Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo describe cómo aplicar etiquetas de entidad en Microsoft Defender for Identity. Puedes etiquetar cuentas como sensibles, como servidores de Exchange o como honeytokens.
Etiqueta cuentas sensibles para que las detecciones funcionen correctamente. Algunas detecciones, como los cambios de grupos sensibles, dependen de esta etiqueta.
Defender for Identity etiqueta los servidores de Exchange como sensibles por defecto. También puedes etiquetar dispositivos como servidores de Exchange manualmente.
Etiquete las cuentas honeytoken para establecer trampas para actores malintencionados. Estas cuentas suelen estar inactivas. Cualquier inicio de sesión desde una cuenta de honeytoken activa una alerta.
Requisitos previos
Para configurar Defender para las etiquetas de entidad de Identidad en Microsoft Defender, necesitarás Defender para Identidad desplegado en tu entorno y acceso de administrador o usuario a Microsoft Defender.
Para obtener más información, consulte grupos de roles de Microsoft Defender for Identity.
Etiquetar entidades manualmente
Para etiquetar manualmente una entidad en Microsoft Defender XDR, como una cuenta honeytoken o una entidad no etiquetada automáticamente como Confidencial, siga estos pasos:
Inicie sesión en Microsoft Defender XDR y seleccione Identidades de configuración>.
Seleccione el tipo de etiqueta que desea aplicar: Confidencial, Honeytoken o Servidor Exchange.
En la página se enumeran las entidades ya etiquetadas en el sistema, que aparecen en pestañas independientes para cada tipo de entidad:
- La etiqueta Confidencial admite usuarios, dispositivos y grupos.
- La etiqueta Honeytoken admite usuarios y dispositivos.
- La etiqueta de servidor de Exchange solo admite dispositivos.
Para etiquetar entidades adicionales, seleccione el botón Etiquetar ... , como Etiquetar usuarios. Se abre un panel a la derecha en el que se enumeran las entidades disponibles para etiquetar.
Utilice el cuadro de búsqueda para encontrar su entidad si lo necesita. Seleccione las entidades que desea etiquetar y, a continuación, seleccione Agregar selección.
Por ejemplo:
Entidades confidenciales predeterminadas
Defender for Identity considera confidenciales los grupos de la lista siguiente. Cualquier entidad que sea miembro de uno de estos grupos de Active Directory, incluidos los grupos anidados y sus miembros, se considera automáticamente confidencial:
Administradores
Usuarios avanzados
Operadores de cuenta
Operadores de servidor
Operadores de impresión
Operadores de copia de seguridad
Replicadores
Operadores de configuración de red
Creadores de confianza de bosque de entrada
Administradores de dominio
Controladores de dominio
Propietarios creadores de directivas de grupo
Controladores de dominio de solo lectura
Controladores de dominio de solo lectura empresariales
Administradores del esquema
Administradores de la empresa
Servidores de Microsoft Exchange
Nota:
Hasta septiembre de 2018, los usuarios de Escritorio remoto también se consideraban automáticamente entidades confidenciales por Defender for Identity. Las entidades o grupos de Escritorio remoto agregados después de esta fecha ya no se marcan automáticamente como confidenciales, mientras que las entidades o grupos de Escritorio remoto agregados antes de esta fecha pueden permanecer marcados como Confidenciales. Esta configuración confidencial ahora se puede cambiar manualmente.
Además de estos grupos, Defender for Identity identifica los siguientes servidores de recursos de alto valor y los etiqueta automáticamente como Confidenciales:
- Servidor de entidad de certificación
- Servidor DHCP
- Servidor DNS
- Microsoft Exchange Server
- Replicar permisos de cambios de directorio
Integraciones admitidas para etiquetas de entidad
Los siguientes roles se designan como Confidenciales por Microsoft Defender for Identity. Cualquier entidad a la que se le asigne pertenencia a estos roles se clasifica automáticamente como sensible.
Roles sensibles de Okta
Los siguientes roles de Okta están designados como Confidencial por Defender for Identity:
- Superadministrador
- Administrador de la aplicación
- Administrador de grupos
- Administrador de API Access Management
- Administrador de pertenencia a grupos
- Administrador del departamento de soporte técnico
- Administrador de dispositivos móviles
- Administrador de la organización
- Administrador de solo lectura
- Administrador de informes
Roles sensibles de CyberArk Identity
Los siguientes roles de CyberArk Identity están designados como sensibles por Defender for Identity:
- Rol de administración
- Administración de incorporación a la nube
- Administración de conectores
- Administración de flujos
- Administradores de la nube con privilegios
- Administradores de Privilege Cloud: Básico
- Administradores de Privilege Cloud Lite
- Administradores seguros en la nube con privilegios
- Gestores de Seguros en la Nube de Privilegios Básicos
- Privilege Cloud Safe Managers Lite
- Administración de sesión en la nube con privilegios
- Administradores de riesgos de sesión de Privilege Cloud
- Administrador del sistema
Roles confidenciales de SailPoint Identity Security Cloud
Los siguientes roles de Entra ID y SailPoint Identity Security Cloud se utilizan para el etiquetado de entidades sensibles en Defender for Identity.
Roles de Entra ID que se usan para etiquetar
Los siguientes roles de Entra ID se designan como Confidenciales por Defender para Identidad:
- Administrador global
- Administrador de usuarios
- Administrador de autenticación
- Administrador de autenticación con privilegios
- Administrador del servicio de asistencia
- Administrador de ID de agente
- Administrador de la aplicación
- Escritores de directorios
- Administrador de nombres de dominio
- Administrador de contraseñas
- Administrador de roles con privilegios
- Administrador de identidades híbridas
- Administrador de aplicaciones en la nube
Roles en la nube de SailPoint Identity Security usados para el etiquetado
El siguiente rol de SailPoint Identity Security Cloud está designado como sensible por Defender for Identity:
- Administrador de IdentityNow
Contenido relacionado
Para obtener más información, consulte Investigar alertas de seguridad de Defender for Identity en Microsoft Defender.