Defender for Identity VPN-Integration in Microsoft Defender

Hinweis

Die VPN-Integration wird derzeit nur von Sensor Version 2.x für Defender for Identity unterstützt.

Microsoft Defender for Identity kann in Ihre VPN-Lösung integriert werden, indem RADIUS-Accounting-Ereignisse abgehört werden, die an Defender for Identity-Sensoren weitergeleitet werden, z. B. die IP-Adressen und Standorte, von denen Verbindungen ausgehen. VPN-Buchhaltungsdaten können Ihre Untersuchungen unterstützen, indem sie weitere Informationen zu Benutzeraktivitäten bereitstellen, z. B. die Standorte, von denen aus Computer eine Verbindung mit dem Netzwerk herstellen, und eine zusätzliche Erkennung für ungewöhnliche VPN-Verbindungen.

Important

VPN-Integration wird in Umgebungen, die den Federal Information Processing Standards (FIPS) entsprechen, nicht unterstützt.

Die VPN-Integration von Defender for Identity basiert auf standard RADIUS Accounting (RFC 2866) und unterstützt die folgenden VPN-Anbieter:

  • Microsoft
  • F5
  • Check Point
  • Cisco ASA

Die VPN-Integration von Defender for Identity unterstützt sowohl primäre UPNs als auch alternative Benutzerprinzipalnamen. Aufrufe zum Auflösen externer IP-Adressen an einen Standort sind anonym, und im Anruf wird kein persönlicher Bezeichner gesendet.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Microsoft Defender for Identity bereitgestellt

  • Mindestens ein verbundener und funktionsfähiger Defender for Identity-Sensor der Version 2.x zum Empfangen von RADIUS-Accounting-Ereignissen.

  • Zugriff auf den Bereich Einstellungen in Microsoft Defender. Weitere Informationen finden Sie unter Microsoft Defender for Identity Rollengruppen.

  • Die Möglichkeit, RADIUS auf Ihrem VPN-System zu konfigurieren.

    Das folgende Verfahren enthält ein Beispiel zum Konfigurieren von Microsoft Defender for Identity zum Sammeln von Buchhaltungsinformationen aus VPN-Lösungen mithilfe von Microsoft Routing- und Remotezugriffsserver (RRAS). Wenn Sie eine VPN-Lösung eines Drittanbieters verwenden, lesen Sie deren Dokumentation, um Anweisungen zum Aktivieren der RADIUS-Buchhaltung zu erhalten.

Hinweis

Wenn Sie die VPN-Integration in den Defender for Identity-Einstellungen aktivieren, aktiviert der Defender for Identity-Sensor eine vorab bereitgestellte Windows-Firewall-Richtlinie namens Microsoft Defender for Identity Sensor. Diese Richtlinie ermöglicht eingehenden RADIUS Accounting am Port UDP 1813.

Konfigurieren der RADIUS-Buchhaltung auf Ihrem VPN-System

In diesem Verfahren wird beschrieben, wie Sie die RADIUS-Buchhaltung auf einem RRAS-Server für die Integration eines VPN-Systems in Defender for Identity konfigurieren. Die Anweisungen Ihres Systems können abweichen.

Auf deinem RRAS-Server

  1. Öffnen Sie die Konsole Routing und Remotezugriff.

  2. Klicken Sie mit der rechten Maustaste auf den Servernamen, und wählen Sie Eigenschaften aus.

  3. Wählen Sie auf der Registerkarte Sicherheit unter Buchhaltungsanbieter die Option RADIUS-Buchhaltung>konfigurieren aus. Zum Beispiel:

    Screenshot des Security-Tabs, der RADIUS Accounting als Buchhaltungsanbieter zeigt.

  4. Geben Sie im Dialogfeld RADIUS-Server hinzufügen den Servernamen des nächstgelegenen Defender for Identity-Sensors mit Netzwerkkonnektivität ein. Für hohe Verfügbarkeit können Sie zusätzliche Defender für Identitätssensoren als RADIUS-Buchhaltungsserver in RRAS hinzufügen.

  5. Stellen Sie unter Port sicher, dass der Standardwert von 1813 konfiguriert ist.

  6. Wählen Sie Ändern aus, und geben Sie eine neue freigegebene geheime Zeichenfolge mit alphanumerischen Zeichen ein. Notieren Sie die neue Shared-Secret-Zeichenfolge. Sie geben es im Feld Shared Secret in den Einstellungen der VPN-Integration in Defender for Identity ein.

  7. Aktivieren Sie das Kontrollkästchen Nachrichten für RADIUS-Konto ein und Buchhaltung aus senden, und wählen Sie in allen geöffneten Dialogfeldern OK aus. Zum Beispiel:

    Screenshot der RRAS-Accounting-Einstellungen, die die Option „Send RADIUS Account On and Accounting Off messages“ als aktiviert anzeigen

Konfigurieren von VPN in Defender for Identity

Dieses Verfahren beschreibt, wie Defender für die VPN-Integration von Identity in Microsoft Defender konfiguriert werden kann.

  1. Melden Sie sich bei Microsoft Defender an und wählen Sie Einstellungen>Identitäten>VPN aus.

  2. Wählen Sie RADIUS-Buchhaltung aktivieren aus, und geben Sie das gemeinsam verwendete Geheimnis ein, das Sie zuvor auf Ihrem RRAS-VPN-Server konfiguriert haben. Zum Beispiel:

    Screenshot der Einstellungen zur VPN-Integration mit ausgewählter Option „RADIUS-Buchhaltung aktivieren“ und ausgefülltem Feld „Shared Secret“.

  3. Wählen Sie Speichern aus, um fortzufahren.

Nachdem Sie Ihre Auswahl gespeichert haben, überwachen Ihre Defender for Identity-Sensoren Port 1813 auf RADIUS-Abrechnungsereignisse, und Ihre VPN-Konfiguration ist abgeschlossen.

Wenn der Defender for Identity-Sensor VPN-Ereignisse empfängt und sie zur Verarbeitung an den Defender for Identity-Clouddienst sendet, gibt das Entitätsprofil unterschiedliche VPN-Standorte an, auf die zugegriffen wurde, und Profilaktivitäten geben Standorte an.

Lauschen auf SIEM-Ereignisse auf Ihrem eigenständigen Defender for Identity-Sensor