Integración de VPN de Defender for Identity en Microsoft Defender

Nota:

Actualmente, la integración de VPN solo es compatible con el Defender para la versión 2.x del sensor de identidad.

Microsoft Defender for Identity puede integrarse con la solución VPN escuchando los eventos de contabilidad RADIUS reenviados a los sensores de Defender for Identity, como las direcciones IP y las ubicaciones donde se originaron las conexiones. Los datos de contabilidad de VPN pueden ayudar a las investigaciones proporcionando más información sobre la actividad del usuario, como las ubicaciones desde las que los equipos se conectan a la red y una detección adicional para conexiones VPN anómalas.

Importante

La integración de VPN no está soportada en entornos que cumplen con los Estándares Federales de Procesamiento de Información (FIPS).

La integración de VPN de Defender for Identity se basa en la contabilidad RADIUS estándar (RFC 2866) y admite los siguientes proveedores de VPN:

  • Microsoft
  • F5
  • Check Point
  • Cisco ASA

La integración de VPN de Defender for Identity admite los UPN principales y los nombres principales de usuario alternativos. Las llamadas para resolver direcciones IP externas a una ubicación son anónimas y no se envía ningún identificador personal en la llamada.

Requisitos previos

Antes de empezar, asegúrese de que tiene:

  • Microsoft Defender for Identity implementado

  • Al menos un sensor de Defender for Identity conectado y en buen estado, versión 2.x, para recibir eventos de contabilidad de RADIUS.

  • Acceso al área de Configuración en Microsoft Defender. Para obtener más información, consulte grupos de roles de Microsoft Defender for Identity.

  • La capacidad de configurar RADIUS en el sistema VPN.

    El siguiente procedimiento proporciona un ejemplo de cómo configurar Microsoft Defender for Identity para recopilar información de contabilidad de las soluciones VPN mediante Microsoft Routing and Remote Access Server (RRAS). Si usa una solución VPN de terceros, consulte su documentación para obtener instrucciones sobre cómo habilitar la contabilidad RADIUS.

Nota:

Cuando activas la integración VPN en la configuración de Defender for Identity, el sensor de Defender for Identity activa una política de firewall de Windows preconfigurada llamada Microsoft Defender for Identity Sensor. Esta política permite la contabilidad de RADIUS de entrada en el puerto UDP 1813.

Configure la contabilidad de RADIUS en su sistema VPN

En este procedimiento se describe cómo configurar la contabilidad RADIUS en un servidor RRAS para integrar un sistema VPN con Defender for Identity. Las instrucciones del sistema pueden diferir.

En tu servidor RRAS

  1. Abra la consola Enrutamiento y acceso remoto.

  2. Haga clic con el botón derecho en el nombre del servidor y seleccione Propiedades.

  3. En la pestaña Seguridad, en Proveedor de contabilidad, seleccioneConfiguración> RADIUS. Por ejemplo:

    Captura de pantalla de la pestaña de Seguridad que muestra RADIUS Accounting seleccionada como proveedor de contabilidad.

  4. En el cuadro de diálogo Agregar servidor RADIUS , escriba el nombre del servidor del sensor de Defender for Identity más cercano con conectividad de red. Para una alta disponibilidad, puede agregar sensores adicionales de Defender for Identity como servidores de contabilidad de RADIUS en RRAS.

  5. En Puerto, asegúrese de que el valor predeterminado de 1813 está configurado.

  6. Seleccione Cambiar y escriba una nueva cadena secreta compartida de caracteres alfanuméricos. Fíjate en la nueva cadena secreta compartida. Lo introducirás en el campo Secreto Compartido en la configuración de integración de Defender para Identity VPN.

  7. Active la casilla Enviar mensajes de Contabilidad activada y Contabilidad desactivada RADIUS y seleccione Aceptar en todos los cuadros de diálogo abiertos. Por ejemplo:

    Captura de pantalla de la configuración de contabilidad de RRAS que muestra habilitada la opción de enviar mensajes RADIUS de inicio y fin de contabilidad.

Configuración de VPN en Defender for Identity

Este procedimiento describe cómo configurar la integración VPN de Defender for Identity en Microsoft Defender.

  1. Inicia sesión en Microsoft Defender y selecciona Configuración>Identidades>VPN.

  2. Seleccione Habilitar la contabilidad de radio y escriba el secreto compartido que ha configurado anteriormente en el servidor VPN de RRAS. Por ejemplo:

    Captura de pantalla de la configuración de integración de VPN con la opción Activar la contabilidad de RADIUS seleccionada y el campo Secreto compartido rellenado.

  3. Seleccione Guardar para continuar.

Después de guardar la selección, los sensores de Defender for Identity comienzan a escuchar en el puerto 1813 los eventos de contabilidad RADIUS, y se completa la configuración de VPN.

Cuando el sensor de Defender for Identity recibe eventos VPN y los envía al servicio en la nube de Defender for Identity para su procesamiento, el perfil de entidad indica las distintas ubicaciones de VPN a las que se ha accedido y las actividades de perfil indican ubicaciones.

Escucha eventos SIEM en el sensor independiente de Defender for Identity