Omówienie Microsoft Defender for Identity

Microsoft Defender for Identity ułatwia organizacjom wykrywanie, badanie i reagowanie na ataki oparte na tożsamościach w środowiskach lokalnych, chmurowych i hybrydowych. Atakujący często biorą na cel tożsamości, takie jak konta użytkowników, aplikacje i konta usługowe, aby uzyskać dostęp, podnosić uprawnienia i utrzymać trwały dostęp.

Usługa Defender for Identity monitoruje sygnały tożsamości z lokalnej usługi Active Directory, usługi Microsoft Entra ID oraz innych rozwiązań IAM (na przykład Okta). Analizuje te sygnały przy użyciu analizy behawioralnej, analizy zagrożeń i znanych wzorców ataków w celu wykrywania podejrzanych działań w całym cyklu życia ataków tożsamości. Alerty obejmują kontekst badania w portalu Microsoft Defender, pomagając zespołom ds. zabezpieczeń zrozumieć, co się stało, dlaczego ma to znaczenie i jak reagować.

Zabezpieczenia tożsamości

Microsoft Defender for Identity jest podstawowym składnikiem usługi Microsoft Identity Security. Bezpieczeństwo tożsamości koncentruje się na ochronie tożsamości poprzez zapewnienie wglądu w zakres ich ochrony i stan bezpieczeństwa, wykrywanie zagrożeń związanych z tożsamością oraz umożliwianie badania incydentów i reagowania w systemach tożsamości, aplikacjach i infrastrukturze.

Usługa Defender for Identity przesyła sygnały tożsamości do portalu Microsoft Defender, gdzie są one skorelowane z danymi z punktów końcowych, poczty e-mail, aplikacji SaaS, obciążeń w chmurze i innych źródeł zabezpieczeń. Ta korelacja pomaga zespołom zabezpieczeń identyfikować nietypowe zachowanie, śledzić ruch osoby atakującej i reagować za pośrednictwem ujednoliconych zdarzeń, które odzwierciedlają pełny zakres ataku, a nie izolowane alerty.

Możliwości usługi Defender for Identity

Usługa Defender for Identity udostępnia nowoczesne rozwiązanie do wykrywania zagrożeń tożsamości z:

  • Proaktywne oceny stanu zabezpieczeń tożsamości
  • Wykrywanie zagrożeń w czasie rzeczywistym przy użyciu analizy i analizy behawioralnej
  • Badanie podejrzanych działań przy użyciu jasnego kontekstu zdarzenia z możliwością działania
  • Działania naprawcze dotyczące naruszonych tożsamości

Zapobieganie naruszeniom przy użyciu proaktywnych ocen stanu zabezpieczeń tożsamości

Usługa Defender for Identity pomaga organizacjom proaktywnie ograniczyć obszar ataków na tożsamość. Ocenia ona konfiguracje tożsamości i podkreśla słabe strony zabezpieczeń, które osoby atakujące często wykorzystują, dzięki czemu zespoły mogą rozwiązywać problemy z ryzykiem przed ich nadużywaniem.

Najważniejsze możliwości postawy obejmują:

  • Oceny stanu zabezpieczeń tożsamości dostępne za pośrednictwem wskaźnika bezpieczeństwa firmy Microsoft
  • Identyfikacja ryzykownych konfiguracji i ekspozycji
  • Analiza bocznych ścieżek przenoszenia, które pokazują, jak osoba atakująca może przechodzić przez środowisko

Te spostrzeżenia pomagają organizacjom wzmacniać odporność tożsamości i zmniejszać prawdopodobieństwo skutecznej kompromitacji.

Wykrywanie zagrożeń opartych na tożsamościach

Defender for Identity jest przeznaczony do wykrywania zagrożeń wymierzonych konkretnie w tożsamości, w tym zarówno tożsamości ludzkie, jak i niebędące ludźmi, takie jak konta usługowe, konta synchronizacji i aplikacje. Wykrywanie opiera się na analizie behawioralnej i korelacji sygnału, a nie na pojedynczych zdarzeniach.

Usługa Defender for Identity monitoruje i analizuje działania związane z tożsamościami, takie jak:

  • Zachowanie uwierzytelniania i autoryzacji
  • Nadużywanie poświadczeń i ryzykowne logowania
  • Eskalacja uprawnień i podejrzane zmiany przypisania do roli lub członkostwa w grupie
  • Próby ruchu bocznego w środowisku
  • Nietypowe zachowanie związane z kontami usług i innymi tożsamościami innych niż ludzkie

W poniższej tabeli pokazano, w jaki sposób wykrywanie tożsamości w usłudze Defender jest zgodne z kluczowymi etapami ataku opartego na tożsamościach:

Etap ataku Wykrywanie tożsamości w usłudze Defender
Rozpoznanie Identyfikuje podejrzane działania odnajdywania, takie jak próby wyliczania nazw użytkowników, członkostwa w grupach, adresów IP i zasobów.
Naruszone poświadczenia Wykrywa próby naruszenia poświadczeń przy użyciu technik, takich jak brutalna siła, powtarzające się nieudane uwierzytelniania i podejrzane zmiany członkostwa w grupach użytkowników.
Ruch boczny Wykrywa próby przemieszczania się lateralnego oraz rozszerzania kontroli nad wrażliwymi tożsamościami w różnych środowiskach.
Dominacja domeny AD Wyróżnia zachowanie związane z pełnym naruszeniem zabezpieczeń domeny, takie jak zdalne wykonywanie kodu na kontrolerach domeny, dcshadow, replikacja złośliwego kontrolera domeny i działanie Golden Ticket.

Osoby atakujące często zaczynają się od dowolnej dostępnej tożsamości, a następnie przechodzą później do celów o wysokiej wartości, takich jak administratorzy domeny, administratorzy globalni i administratorzy aplikacji, wraz z danymi poufnymi. Usługa Defender for Identity pomaga wcześnie identyfikować te zachowania, tworząc profile behawioralne dla użytkowników, urządzeń i kont oraz wykrywając odchylenia wskazujące działanie osoby atakującej.

Badanie zagrożeń tożsamości

Usługa Defender for Identity generuje alerty uzupełnione o kontekst, taki jak tożsamości, których dotyczy alert, powiązana aktywność i techniki stosowane przez atakującego. Analitycy mogą użyć tego kontekstu, aby zweryfikować podejrzane zachowanie i zrozumieć, co się stało.

Usługa Defender for Identity obsługuje również analizy tożsamości oraz przepływy pracy związane z wyszukiwaniem zagrożeń. Jednostki tożsamości i działania uwierzytelniania są dostępne w portalu Microsoft Defender, co umożliwia zespołom ds. zabezpieczeń badanie wzorców działań i wyszukiwanie dodatkowych zagrożeń opartych na tożsamościach dla użytkowników w chmurze, lokalnych i hybrydowych.

Reagowanie na ataki oparte na tożsamościach

Usługa Defender for Identity wspiera reagowanie przez:

  • Korelacja alertów dotyczących tożsamości w ujednolicone incydenty w Microsoft Defender
  • Dostarczanie kontekstu tożsamości (użytkowników, kont, ról i wskaźników ruchu lateralnego) w celu określenia skali wpływu i nadawania priorytetów działaniom
  • Włączanie akcji korygowania w portalu Microsoft Defender dla tożsamości, których dotyczy problem, i powiązanych jednostek

środowisko portalu Microsoft Defender

Portal Microsoft Defender zapewnia ujednolicone środowisko monitorowania, badania i reagowania na zagrożenia związane z tożsamościami. W portalu zespoły ds. zabezpieczeń mogą:

  • Wyświetl alerty oparte na tożsamości i skorelowane incydenty
  • Badanie relacji użytkowników, urządzeń i tożsamości
  • Śledzenie stanu zabezpieczeń tożsamości i zaleceń dotyczących korygowania
  • Wykonaj akcje reagowania wobec naruszonych tożsamości

Dzięki współtworzeniu rozbudowanego kontekstu tożsamości w ujednoliconych zdarzeniach usługa Defender for Identity pomaga zespołom ds. zabezpieczeń zrozumieć zachowanie osoby atakującej, określić priorytety ryzyka i podjąć działania w celu zakłócenia ataków opartych na tożsamościach w całej organizacji.

Omówienie architektury

Microsoft Defender for Identity korzysta z lekkich czujników, łączników interfejsów API i usługi analizy opartej na chmurze zarządzanej w portalu Microsoft Defender.

Czujniki działają w infrastrukturze tożsamości, przechwytując i analizując lokalny ruch sieciowy i zdarzenia systemu Windows. Łączniki interfejsu API integrują zewnętrzne systemy zarządzania tożsamościami i dostępem (IAM) w celu zapewnienia kompleksowej ochrony tożsamości.

Tylko wymagane sygnały są wysyłane do usługi w chmurze Defender for Identity, minimalizując wpływ na wydajność i unikając złożonych zmian w sieci.

Usługa chmurowa analizuje sygnały tożsamości i integruje je z innymi rozwiązaniami Microsoft Defender, dostarczając informacje analityczne dotyczące tożsamości do skorelowanych alertów i incydentów w usłudze Microsoft Defender.

Następne kroki

Wdrażanie Microsoft Defender for Identity