Проверка развертывания датчика на контроллерах домена

Используйте следующие процедуры, чтобы проверить, что ваши датчики работают.

Примечание.

При первой активации датчика на контроллере домена может потребоваться до часа, чтобы на странице Датчики отображалось значение Работает. Последующие активации будут отображаться в течение пяти минут.

Проверка панели мониторинга безопасности удостоверений

  1. На портале Defender выберитеПанель мониторинга> и просмотрите отображаемые сведения. Проверьте, соответствуют ли результаты в вашей среде ожидаемым. Дополнительные сведения см. в разделе Панель мониторинга безопасности удостоверений.

Подтвердите данные сущности на портале Defender

  1. На портале Defender выберите Активы > Устройства и выберите компьютер для нового датчика. Убедитесь, что события Defender for Identity отображаются на временной шкале устройства.

  2. Выберите Активы > Пользователи и проверьте наличие пользователей из недавно добавленного домена. Вы также можете использовать глобальный поиск для поиска определенных пользователей. Убедитесь, что страницы сведений о пользователе включают данные Обзор, Наблюдения в организации и Хронология.

  3. Используйте глобальный поиск, чтобы найти группу пользователей, или перейдите к ней со страницы сведений о пользователе или устройстве, где отображаются сведения о группе. Подтвердите сведения о членстве в группе, пользователях группы и данные хронологии группы.

    Если на временной шкале группы не найдены данные о событиях, возможно, вам потребуется создать их вручную. Например, добавьте и удалите пользователей из группы в Active Directory.

Дополнительные сведения см. в разделе Исследование ресурсов.

Проверка данных в таблицах расширенной охоты

Используйте запросы расширенного поиска, чтобы убедиться, что данные сенсоров записываются в ожидаемые таблицы.

  1. На странице Расширенной охоты на портале Defender выполните следующие запросы, чтобы убедиться, что данные отображаются в ожидаемых таблицах:

    IdentityDirectoryEvents
    | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN
    
    IdentityInfo 
    | where AccountDomain contains "domain" // insert domain
    
    IdentityQueryEvents 
    | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
    

Дополнительные сведения см. в статье Расширенная охота на портале Microsoft Defender.

Протестируйте рекомендации по управлению состоянием защищенности идентификационных данных (ISPM)

Мы рекомендуем моделировать рискованное поведение в тестовой среде, чтобы запустить поддерживаемые оценки и убедиться, что оценки выглядят как ожидается. Например, вы можете:

  1. Запустите новую рекомендацию Разрешить небезопасные конфигурации домена , задав конфигурацию Active Directory в несоответствующее состояние, а затем возвратив ее в соответствующее состояние. Например, выполните следующие команды:

    Установить несоответствующее состояние

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}
    

    Чтобы вернуть его в соответствующее состояние, выполните приведенные далее действия.

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}
    

    Чтобы проверить локальную конфигурацию:

    Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuota
    
  2. В Оценка безопасности (Майкрософт) выберите Рекомендуемые действия, чтобы проверить, появилась ли новая рекомендация Устранение небезопасных конфигураций домена. Вы можете отфильтровать рекомендации по продукту Defender for Identity.

Дополнительные сведения см. в разделе Оценки состояния безопасности Microsoft Defender для удостоверений

Проверка функциональности оповещений

Имитируйте рискованные действия в тестовой среде, чтобы убедиться, что оповещения активируются должным образом. Например, вы можете:

  1. Пометьте учетную запись как учетную запись honeytoken, а затем попробуйте войти в учетную запись honeytoken на активированном контроллере домена.

  2. Создайте подозрительную службу на контроллере домена.

  3. Выполните команду на контроллере домена удалённо под учётной записью администратора, вошедшего в систему на своей рабочей станции.

  4. Убедитесь, что ожидаемые оповещения отображаются на портале Defender.

Дополнительные сведения см. в статье "Изучение оповещений безопасности Microsoft Defender для удостоверений в Microsoft Defender".

Тестирование действий по исправлению

Проверьте действия по устранению на тестовом пользователе. Например, вы можете:

  1. На портале Defender перейдите на страницу сведений о пользователе для тестового пользователя.

  2. В меню Параметры выберите любое из доступных действий по исправлению.

  3. Проверьте Active Directory на наличие ожидаемого действия.

Дополнительные сведения см. в разделе Действия по исправлению в Microsoft Defender для удостоверений.

Дальнейшие действия

Дополнительные сведения см. в разделе Управление и обновление датчиков Microsoft Defender для удостоверений.