Configurare l'inoltro di eventi Windows al sensore autonomo di Defender for Identity

Questo articolo illustra un esempio di come configurare l'inoltro degli eventi di Windows verso il sensore autonomo di Microsoft Defender per identità. L'inoltro degli eventi è un metodo per migliorare le capacità di rilevamento con eventi Windows aggiuntivi non disponibili nella rete del controller di dominio. Per altre informazioni, vedere Configurare il controllo degli eventi di Windows.

Importante

I sensori autonomi di Defender per identità non supportano la raccolta di voci del log di Event Tracing for Windows (ETW) che forniscono i dati per più tipi di rilevamento. Per una copertura completa dell'ambiente, si consiglia di distribuire il sensore di Defender for Identity.

Prerequisiti

Prima di iniziare:

Passaggio 1: Aggiungere l'account del servizio di rete al dominio

Questa procedura descrive come aggiungere l'account del servizio di rete al gruppo Lettori registro eventi nel dominio. In questo scenario, si presuppone che il sensore autonomo di Defender for Identity faccia parte del dominio.

  1. In Utenti e computer di Active Directory, passa alla cartella Predefinito e fai doppio clic su Lettori registro eventi.

  2. Selezionare Membri.

  3. Se servizio di rete non è elencato, selezionare Aggiungi e quindi immettere Servizio di rete nel campo Immettere i nomi degli oggetti da selezionare .

  4. Selezionare Controlla nomi e selezionare OK due volte.

Dopo aver aggiunto il servizio di rete al gruppo Lettori log eventi , riavviare i controller di dominio per rendere effettiva la modifica.

Per altre informazioni, vedere Account di Active Directory.

Passaggio 2: Creare un criterio che definisca l'impostazione Configura destinazione

Questa procedura descrive come creare un criterio nei controller di dominio per impostare l'impostazione Configura Gestione sottoscrizioni di destinazione , ovvero l'impostazione di Criteri di gruppo che indica ai controller di dominio dove inoltrare gli eventi.

Consiglio

È possibile creare criteri di gruppo per queste impostazioni e applicare i criteri di gruppo a ogni controller di dominio monitorato dal sensore autonomo Defender per identità. I passaggi seguenti modificano i criteri locali del controller di dominio.

  1. In ogni controller di dominio eseguire:

    winrm quickconfig
    
  2. Al prompt dei comandi, digitare

    gpedit.msc
    
  3. Espandere Configurazione computer > Modelli amministrativi > Componenti di Windows > Inoltro eventi. Ad esempio:

    Screenshot dell'Editor criteri di gruppo locali espanso fino a Configurazione computer, Modelli amministrativi, Componenti di Windows, Inoltro eventi.

  4. Fare doppio clic su Configura Gestione sottoscrizioni di destinazione e quindi:

    1. Selezionare Abilitato.

    2. In Opzioni selezionare Mostra.

    3. In SubscriptionManagers immettere il valore seguente e selezionare OK:

      Server=http://<fqdnMicrosoftDefenderForIdentitySensor>:5985/wsman/SubscriptionManager/WEC,Refresh=10

      Ad esempio, usando Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:

      Schermata della finestra di dialogo Configura Subscription Manager di destinazione con Abilitato selezionato e l'URL del server immesso nel campo SubscriptionManagers.

  5. Selezionare OK.

  6. Da un prompt dei comandi con privilegi elevati, immettere:

    gpupdate /force
    

Passaggio 3: Creare e selezionare una sottoscrizione nel sensore

Questa procedura descrive come creare un abbonamento per l'uso con Defender for Identity e poi selezionare l'abbonamento dal proprio sensore standalone.

  1. Aprire un Prompt dei comandi con privilegi elevati e digitare

    wecutil qc
    
  2. Aprire Visualizzatore eventi.

  3. Fare clic con il pulsante destro del mouse su Sottoscrizioni e scegliere Crea sottoscrizione.

    1. Immettere un nome e una descrizione per la sottoscrizione.

    2. Per Log di destinazione verificare che sia selezionata l'opzione Eventi inoltrati . Affinché Defender per identità legga gli eventi, il log di destinazione deve essere Eventi inoltrati.

    3. Selezionare Avviato dal computer di origine>Seleziona gruppi di computer>Aggiungi computer del dominio.

      1. Immettere il nome del controller di dominio nel campo Immettere il nome dell'oggetto da selezionare .

      2. Selezionare Controlla nomi>OK>OK.

      3. Selezionare OK. Ad esempio:

        Screenshot della finestra di dialogo Visualizzatore eventi.

    4. Selezionare Seleziona eventi>Per registro>Sicurezza.

    5. Nel campo Include/Escludi ID evento digitare il numero di evento e selezionare OK. Ad esempio, immettere 4776:

      Schermata della finestra di dialogo del filtro query con il log Sicurezza selezionato e l'ID evento 4776 immesso nel campo Include/Escludi ID evento.

    6. Tornare al prompt dei comandi con privilegi elevati in cui è stato eseguito wecutil qc. Eseguire i comandi seguenti, sostituendo SubscriptionName con il nome creato per la sottoscrizione.

      wecutil ss "SubscriptionName" /cm:"Custom"
      wecutil ss "SubscriptionName" /HeartbeatInterval:5000
      
    7. Tornare alla console Visualizzatore eventi. Fare clic con il pulsante destro del mouse sulla sottoscrizione creata e selezionare Stato runtime per verificare se si sono verificati problemi con lo stato.

    8. Dopo qualche minuto, verifica che gli eventi inoltrati compaiano nel registro degli Eventi Inoltrati sul sensore standalone Defender for Identity.

Per altre informazioni, vedere Configurare i computer per inoltrare e raccogliere eventi.

Per altre informazioni, vedere: