Undersöka ett användarkonto i Microsoft Defender för Endpoint

Undersöka användarkontoentiteter

Identifiera användarkonton med de mest aktiva aviseringarna (visas på instrumentpanelen som "Användare i riskzonen") och undersöka fall av potentiellt komprometterade autentiseringsuppgifter, eller pivot på det associerade användarkontot när du undersöker en avisering eller enhet för att identifiera eventuell lateral förflyttning mellan enheter med det användarkontot.

Du hittar information om användarkonton i följande vyer:

  • Översiktspanel
  • Aviseringskö
  • Enhetsinformationssida

I sidvyerna Instrumentpanel, Aviseringskö och Enhetsinformation tar en klickbar länk för användarkonto dig till sidan med användarkontoinformation, där du kan se mer information om kontot.

När du undersöker en användarkontoentitet kan du se:

  • Användarkontoinformation, Microsoft Defender for Identity aviseringar och inloggade enheter, roll, inloggningstyp och annan information
  • Översikt över incidenter och användarens enheter
  • Aviseringar relaterade till den här användaren
  • Observeras i organisationen (enheter som är inloggade på)

Informationssidan för användarkontots entitet

Granska användarinformation

Fönstret Användarinformation till vänster innehåller information om användaren, till exempel relaterade öppna incidenter, aktiva aviseringar, SAM-namn (Security Account Manager), säkerhetsidentifierare (SID), Microsoft Defender for Identity aviseringar, antal enheter som användaren är inloggad på, när användaren först och senast sågs, roll- och inloggningstyper. Beroende på vilka integreringsfunktioner du har aktiverat kan du se annan information. Om du till exempel aktiverar Skype för företag-integrering kan du kontakta användaren från portalen. Avsnittet Azure ATP-aviseringar innehåller en länk till användarens aviseringssida i Microsoft Defender for Identity, om du har aktiverat funktionen Microsoft Defender for Identity och det finns aviseringar relaterade till användaren. Användarens aviseringssida i Microsoft Defender for Identity innehåller mer information om aviseringarna.

Obs!

Du måste aktivera integreringen på både Microsoft Defender for Identity och Defender för Endpoint för att kunna använda den här funktionen. I Defender för Endpoint kan du aktivera den här funktionen i avancerade funktioner. Mer information om hur du aktiverar avancerade funktioner finns i Aktivera avancerade funktioner.

På sidan med användarkontoinformation visar flikarna Översikt, Aviseringar och Observerade i organisationen olika attribut för det valda användarkontot.

Obs!

För Linux enheter visas inte information om inloggade användare.

Obs!

Microsoft Defender för företag inkluderar inte Microsoft Defender for Identity (MDI) som standard. I SMB-baserade miljöer är inloggningsanvändardata inte tillgängliga om inte MDI-sensorer (installerade på domänkontrollanter för att samla in identitetsrelaterade signaler) distribueras. För att säkerställa insyn i inloggningshändelser måste kunderna distribuera MDI-sensorer.

Översikt

Fliken Översikt visar incidentinformationen och en lista över de enheter som användaren har loggat in på. Du kan expandera varje enhetspost för att se information om inloggningshändelserna för den enheten.

Granska aviseringar som är associerade med användarkontot

Fliken Aviseringar innehåller en lista över aviseringar som är associerade med användarkontot. Den här listan är en filtrerad vy över aviseringskö och visar aviseringar där användarkontexten är det valda användarkontot, datumet då den senaste aktiviteten identifierades, en kort beskrivning av aviseringen, enheten som är associerad med aviseringen, aviseringens allvarlighetsgrad, aviseringens status i kön och vem som har tilldelats aviseringen.

Användarkontoaktivitet som observerats i organisationen

På fliken Observerad i organisationen kan du ange ett datumintervall för att se en lista över enheter där det valda användarkontot observerades loggat in på, det vanligaste och minst frekventa loggade användarkontot för var och en av dessa enheter och totalt antal observerade användare på varje enhet.

Om du väljer ett objekt i tabellen Observerat i organisationen expanderas objektet, vilket visar mer information om enheten. Om du väljer en enhetslänk direkt i ett objekt öppnas enhetens informationssida.

Sök efter specifika användarkonton

Följ dessa steg för att hitta ett specifikt användarkonto i Microsoft Defender för Endpoint:

  1. Välj Användare i rullgardinsmenyn för Sökfält.
  2. Ange användarkontot i fältet Sök .
  3. Klicka på sökikonen eller tryck på Retur.

En lista över användare som matchar frågetexten visas. Du kan se användarkontots domän och namn, när användarkontot senast visades och det totala antalet enheter som det observerades loggade in på under de senaste 30 dagarna.

Du kan filtrera resultatet efter följande tidsperioder:

  • 1 dag
  • 3 dagar
  • 7 dagar
  • 30 dagar
  • 6 månader