Etiquetas de entidad de Defender for Identity en Microsoft Defender

Este artículo describe cómo aplicar etiquetas de entidad en Microsoft Defender for Identity. Puedes etiquetar cuentas como sensibles, como servidores de Exchange o como honeytokens.

  • Etiqueta cuentas sensibles para que las detecciones funcionen correctamente. Algunas detecciones, como los cambios de grupos sensibles, dependen de esta etiqueta.

    Defender for Identity etiqueta los servidores de Exchange como sensibles por defecto. También puedes etiquetar dispositivos como servidores de Exchange manualmente.

  • Etiquete las cuentas honeytoken para establecer trampas para actores malintencionados. Estas cuentas suelen estar inactivas. Cualquier inicio de sesión desde una cuenta de honeytoken activa una alerta.

Requisitos previos

Para configurar Defender para las etiquetas de entidad de Identidad en Microsoft Defender, necesitarás Defender para Identidad desplegado en tu entorno y acceso de administrador o usuario a Microsoft Defender.

Para obtener más información, consulte grupos de roles de Microsoft Defender for Identity.

Etiquetar entidades manualmente

Para etiquetar manualmente una entidad en Microsoft Defender XDR, como una cuenta honeytoken o una entidad no etiquetada automáticamente como Confidencial, siga estos pasos:

  1. Inicie sesión en Microsoft Defender XDR y seleccione Identidades de configuración>.

  2. Seleccione el tipo de etiqueta que desea aplicar: Confidencial, Honeytoken o Servidor Exchange.

    En la página se enumeran las entidades ya etiquetadas en el sistema, que aparecen en pestañas independientes para cada tipo de entidad:

    • La etiqueta Confidencial admite usuarios, dispositivos y grupos.
    • La etiqueta Honeytoken admite usuarios y dispositivos.
    • La etiqueta de servidor de Exchange solo admite dispositivos.
  3. Para etiquetar entidades adicionales, seleccione el botón Etiquetar ... , como Etiquetar usuarios. Se abre un panel a la derecha en el que se enumeran las entidades disponibles para etiquetar.

  4. Utilice el cuadro de búsqueda para encontrar su entidad si lo necesita. Seleccione las entidades que desea etiquetar y, a continuación, seleccione Agregar selección.

    Por ejemplo:

    Captura de pantalla del etiquetado de cuentas de usuario como confidenciales.

Entidades confidenciales predeterminadas

Defender for Identity considera confidenciales los grupos de la lista siguiente. Cualquier entidad que sea miembro de uno de estos grupos de Active Directory, incluidos los grupos anidados y sus miembros, se considera automáticamente confidencial:

  • Administradores

  • Usuarios avanzados

  • Operadores de cuenta

  • Operadores de servidor

  • Operadores de impresión

  • Operadores de copia de seguridad

  • Replicadores

  • Operadores de configuración de red

  • Creadores de confianza de bosque de entrada

  • Administradores de dominio

  • Controladores de dominio

  • Propietarios creadores de directivas de grupo

  • Controladores de dominio de solo lectura

  • Controladores de dominio de solo lectura empresariales

  • Administradores del esquema

  • Administradores de la empresa

  • Servidores de Microsoft Exchange

    Nota:

    Hasta septiembre de 2018, los usuarios de Escritorio remoto también se consideraban automáticamente entidades confidenciales por Defender for Identity. Las entidades o grupos de Escritorio remoto agregados después de esta fecha ya no se marcan automáticamente como confidenciales, mientras que las entidades o grupos de Escritorio remoto agregados antes de esta fecha pueden permanecer marcados como Confidenciales. Esta configuración confidencial ahora se puede cambiar manualmente.

Además de estos grupos, Defender for Identity identifica los siguientes servidores de recursos de alto valor y los etiqueta automáticamente como Confidenciales:

  • Servidor de entidad de certificación
  • Servidor DHCP
  • Servidor DNS
  • Microsoft Exchange Server
  • Replicar permisos de cambios de directorio

Integraciones admitidas para etiquetas de entidad

Los siguientes roles se designan como Confidenciales por Microsoft Defender for Identity. Cualquier entidad a la que se le asigne pertenencia a estos roles se clasifica automáticamente como sensible.

Roles sensibles de Okta

Los siguientes roles de Okta están designados como Confidencial por Defender for Identity:

  • Superadministrador
  • Administrador de la aplicación
  • Administrador de grupos
  • Administrador de API Access Management
  • Administrador de pertenencia a grupos
  • Administrador del departamento de soporte técnico
  • Administrador de dispositivos móviles
  • Administrador de la organización
  • Administrador de solo lectura
  • Administrador de informes

Roles sensibles de CyberArk Identity

Los siguientes roles de CyberArk Identity están designados como sensibles por Defender for Identity:

  • Rol de administración
  • Administración de incorporación a la nube
  • Administración de conectores
  • Administración de flujos
  • Administradores de la nube con privilegios
  • Administradores de Privilege Cloud: Básico
  • Administradores de Privilege Cloud Lite
  • Administradores seguros en la nube con privilegios
  • Gestores de Seguros en la Nube de Privilegios Básicos
  • Privilege Cloud Safe Managers Lite
  • Administración de sesión en la nube con privilegios
  • Administradores de riesgos de sesión de Privilege Cloud
  • Administrador del sistema

Roles confidenciales de SailPoint Identity Security Cloud

Los siguientes roles de Entra ID y SailPoint Identity Security Cloud se utilizan para el etiquetado de entidades sensibles en Defender for Identity.

Roles de Entra ID que se usan para etiquetar

Los siguientes roles de Entra ID se designan como Confidenciales por Defender para Identidad:

  • Administrador global
  • Administrador de usuarios
  • Administrador de autenticación
  • Administrador de autenticación con privilegios
  • Administrador del servicio de asistencia
  • Administrador de ID de agente
  • Administrador de la aplicación
  • Escritores de directorios
  • Administrador de nombres de dominio
  • Administrador de contraseñas
  • Administrador de roles con privilegios
  • Administrador de identidades híbridas
  • Administrador de aplicaciones en la nube

Roles en la nube de SailPoint Identity Security usados para el etiquetado

El siguiente rol de SailPoint Identity Security Cloud está designado como sensible por Defender for Identity:

  • Administrador de IdentityNow

Para obtener más información, consulte Investigar alertas de seguridad de Defender for Identity en Microsoft Defender.