Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Che cosa sono gli avvisi di sicurezza Microsoft Defender per identità?
Microsoft Defender per identità avvisi di sicurezza forniscono informazioni sulle attività sospette rilevate da Defender per identità e gli attori e i computer coinvolti in ogni minaccia. Gli elenchi di prove di avviso contengono collegamenti diretti agli utenti e ai computer coinvolti, per rendere le indagini facili e dirette.
Nota
Defender per identità non è progettato per fungere da soluzione di controllo o registrazione che acquisisce ogni singola operazione o attività nei server in cui è installato il sensore. Acquisisce solo i dati necessari per i meccanismi di rilevamento e raccomandazione.
La pagina Avvisi di identità offre funzionalità di arricchimento del segnale tra domini e di risposta automatizzata all'identità. Il vantaggio di analizzare gli avvisi con Microsoft Defender è che gli avvisi Microsoft Defender per identità sono correlati alle informazioni ottenute da ognuno degli altri prodotti nella suite. Questi avvisi avanzati sono coerenti con gli altri formati di avviso Microsoft Defender originati da Microsoft Defender per Office 365 e Microsoft Defender per endpoint.
Gli avvisi provenienti da Defender per il trigger di identità Microsoft Defender funzionalità di indagine e risposta automatizzate (AIR), incluse la correzione automatica degli avvisi e la mitigazione di strumenti e processi che possono contribuire all'attività sospetta.
Microsoft Defender per identità avvisi vengono attualmente visualizzati in due layout diversi nel portale di Microsoft Defender. Anche se le visualizzazioni degli avvisi possono mostrare informazioni diverse, tutti gli avvisi si basano sui rilevamenti dei sensori di Defender per identità. Le differenze nel layout e nelle informazioni visualizzate fanno parte di una transizione in corso a un'esperienza di avviso unificata tra i prodotti Microsoft Defender.
Nota
Gli avvisi in formato Classic e Defender non sono legati alla versione sensor. Un sensore v2.x o v3.x può contribuire con dati agli avvisi in entrambi i formati, a seconda della sorgente di rilevamento mostrata nell'allarme.
Durante la transizione all'esperienza di avviso in formato Defender, alcune rilevazioni possono apparire sia nella lista classica degli allerti sia in quella in formato Defender con nomi diversi. Usa la sorgente di rilevamento per confermare quale formato ha generato l'allarme.
La messa a punto è specifica per il formato. Esclusioni configurate sotto Impostazioni>Identità>Le entità escluse si applicano a Defender per le esclusioni di rilevamento dell'identità. Gli avvisi in formato Defender dovrebbero essere regolati secondo le regole di regolazione degli avvisi di Microsoft Defender.
Per altre informazioni su come comprendere la struttura e i componenti comuni di tutti gli avvisi di sicurezza di Defender per identità, vedere Visualizzare e gestire gli avvisi.
Per informazioni su True positive (TP), Benign true positive (B-TP)e False positive (FP), vedere Classificazioni degli avvisi di sicurezza.
Categorie di avvisi
Gli avvisi sono suddivisi in categorie in base alle fasi visualizzate in una tipica kill chain di attacchi informatici. Le categorie variano leggermente a seconda che l'avviso abbia origine dall'uso del classico Microsoft Defender per identità avvisi o Microsoft Defender. Le differenze fanno parte di una transizione in corso a un'esperienza di avviso unificata tra i prodotti Microsoft Defender.
Ad esempio, esistono categorie per:
- Avvisi di ricognizione e individuazione
- Avvisi di persistenza e escalation dei privilegi
- Avvisi di accesso alle credenziali
- Avvisi di spostamento laterale
Per informazioni dettagliate su ogni avviso, vedere: