Examiner un compte d’utilisateur dans Microsoft Defender for Endpoint

Examiner les entités du compte utilisateur

Identifiez les comptes d’utilisateur avec les alertes les plus actives (affichées sur le tableau de bord sous la forme « Utilisateurs à risque ») et examinez les cas d’informations d’identification potentiellement compromises, ou effectuez un tableau croisé dynamique sur le compte d’utilisateur associé lors de l’examen d’une alerte ou d’un appareil pour identifier les mouvements latéraux possibles entre les appareils avec ce compte d’utilisateur.

Vous trouverez les informations de compte d’utilisateur dans les affichages suivants :

  • Tableau de bord
  • File d’attente d’alerte
  • Page détails de l’appareil

Dans le tableau de bord, la file d’attente des alertes et les vues de page Détails de l’appareil, un lien de compte d’utilisateur cliquable vous permet d’accéder à la page de détails du compte d’utilisateur, où vous pouvez voir plus d’informations sur le compte.

Lorsque vous examinez une entité de compte d’utilisateur, vous pouvez voir :

  • Détails du compte d’utilisateur, alertes Microsoft Defender pour Identity, appareils sur lesquels l’utilisateur est connecté, rôle, type d’ouverture de session et autres détails
  • Vue d’ensemble des incidents et des appareils de l’utilisateur
  • Alertes liées à cet utilisateur
  • Observé dans l’organisation (appareils connectés à celle-ci)

Page des détails de l’entité du compte d’utilisateur

Passer en revue les détails de l’utilisateur

Le volet Détails de l’utilisateur à gauche fournit des informations sur l’utilisateur, telles que les incidents ouverts associés, les alertes actives, le nom sam (Security Account Manager), l’identificateur de sécurité (SID), les alertes Microsoft Defender pour Identity, le nombre d’appareils auxquels l’utilisateur est connecté, lorsque l’utilisateur a été le premier et le dernier vu, le rôle et les types d’ouverture de session. Selon les fonctionnalités d’intégration que vous avez activées, vous pouvez voir d’autres détails. Par exemple, si vous activez l’intégration de Skype Entreprise, vous pouvez contacter l’utilisateur à partir du portail. La section Azure alertes ATP contient un lien vers la page des alertes de l'utilisateur dans Microsoft Defender pour Identity, si vous avez activé la fonctionnalité Microsoft Defender pour Identity et qu'il existe des alertes liées à l'utilisateur. La page alertes de l'utilisateur dans Microsoft Defender pour Identity fournit plus d'informations sur les alertes.

Remarque

Vous devez activer l’intégration sur Microsoft Defender pour Identity et Defender pour point de terminaison pour utiliser cette fonctionnalité. Dans Defender pour point de terminaison, vous pouvez activer cette fonctionnalité dans les fonctionnalités avancées. Pour plus d’informations sur l’activation des fonctionnalités avancées, consultez Activer les fonctionnalités avancées.

Sur la page des détails du compte d’utilisateur, les onglets Vue d’ensemble, Alertes et Observé dans l’organisation affichent divers attributs du compte d’utilisateur sélectionné.

Remarque

Pour les appareils Linux, les informations sur les utilisateurs connectés ne s’affichent pas.

Remarque

Microsoft Defender pour entreprises n’inclut pas Microsoft Defender pour Identity (MDI) par défaut. Dans les environnements SMB, les données utilisateur de connexion ne seront pas disponibles, sauf si les capteurs MDI (installés sur les contrôleurs de domaine pour collecter les signaux liés à l’identité) sont déployés. Pour garantir la visibilité des événements d’ouverture de session, les clients doivent déployer des capteurs MDI.

Vue d’ensemble

L’onglet Vue d’ensemble affiche les détails de l’incident et une liste des appareils auxquels l’utilisateur s’est connecté. Vous pouvez développer chaque entrée d’appareil pour afficher les détails des événements d’ouverture de session pour cet appareil.

Passer en revue les alertes associées au compte d’utilisateur

L’onglet Alertes fournit la liste des alertes associées au compte d’utilisateur. Cette liste est une vue filtrée de la file d’attente d’alerte et affiche les alertes où le contexte utilisateur est le compte d’utilisateur sélectionné, la date à laquelle la dernière activité a été détectée, une brève description de l’alerte, l’appareil associé à l’alerte, la gravité de l’alerte, la status de l’alerte dans la file d’attente et à qui l’alerte est affectée.

Activité de compte d’utilisateur observée dans l’organisation

L’onglet Observé dans l’organisation vous permet de spécifier une plage de dates pour afficher la liste des appareils sur lesquels le compte d’utilisateur sélectionné a été observé connecté, le compte d’utilisateur le plus fréquent et le moins fréquent connecté pour chacun de ces appareils, ainsi que le nombre total d’utilisateurs observés sur chaque appareil.

La sélection d’un élément dans le tableau Observé dans organization développe l’élément et révèle plus de détails sur l’appareil. La sélection directe d’un lien d’appareil dans un élément ouvre la page des détails de l’appareil pour cet appareil.

Rechercher des comptes d’utilisateur spécifiques

Pour rechercher un compte d’utilisateur spécifique dans Microsoft Defender for Endpoint, procédez comme suit :

  1. Sélectionnez Utilisateur dans le menu déroulant barre de recherche .
  2. Entrez le compte d’utilisateur dans le champ Rechercher .
  3. Cliquez sur l’icône de recherche ou appuyez sur Entrée.

Une liste d’utilisateurs correspondant au texte de la requête s’affiche. Vous pouvez voir le domaine et le nom du compte d’utilisateur, la date de la dernière consultation du compte d’utilisateur et le nombre total d’appareils auxquels il a été connecté au cours des 30 derniers jours.

Vous pouvez filtrer les résultats selon les périodes suivantes :

  • 1 jour
  • 3 jours
  • 7 jours
  • 30 jours
  • 6 mois