Alertes de sécurité dans Microsoft Defender pour Identity

Que sont les alertes de sécurité Microsoft Defender pour Identity ?

Microsoft Defender pour Identity alertes de sécurité fournissent des informations sur les activités suspectes détectées par Defender pour Identity, ainsi que sur les acteurs et les ordinateurs impliqués dans chaque menace. Les listes de preuves d’alertes contiennent des liens directs vers les utilisateurs et ordinateurs concernés, afin de faciliter vos investigations.

Remarque

Defender pour Identity n’est pas conçu pour servir de solution d’audit ou de journalisation qui capture chaque opération ou activité sur les serveurs sur lesquels le capteur est installé. Il capture uniquement les données requises pour ses mécanismes de détection et de recommandation.

La page Alertes d’identité vous offre des fonctionnalités d’enrichissement des signaux inter-domaines et de réponse d’identité automatisée. L’avantage de l’examen des alertes avec Microsoft Defender est que Microsoft Defender pour Identity alertes sont corrélées avec les informations obtenues de chacun des autres produits de la suite. Ces alertes améliorées sont cohérentes avec les autres formats d’alerte Microsoft Defender provenant de Microsoft Defender for Office 365 et de Microsoft Defender for Endpoint.

Les alertes provenant de Defender pour le déclencheur Identity Microsoft Defender fonctionnalités d’investigation et de réponse automatisées (AIR), notamment la correction automatique des alertes et l’atténuation des outils et des processus qui peuvent contribuer à l’activité suspecte.

Microsoft Defender pour Identity alertes apparaissent actuellement dans deux dispositions différentes dans le portail Microsoft Defender. Bien que les affichages d’alerte puissent afficher des informations différentes, toutes les alertes sont basées sur les détections des capteurs Defender pour Identity. Les différences de disposition et d’informations affichées font partie d’une transition continue vers une expérience d’alerte unifiée entre Microsoft Defender produits.

Remarque

Les alertes au format Classic et Defender ne sont pas liées à la version capteur. Un capteur v2.x ou v3.x peut fournir des données aux alertes dans l’un ou l’autre format, selon la source de détection affichée sur l’alerte.

Lors de la transition vers l’expérience d’alerte au format Defender, certaines détections peuvent apparaître à la fois dans la liste d’alertes classique et dans la liste d’alertes au format Defender, portant des noms différents. Utilisez la source de détection pour confirmer quel format a généré l’alerte.

L’ajustement dépend du format. Exclusions configurées dans Paramètres>Identités>Les entités exclues s’appliquent à Defender pour les exclusions de détection d’identité. Les alertes au format Defender doivent être réglées selon les règles d’ajustement des alertes de Microsoft Defender.

Pour en savoir plus sur la façon de comprendre la structure et les composants courants de toutes les alertes de sécurité Defender pour Identity, consultez Afficher et gérer les alertes.

Pour plus d’informations sur le vrai positif (TP),le vrai positif sans gravité (B-TP) et le faux positif (FP), consultez Classifications des alertes de sécurité.

Catégories d’alertes

Les alertes sont divisées en catégories en fonction des phases observées dans une chaîne de destruction typique de cyberattaque. Les catégories diffèrent légèrement selon que l’alerte provient de l’utilisation des alertes classiques Microsoft Defender pour Identity ou Microsoft Defender. Les différences font partie d’une transition continue vers une expérience d’alerte unifiée entre Microsoft Defender produits.

Par exemple, il existe des catégories pour :

  • Alertes de reconnaissance et de découverte
  • Alertes de persistance et d’escalade de privilèges
  • Alertes d’accès aux informations d’identification
  • Alertes de mouvement latéral

Pour plus d’informations sur chaque alerte, consultez :

Voir aussi