Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender for Identity ułatwia organizacjom wykrywanie, badanie i reagowanie na ataki oparte na tożsamościach w środowiskach lokalnych, chmurowych i hybrydowych. Atakujący często biorą na cel tożsamości, takie jak konta użytkowników, aplikacje i konta usługowe, aby uzyskać dostęp, podnosić uprawnienia i utrzymać trwały dostęp.
Usługa Defender for Identity monitoruje sygnały tożsamości z lokalnej usługi Active Directory, usługi Microsoft Entra ID oraz innych rozwiązań IAM (na przykład Okta). Analizuje te sygnały przy użyciu analizy behawioralnej, analizy zagrożeń i znanych wzorców ataków w celu wykrywania podejrzanych działań w całym cyklu życia ataków tożsamości. Alerty obejmują kontekst badania w portalu Microsoft Defender, pomagając zespołom ds. zabezpieczeń zrozumieć, co się stało, dlaczego ma to znaczenie i jak reagować.
Zabezpieczenia tożsamości
Microsoft Defender for Identity jest podstawowym składnikiem usługi Microsoft Identity Security. Bezpieczeństwo tożsamości koncentruje się na ochronie tożsamości poprzez zapewnienie wglądu w zakres ich ochrony i stan bezpieczeństwa, wykrywanie zagrożeń związanych z tożsamością oraz umożliwianie badania incydentów i reagowania w systemach tożsamości, aplikacjach i infrastrukturze.
Usługa Defender for Identity przesyła sygnały tożsamości do portalu Microsoft Defender, gdzie są one skorelowane z danymi z punktów końcowych, poczty e-mail, aplikacji SaaS, obciążeń w chmurze i innych źródeł zabezpieczeń. Ta korelacja pomaga zespołom zabezpieczeń identyfikować nietypowe zachowanie, śledzić ruch osoby atakującej i reagować za pośrednictwem ujednoliconych zdarzeń, które odzwierciedlają pełny zakres ataku, a nie izolowane alerty.
Możliwości usługi Defender for Identity
Usługa Defender for Identity udostępnia nowoczesne rozwiązanie do wykrywania zagrożeń tożsamości z:
- Proaktywne oceny stanu zabezpieczeń tożsamości
- Wykrywanie zagrożeń w czasie rzeczywistym przy użyciu analizy i analizy behawioralnej
- Badanie podejrzanych działań przy użyciu jasnego kontekstu zdarzenia z możliwością działania
- Działania naprawcze dotyczące naruszonych tożsamości
Zapobieganie naruszeniom przy użyciu proaktywnych ocen stanu zabezpieczeń tożsamości
Usługa Defender for Identity pomaga organizacjom proaktywnie ograniczyć obszar ataków na tożsamość. Ocenia ona konfiguracje tożsamości i podkreśla słabe strony zabezpieczeń, które osoby atakujące często wykorzystują, dzięki czemu zespoły mogą rozwiązywać problemy z ryzykiem przed ich nadużywaniem.
Najważniejsze możliwości postawy obejmują:
- Oceny stanu zabezpieczeń tożsamości dostępne za pośrednictwem wskaźnika bezpieczeństwa firmy Microsoft
- Identyfikacja ryzykownych konfiguracji i ekspozycji
- Analiza bocznych ścieżek przenoszenia, które pokazują, jak osoba atakująca może przechodzić przez środowisko
Te spostrzeżenia pomagają organizacjom wzmacniać odporność tożsamości i zmniejszać prawdopodobieństwo skutecznej kompromitacji.
Wykrywanie zagrożeń opartych na tożsamościach
Defender for Identity jest przeznaczony do wykrywania zagrożeń wymierzonych konkretnie w tożsamości, w tym zarówno tożsamości ludzkie, jak i niebędące ludźmi, takie jak konta usługowe, konta synchronizacji i aplikacje. Wykrywanie opiera się na analizie behawioralnej i korelacji sygnału, a nie na pojedynczych zdarzeniach.
Usługa Defender for Identity monitoruje i analizuje działania związane z tożsamościami, takie jak:
- Zachowanie uwierzytelniania i autoryzacji
- Nadużywanie poświadczeń i ryzykowne logowania
- Eskalacja uprawnień i podejrzane zmiany przypisania do roli lub członkostwa w grupie
- Próby ruchu bocznego w środowisku
- Nietypowe zachowanie związane z kontami usług i innymi tożsamościami innych niż ludzkie
W poniższej tabeli pokazano, w jaki sposób wykrywanie tożsamości w usłudze Defender jest zgodne z kluczowymi etapami ataku opartego na tożsamościach:
| Etap ataku | Wykrywanie tożsamości w usłudze Defender |
|---|---|
| Rozpoznanie | Identyfikuje podejrzane działania odnajdywania, takie jak próby wyliczania nazw użytkowników, członkostwa w grupach, adresów IP i zasobów. |
| Naruszone poświadczenia | Wykrywa próby naruszenia poświadczeń przy użyciu technik, takich jak brutalna siła, powtarzające się nieudane uwierzytelniania i podejrzane zmiany członkostwa w grupach użytkowników. |
| Ruch boczny | Wykrywa próby przemieszczania się lateralnego oraz rozszerzania kontroli nad wrażliwymi tożsamościami w różnych środowiskach. |
| Dominacja domeny AD | Wyróżnia zachowanie związane z pełnym naruszeniem zabezpieczeń domeny, takie jak zdalne wykonywanie kodu na kontrolerach domeny, dcshadow, replikacja złośliwego kontrolera domeny i działanie Golden Ticket. |
Osoby atakujące często zaczynają się od dowolnej dostępnej tożsamości, a następnie przechodzą później do celów o wysokiej wartości, takich jak administratorzy domeny, administratorzy globalni i administratorzy aplikacji, wraz z danymi poufnymi. Usługa Defender for Identity pomaga wcześnie identyfikować te zachowania, tworząc profile behawioralne dla użytkowników, urządzeń i kont oraz wykrywając odchylenia wskazujące działanie osoby atakującej.
Badanie zagrożeń tożsamości
Usługa Defender for Identity generuje alerty uzupełnione o kontekst, taki jak tożsamości, których dotyczy alert, powiązana aktywność i techniki stosowane przez atakującego. Analitycy mogą użyć tego kontekstu, aby zweryfikować podejrzane zachowanie i zrozumieć, co się stało.
Usługa Defender for Identity obsługuje również analizy tożsamości oraz przepływy pracy związane z wyszukiwaniem zagrożeń. Jednostki tożsamości i działania uwierzytelniania są dostępne w portalu Microsoft Defender, co umożliwia zespołom ds. zabezpieczeń badanie wzorców działań i wyszukiwanie dodatkowych zagrożeń opartych na tożsamościach dla użytkowników w chmurze, lokalnych i hybrydowych.
Reagowanie na ataki oparte na tożsamościach
Usługa Defender for Identity wspiera reagowanie przez:
- Korelacja alertów dotyczących tożsamości w ujednolicone incydenty w Microsoft Defender
- Dostarczanie kontekstu tożsamości (użytkowników, kont, ról i wskaźników ruchu lateralnego) w celu określenia skali wpływu i nadawania priorytetów działaniom
- Włączanie akcji korygowania w portalu Microsoft Defender dla tożsamości, których dotyczy problem, i powiązanych jednostek
środowisko portalu Microsoft Defender
Portal Microsoft Defender zapewnia ujednolicone środowisko monitorowania, badania i reagowania na zagrożenia związane z tożsamościami. W portalu zespoły ds. zabezpieczeń mogą:
- Wyświetl alerty oparte na tożsamości i skorelowane incydenty
- Badanie relacji użytkowników, urządzeń i tożsamości
- Śledzenie stanu zabezpieczeń tożsamości i zaleceń dotyczących korygowania
- Wykonaj akcje reagowania wobec naruszonych tożsamości
Dzięki współtworzeniu rozbudowanego kontekstu tożsamości w ujednoliconych zdarzeniach usługa Defender for Identity pomaga zespołom ds. zabezpieczeń zrozumieć zachowanie osoby atakującej, określić priorytety ryzyka i podjąć działania w celu zakłócenia ataków opartych na tożsamościach w całej organizacji.
Omówienie architektury
Microsoft Defender for Identity korzysta z lekkich czujników, łączników interfejsów API i usługi analizy opartej na chmurze zarządzanej w portalu Microsoft Defender.
Czujniki działają w infrastrukturze tożsamości, przechwytując i analizując lokalny ruch sieciowy i zdarzenia systemu Windows. Łączniki interfejsu API integrują zewnętrzne systemy zarządzania tożsamościami i dostępem (IAM) w celu zapewnienia kompleksowej ochrony tożsamości.
Tylko wymagane sygnały są wysyłane do usługi w chmurze Defender for Identity, minimalizując wpływ na wydajność i unikając złożonych zmian w sieci.
Usługa chmurowa analizuje sygnały tożsamości i integruje je z innymi rozwiązaniami Microsoft Defender, dostarczając informacje analityczne dotyczące tożsamości do skorelowanych alertów i incydentów w usłudze Microsoft Defender.