Balises d’entité de Defender for Identity dans Microsoft Defender

Cet article décrit comment appliquer des étiquettes d’entité dans Microsoft Defender pour Identity. Vous pouvez étiqueter les comptes comme sensibles, comme des serveurs Exchange, ou comme des honeytokens.

  • Identifiez les comptes sensibles pour que les détections fonctionnent correctement. Certaines détections, comme les changements de groupes sensibles, reposent sur cette balise.

    Defender for Identity étiquette les serveurs Exchange comme sensibles par défaut. Vous pouvez aussi étiqueter manuellement les appareils comme serveurs Exchange.

  • Étiquetez les comptes honeytoken pour définir des pièges destinés aux acteurs malveillants. Ces comptes sont généralement inactives. Toute connexion depuis un compte honeytoken déclenche une alerte.

Prérequis

Pour définir Defender pour les tags d'entité Identity dans Microsoft Defender, il vous faudra Defender for Identity déployé dans votre environnement, ainsi que l'accès administrateur ou utilisateur à Microsoft Defender.

Pour plus d’informations, consultez Groupes de rôles de Microsoft Defender pour Identity.

Étiqueter les entités manuellement

Pour étiqueter manuellement une entité dans Microsoft Defender XDR, comme un compte honeytoken ou une entité non étiquetée automatiquement comme Sensible, procédez comme suit :

  1. Connectez-vous à Microsoft Defender XDR et sélectionnez Paramètres>Identités.

  2. Sélectionnez le type de balise que vous souhaitez appliquer : Sensible, Honeytoken ou Serveur Exchange.

    La page répertorie les entités déjà étiquetées dans votre système, répertoriées sous des onglets distincts pour chaque type d’entité :

    • La balise Sensible prend en charge les utilisateurs, les appareils et les groupes.
    • La balise Honeytoken prend en charge les utilisateurs et les appareils.
    • La balise serveur Exchange prend uniquement en charge les appareils.
  3. Pour étiqueter d’autres entités, sélectionnez le bouton Baliser... , par exemple Baliser les utilisateurs. Un volet s’ouvre à droite, répertoriant les entités disponibles que vous pouvez baliser.

  4. Utilisez la zone de recherche pour rechercher votre entité si nécessaire. Sélectionnez les entités que vous souhaitez étiqueter, puis sélectionnez Ajouter une sélection.

    Par exemple :

    Capture d’écran du marquage des comptes d’utilisateur comme sensibles.

Entités sensibles par défaut

Les groupes de la liste suivante sont considérés comme sensibles par Defender pour Identity. Toute entité membre de l’un de ces groupes Active Directory, y compris les groupes imbriqués et leurs membres, est automatiquement considérée comme sensible :

  • Administrateurs

  • Utilisateurs avancés

  • Opérateurs de compte

  • Opérateurs de serveur

  • Opérateurs d’impression

  • Opérateurs de sauvegarde

  • Réplicateurs

  • Opérateurs de configuration réseau

  • Générateurs d'approbation de forêt entrante

  • Administrateurs du domaine

  • Contrôleurs de domaine

  • Propriétaires créateurs de stratégie de groupe

  • Contrôleurs de domaine en lecture seule

  • Contrôleurs de domaine en lecture seule d’entreprise

  • Administrateurs de schéma

  • Administrateurs d'entreprise

  • Serveurs Microsoft Exchange

    Remarque

    Jusqu’en septembre 2018, les utilisateurs bureau à distance étaient également automatiquement considérés comme sensibles par Defender pour Identity. Les entités ou groupes Bureau à distance ajoutés après cette date ne sont plus automatiquement marqués comme sensibles, tandis que les entités ou groupes bureau à distance ajoutés avant cette date peuvent rester marqués comme sensibles. Ce paramètre Sensible peut maintenant être modifié manuellement.

En plus de ces groupes, Defender pour Identity identifie les serveurs de ressources de valeur élevée suivants et les étiquette automatiquement comme sensibles :

  • Serveur d’autorité de certification
  • Serveur DHCP
  • Serveur DNS
  • Microsoft Exchange Server
  • Autorisations de réplication des modifications du répertoire

Intégrations prises en charge pour les balises d’entité

Les rôles suivants sont désignés comme sensibles par Microsoft Defender pour Identity. Toute entité affectée comme membre à l’un de ces rôles est automatiquement classée comme sensible.

Rôles sensibles Okta

Les rôles Okta suivants sont désignés comme sensibles par Defender pour Identity :

  • Super administrateur
  • Administrateur de l'application
  • Administrateur de groupe
  • Administrateur de gestion de l’accès aux API
  • Administrateur des membres du groupe
  • Administrateur du support technique
  • Administrateur mobile
  • Administrateur d’organisation
  • Administrateur en lecture seule
  • Administrateur de rapports

Rôles sensibles de CyberArk Identity

Les rôles CyberArk Identity suivants sont désignés comme sensibles par Defender pour Identity :

  • Rôle d’administration
  • Administrateur de l’intégration au cloud
  • Administration de gestion des connecteurs
  • Administration des flux
  • Administrateurs de cloud privilégiés
  • Administrateurs Privilege Cloud - Notions de base
  • Privilege Cloud Administrators Lite
  • Gestionnaires Safe de Privilege Cloud
  • Privilégi Cloud Safe Managers Basic
  • Privilégi Cloud Safe Managers Lite
  • Administrateur de session Privilege Cloud
  • Gestionnaires des risques de session Privilege Cloud
  • Administrateur système

Rôles sensibles de SailPoint Identity Security Cloud

Les rôles suivants pour Entra ID et SailPoint Identity Security Cloud sont utilisés pour le marquage sensible des entités dans Defender for Identity.

Rôles Entra ID utilisés pour le balisage

Les rôles Entra ID suivants sont désignés comme sensibles par Defender pour Identity :

  • Administrateur général
  • Administrateur d’utilisateurs
  • Administrateur d’authentification
  • Administrateur d’authentification privilégié
  • Administrateur du support technique
  • Administrateur d’ID d’agent
  • Administrateur de l'application
  • Rédacteurs d'annuaires
  • Administrateur de noms de domaine
  • Administrateur de mot de passe
  • Administrateur de rôle privilégié
  • Administrateur d’identité hybride
  • Administrateur de l'application cloud

Rôles SailPoint Identity Security Cloud utilisés pour l’étiquetage

Le rôle SailPoint Identity Security Cloud suivant est désigné comme sensible par Defender pour Identity :

  • Administrateur IdentityNow

Pour plus d’informations, consultez Examiner les alertes de sécurité Defender for Identity dans Microsoft Defender.