Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per identità monitora le informazioni generate da Active Directory della tua organizzazione, le attività di rete e gli eventi per rilevare attività sospette. Le informazioni sulle attività monitorate consentono a Defender per identità di determinare la validità di ogni potenziale minaccia e valutare e rispondere correttamente.
Nel caso di una minaccia valida o di un vero positivo, Defender for Identity consente di individuare la portata della violazione per ogni incidente, indagare quali entità sono coinvolte e stabilire come porvi rimedio.
Le informazioni monitorate da Defender for Identity vengono presentate in forma di attività. Defender per identità supporta attualmente il monitoraggio dei tipi di attività seguenti:
Nota
- Questo articolo si applica a tutti i tipi di sensore di Defender per l'identità.
- Le attività monitorate da Defender for Identity sono visualizzate sia nella pagina del profilo utente che nella pagina del profilo del dispositivo.
- Le attività monitorate da Defender for Identity sono disponibili anche nella pagina Advanced Hunting di Microsoft Defender.
Consiglio
Per informazioni dettagliate su tutti i tipi di evento supportati (valori ActionType) nelle tabelle di Advanced Hunting correlate all'identità, utilizzare il riferimento predefinito dello schema disponibile in Microsoft Defender XDR.
Attività utente monitorate: modifiche all'attributo AD dell'account utente
| Attività monitorata | Descrizione |
|---|---|
| Stato della delega vincolata dell'account modificato | Lo stato dell'account è ora abilitato o disabilitato per la delega. |
| SPN della delega account vincolato modificati | La delega vincolata limita i servizi a cui il server specificato può agire per conto dell'utente. |
| Delega dell'account modificata | Modifiche alle impostazioni di delega dell'account. |
| Stato di disattivazione dell'account modificato | Indica se un account è disabilitato o abilitato. |
| Account scaduto | Data di scadenza dell'account. |
| Ora di scadenza dell'account modificata | Passare alla data di scadenza dell'account. |
| Modifica dell'account bloccato | Modifiche alle impostazioni di blocco dell'account. |
| Password dell'account modificata | L'utente ha modificato la password. |
| La password dell'account è scaduta | La password dell'utente è scaduta. |
| L'impostazione "La password dell'account non scade mai" è stata modificata | La password dell'utente è stata modificata in modo da non scadere mai. |
| Modifica dell'impostazione «Password non richiesta» dell'account | L'account utente è stato modificato per consentire l'accesso con una password vuota. |
| Modifica dell'obbligo di smart card per l'account | Modifiche dell'account per richiedere agli utenti di accedere a un dispositivo usando una smart card. |
| Tipi di crittografia supportati dall'account modificati | I tipi di crittografia supportati da Kerberos sono stati modificati (tipi: Des, AES 129, AES 256). |
| Sblocco dell'account modificato | Modifiche alle impostazioni di sblocco dell'account. |
| Nome UPN dell'account modificato | Il nome principale dell'utente è stato modificato. |
| Appartenenza al gruppo modificata | L'utente è stato aggiunto/rimosso, da/verso un gruppo, da un altro utente o da se stesso. |
| Messaggio utente modificato | L'attributo di posta elettronica degli utenti è stato modificato. |
| User Manager modificato | L'attributo di gestione dell'utente è stato modificato. |
| Numero di telefono utente modificato | L'attributo del numero di telefono dell'utente è stato modificato. |
| Titolo utente modificato | L'attributo del titolo dell'utente è stato modificato. |
Attività utente monitorate: operazioni dell'entità di sicurezza di Active Directory
| Attività monitorata | Descrizione |
|---|---|
| Account utente creato | È stato creato l'account utente. |
| Account del computer creato | L'account del computer è stato creato. |
| Entità di sicurezza eliminata o modificata | L'account è stato eliminato/ripristinato (sia utente che computer). |
| Nome visualizzato dell'entità di sicurezza modificato | Il nome visualizzato dell'account è stato modificato da X a Y. |
| Nome dell'entità di sicurezza modificato | L'attributo del nome dell'account è stato modificato. |
| Percorso dell'entità di sicurezza modificato | Il nome distinto dell'account è stato modificato da X a Y. |
| Nome Sam dell'entità di sicurezza modificato | Nome SAM modificato (SAM è il nome di accesso usato per supportare client e server che eseguono versioni precedenti del sistema operativo). |
Attività utente monitorate: operazioni utente basate su controller di dominio
| Attività monitorata | Descrizione |
|---|---|
| Replica del servizio directory | L'utente ha provato a replicare il servizio directory. |
| DNS Query | Tipo di query eseguita dall'utente sul controller di dominio (AXFR, TXT, MX, NS, SRV, ANY, DNSKEY). |
| Recupero della password gMSA | La password dell'account gMSA è stata recuperata da un utente. Per monitorare questa attività, è necessario raccogliere l'evento 4662. Per altre informazioni, vedere Configurare la raccolta di eventi di Windows. |
| LDAP Query | L'utente ha eseguito una query LDAP. |
| Potenziale movimento laterale | È stato identificato un movimento laterale. |
| Esecuzione di PowerShell | L'utente ha tentato di eseguire in remoto un metodo PowerShell. |
| Recupero di dati privati | L'utente ha tentato/è riuscito a interrogare dati privati usando il protocollo LSARPC. |
| Creazione del servizio | L'utente ha tentato di creare in remoto un servizio specifico in un computer remoto. |
| Enumerazione delle sessioni SMB | L'utente ha tentato di enumerare tutti gli utenti con sessioni SMB aperte nei controller di dominio. |
| Copia di file SMB | File copiati dall'utente tramite SMB. |
| SAMR Query | L'utente ha eseguito una query SAMR. |
| Pianificazione attività | L'utente ha tentato di pianificare in remoto l'attività X in un computer remoto. |
| Esecuzione WMI | L'utente ha tentato di eseguire in remoto un metodo WMI. |
Attività utente monitorate: operazioni di accesso
Per altre informazioni, vedere Tipi di accesso supportati per la IdentityLogonEvents tabella.
Attività della macchina monitorate: account della macchina
| Attività monitorata | Descrizione |
|---|---|
| Sistema operativo del computer cambiato | Passare al sistema operativo del computer. |
| SID-History modificata | Modifiche alla cronologia del SID del computer. |