Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Algılayıcılarınızın çalışıp çalışmadığını denetlemek için aşağıdaki yordamları kullanın.
Not
Etki alanı denetleyicinizde algılayıcıyı ilk kez etkinleştirdiğinizde algılayıcının Algılayıcılar sayfasında Çalışıyor olarak görünmesi bir saat kadar sürebilir. Sonraki etkinleştirmeler beş dakika içinde gösterilir.
Kimlik Güvenliği panosunu denetleme
- Defender portalında Kimlikler>Panosu'nu seçin ve gösterilen ayrıntıları gözden geçirin. Ortamınızdan beklenen sonuçları denetleyin. Daha fazla bilgi için bkz. Kimlik Güvenliği panosu.
Defender portalında varlık verilerini onaylama
Defender portalında Varlık > Cihazları'nı seçin ve yeni algılayıcınız için makineyi seçin. Kimlik için Defender olaylarının cihaz zaman çizelgesinde göründüğünü doğrulayın.
Varlıklar > Kullanıcılar'ı seçin ve yeni eklenen bir etki alanındaki kullanıcıları kontrol edin. Belirli kullanıcıları bulmak için genel arama de kullanabilirsiniz. Kullanıcı ayrıntıları sayfalarının Genel Bakış, Kuruluşta gözlemlenenler ve Zaman Çizelgesi verilerini içerdiğini onaylayın.
Bir kullanıcı grubunu bulmak için genel aramayı kullanın veya grup ayrıntılarının gösterildiği bir kullanıcı ya da cihaz ayrıntıları sayfasından ilerleyin. Grup üyeliği ayrıntılarını, grup kullanıcılarını ve grup zaman çizelgesi verilerini onaylayın.
Grup zaman çizelgesinde hiçbir olay verisi bulunmazsa, el ile oluşturmanız gerekebilir. Örneğin, Active Directory'de kullanıcıları gruba ekleyin ve gruptan kaldırın.
Daha fazla bilgi için Varlıkları inceleyin bölümüne bakın.
Gelişmiş avcılık tablolarındaki verileri doğrulayın
Algılayıcı verilerinin beklenen tablolara yazıldığını doğrulamak için Gelişmiş avcılık sorgularını kullanın.
Defender portalının Gelişmiş tehdit avcılığı sayfasında, verilerin beklenen tablolarda göründüğünü doğrulamak için aşağıdaki sorguları çalıştırın:
IdentityDirectoryEvents | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN IdentityInfo | where AccountDomain contains "domain" // insert domain IdentityQueryEvents | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
Daha fazla bilgi için bkz. Microsoft Defender portalında gelişmiş avcılık.
Kimlik Güvenliği Duruş Yönetimi (ISPM) önerilerini test edin
Destekli değerlendirmeleri tetiklemek ve değerlendirmelerin beklendiği gibi göründüğünü doğrulamak için risk davranışlarını test ortamında simülasyon yapmanızı öneriyoruz. Örneğin:
Active Directory yapılandırmanızı uyumsuz bir duruma ayarlayarak ve ardından uyumlu bir duruma döndürerek yeni güvenli olmayan etki alanı yapılandırmalarını çözümle önerisini tetikleyin. Örneğin, aşağıdaki komutları çalıştırın:
Uyumlu olmayan bir durum ayarlamak için
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}Bunu uyumlu bir duruma döndürmek için:
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}Yerel yapılandırmanızı denetlemek için:
Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuotaMicrosoft Güvenli Puan bölümünde Önerilen Eylemler'i seçerek güvenli olmayan etki alanı yapılandırmalarını çöz önerisini denetleyin. Önerileri Kimlik için Defender ürününe göre filtrelemek isteyebilirsiniz.
Daha fazla bilgi için, Kimlik için Microsoft Defender güvenlik duruşu değerlendirmeleri konusuna bakın
Uyarı işlevselliğini test edin
Uyarıların beklendiği gibi tetiklendiğini doğrulamak için test ortamında riskli etkinliğin benzetimini yapın. Örneğin:
Bir hesabı honeytoken hesabı olarak etiketleyin ve etkinleştirilmiş etki alanı denetleyicisinde honeytoken hesabında oturum açmayı deneyin.
Etki alanı denetleyicinizde şüpheli bir hizmet oluşturun.
İş istasyonunuzdan oturum açmış bir yönetici olarak etki alanı denetleyicinizde bir uzak komut çalıştırın.
Beklenen uyarıların Defender portalında göründüğünü doğrulayın.
Daha fazla bilgi için Microsoft Defender'da Defender for Identity güvenlik uyarılarını inceleme konusuna bakın.
Düzeltme eylemlerini test etme
Test kullanıcısı üzerinde düzeltme eylemlerini test etme. Örneğin:
Defender portalında, test kullanıcısının kullanıcı ayrıntıları sayfasına gidin.
Seçenekler menüsünden kullanılabilir düzeltme eylemlerinden herhangi birini seçin.
Beklenen etkinlik için Active Directory'yi denetleyin.
Daha fazla bilgi için Kimlik için Microsoft Defender’deki düzeltme eylemleri bölümüne bakın.
Sonraki adımlar
Daha fazla bilgi için bkz. Kimlik için Microsoft Defender algılayıcılarını yönetme ve güncelleştirme.