel lub innego systemu zarządzania informacjami o zabezpieczeniach i zdarzeniami partnera (SIEM). |
| Wprowadzenie | Dołączanie usługi Defender for Identity jest teraz automatyczne dla nowych klientów bez konieczności konfigurowania obszaru roboczego. Jeśli chcesz usunąć wystąpienie, otwórz zgłoszenie do pomocy technicznej firmy Microsoft. |
Dochodzenia
| Obszar | Opis |
|---|---|
| Obszar Tożsamości | W portalu Microsoft Defender rozwiń obszar Tożsamości, aby wyświetlić pulpit nawigacyjny przedstawiający wykresy i widżety z często używanymi danymi i innymi stronami zabezpieczeń tożsamości. Strona Problemy ze stanem kondycji, zawierająca listę wszystkich problemów ze stanem kondycji wdrożenia usługi Defender for Identity, jest dostępna w obszarze Ustawienia>Tożsamości>Wdrażanie. Aby uzyskać więcej informacji, zobacz Pulpit nawigacyjny Identity Security i Problemy ze stanem kondycji usługi Defender for Identity. |
| Strona tożsamości | Strona szczegółów tożsamości portalu Microsoft Defender udostępnia dane inkluzywne dotyczące każdej tożsamości, takie jak: — Wszystkie skojarzone alerty — Kontrola konta usługi Active Directory - Ryzykowne ścieżki ruchu bocznego — Oś czasu działań i alertów - Szczegóły dotyczące obserwowanych lokalizacji, urządzeń i grup. Aby uzyskać więcej informacji, zobacz Badanie użytkowników w portalu Microsoft Defender. |
| Strona urządzenia | Dowód alertu portalu Microsoft Defender zawiera listę wszystkich urządzeń i użytkowników połączonych z każdym podejrzanym działaniem. Zbadaj dokładniej, wybierając określone urządzenie w alercie, aby uzyskać dostęp do strony szczegółów urządzenia. Aby uzyskać więcej informacji, zobacz Badanie urządzeń na liście urządzeń Ochrona punktu końcowego w usłudze Microsoft Defender. |
| Zaawansowane wyszukiwanie | Portal Microsoft Defender pomaga aktywnie wyszukiwać zagrożenia i złośliwe działania przy użyciu zaawansowanych zapytań wyszukiwania zagrożeń. Te zaawansowane zapytania mogą służyć do lokalizowania i przeglądania wskaźników zagrożeń i jednostek dla znanych i potencjalnych zagrożeń. Twórz niestandardowe reguły wykrywania na podstawie zaawansowanych zapytań wyszukiwania zagrożeń, aby pomóc w proaktywnym monitorowaniu zdarzeń, które mogą wskazywać na działania związane z naruszeniem zabezpieczeń oraz na błędnie skonfigurowane urządzenia. Aby uzyskać więcej informacji, zobacz Proaktywne wyszukiwanie zagrożeń z zaawansowanym wyszukiwaniem zagrożeń w portalu Microsoft Defender. |
| Wyszukiwanie globalne | Użyj paska wyszukiwania w górnej części strony portalu Microsoft Defender, aby wyszukać dowolną jednostkę monitorowaną przez Microsoft Defender XDR, w tym tożsamości, punkty końcowe, dane Office 365, grupy usługi Active Directory (wersja zapoznawcza) i inne. Wybierz wyniki bezpośrednio z listy rozwijanej wyszukiwania lub wybierz pozycję Wszyscy użytkownicy lub Wszystkie urządzenia , aby wyświetlić wszystkie jednostki skojarzone z danym terminem wyszukiwania. |
Wykrywanie i reagowanie
| Obszar | Opis |
|---|---|
| Korelacja alertów i zdarzeń | Alerty usługi Defender for Identity są teraz uwzględniane w kolejce alertów portalu Microsoft Defender, udostępniając je funkcji automatycznej korelacji zdarzeń. Wyświetl wszystkie alerty w jednym miejscu i określ zakres naruszenia jeszcze szybciej niż wcześniej. Aby uzyskać więcej informacji, zobacz Badanie alertów usługi Defender for Identity w portalu Microsoft Defender. |
| Wykluczenia alertów | Interfejs alertów portalu Microsoft Defender jest bardziej przyjazny dla użytkownika i zawiera funkcję wyszukiwania i wykluczenia globalne, co oznacza, że można wykluczyć dowolną jednostkę ze wszystkich alertów generowanych przez usługę Defender for Identity. Aby uzyskać więcej informacji, zobacz Konfigurowanie wykluczeń wykrywania w usłudze Defender for Identity w Microsoft Defender. |
| Dostrajanie alertów | Dostrajanie alertów, znane wcześniej jako pomijanie alertów, umożliwia dostosowywanie i optymalizowanie alertów. Dostrajanie alertów zmniejsza liczbę fałszywych alarmów, pozwalając zespołom SOC skupić się na alertach wysokiego priorytetu oraz poprawia pokrycie wykrywania zagrożeń w całym systemie. W Microsoft Defender stwórz warunki reguły na podstawie typów dowodów, a następnie zastosuj regułę na dowolnym typie reguły spełniającym twoje warunki. Aby uzyskać więcej informacji, zobacz Dostosowywanie alertu. |
| Działania naprawcze | Akcje korygowania usługi Defender for Identity, takie jak wyłączanie kont lub wymaganie resetowania hasła, są dostępne na stronie szczegółów użytkownika portalu Microsoft Defender. Aby uzyskać więcej informacji, zobacz Akcje korygowania w Microsoft Defender for Identity. |
Szybkie informacje dla starszych użytkowników portalu
W poniższej tabeli wymieniono zmiany w nawigacji między Microsoft Defender for Identity a portalem Microsoft Defender.
| Defender for Identity | Portal Microsoft Defender |
|---|---|
| Oś czasu | — Portal Microsoft Defender — kolejka alertów/incydentów |
| Raporty | Następujące typy raportów są dostępne na > stroniezarządzania raportami> w portalu Microsoft Defender w celu natychmiastowego pobrania lub zaplanowanego okresowego dostarczania wiadomości e-mail: — Podsumowanie raportów dotyczących alertów i problemów zdrowotnych, które należy rozwiązać. - Lista wszystkich przypadków wprowadzenia modyfikacji w grupach poufnych. — lista haseł do komputera źródłowego i konta, które są wykrywane jako wysyłane w postaci zwykłego tekstu. Aby uzyskać więcej informacji, zobacz Zarządzanie raportami. |
| Strona tożsamości | strona szczegółów użytkownika portalu Microsoft Defender |
| Strona urządzenia | strona szczegółów urządzenia portalu Microsoft Defender |
| Strona grupy | okienko po stronie grup portalu Microsoft Defender |
| Strona alertów | strona szczegółów alertu portalu Microsoft Defender Porada: Użyj dostrajania alertów, aby zoptymalizować alerty widoczne w portalu Microsoft Defender. |
| Szukaj | wyszukiwanie globalne portalu Microsoft Defender |
| Problemy z kondycją | Portal Microsoft Defender Ustawienia > Tożsamości > Problemy ze stanem |
| Działania jednostki |
-
Zaawansowane wyszukiwanie - Strona urządzenia >Oś czasu - Strona Tożsamość >Oś czasu karta - Grupa okienko >Oś czasu karta |
| Ustawienia | Ustawienia ->Tożsamości |
| Użytkownicy i konta | Zasoby ->Tożsamości |
| Stan zabezpieczeń tożsamości | Oceny stanu bezpieczeństwa Microsoft Defender for Identity |
| Dołączanie nowego obszaru roboczego | Ustawienia ->Tożsamości (automatycznie) |
| Informacje | Ustawienia > Tożsamości > Informacje |
Następne kroki
Więcej informacji można znaleźć w następujących artykułach:
- Powiązane filmy wideo dla Microsoft Defender for Identity
- Microsoft Defender XDR
- Microsoft Defender for Identity
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.