Attività monitorate di Microsoft Defender per identità

Microsoft Defender per identità monitora le informazioni generate da Active Directory della tua organizzazione, le attività di rete e gli eventi per rilevare attività sospette. Le informazioni sulle attività monitorate consentono a Defender per identità di determinare la validità di ogni potenziale minaccia e valutare e rispondere correttamente.

Nel caso di una minaccia valida o di un vero positivo, Defender for Identity consente di individuare la portata della violazione per ogni incidente, indagare quali entità sono coinvolte e stabilire come porvi rimedio.

Le informazioni monitorate da Defender for Identity vengono presentate in forma di attività. Defender per identità supporta attualmente il monitoraggio dei tipi di attività seguenti:

Nota

  • Questo articolo si applica a tutti i tipi di sensore di Defender per l'identità.
  • Le attività monitorate da Defender for Identity sono visualizzate sia nella pagina del profilo utente che nella pagina del profilo del dispositivo.
  • Le attività monitorate da Defender for Identity sono disponibili anche nella pagina Advanced Hunting di Microsoft Defender.

Consiglio

Per informazioni dettagliate su tutti i tipi di evento supportati (valori ActionType) nelle tabelle di Advanced Hunting correlate all'identità, utilizzare il riferimento predefinito dello schema disponibile in Microsoft Defender XDR.

Attività utente monitorate: modifiche all'attributo AD dell'account utente

Attività monitorata Descrizione
Stato della delega vincolata dell'account modificato Lo stato dell'account è ora abilitato o disabilitato per la delega.
SPN della delega account vincolato modificati La delega vincolata limita i servizi a cui il server specificato può agire per conto dell'utente.
Delega dell'account modificata Modifiche alle impostazioni di delega dell'account.
Stato di disattivazione dell'account modificato Indica se un account è disabilitato o abilitato.
Account scaduto Data di scadenza dell'account.
Ora di scadenza dell'account modificata Passare alla data di scadenza dell'account.
Modifica dell'account bloccato Modifiche alle impostazioni di blocco dell'account.
Password dell'account modificata L'utente ha modificato la password.
La password dell'account è scaduta La password dell'utente è scaduta.
L'impostazione "La password dell'account non scade mai" è stata modificata La password dell'utente è stata modificata in modo da non scadere mai.
Modifica dell'impostazione «Password non richiesta» dell'account L'account utente è stato modificato per consentire l'accesso con una password vuota.
Modifica dell'obbligo di smart card per l'account Modifiche dell'account per richiedere agli utenti di accedere a un dispositivo usando una smart card.
Tipi di crittografia supportati dall'account modificati I tipi di crittografia supportati da Kerberos sono stati modificati (tipi: Des, AES 129, AES 256).
Sblocco dell'account modificato Modifiche alle impostazioni di sblocco dell'account.
Nome UPN dell'account modificato Il nome principale dell'utente è stato modificato.
Appartenenza al gruppo modificata L'utente è stato aggiunto/rimosso, da/verso un gruppo, da un altro utente o da se stesso.
Messaggio utente modificato L'attributo di posta elettronica degli utenti è stato modificato.
User Manager modificato L'attributo di gestione dell'utente è stato modificato.
Numero di telefono utente modificato L'attributo del numero di telefono dell'utente è stato modificato.
Titolo utente modificato L'attributo del titolo dell'utente è stato modificato.

Attività utente monitorate: operazioni dell'entità di sicurezza di Active Directory

Attività monitorata Descrizione
Account utente creato È stato creato l'account utente.
Account del computer creato L'account del computer è stato creato.
Entità di sicurezza eliminata o modificata L'account è stato eliminato/ripristinato (sia utente che computer).
Nome visualizzato dell'entità di sicurezza modificato Il nome visualizzato dell'account è stato modificato da X a Y.
Nome dell'entità di sicurezza modificato L'attributo del nome dell'account è stato modificato.
Percorso dell'entità di sicurezza modificato Il nome distinto dell'account è stato modificato da X a Y.
Nome Sam dell'entità di sicurezza modificato Nome SAM modificato (SAM è il nome di accesso usato per supportare client e server che eseguono versioni precedenti del sistema operativo).

Attività utente monitorate: operazioni utente basate su controller di dominio

Attività monitorata Descrizione
Replica del servizio directory L'utente ha provato a replicare il servizio directory.
DNS Query Tipo di query eseguita dall'utente sul controller di dominio (AXFR, TXT, MX, NS, SRV, ANY, DNSKEY).
Recupero della password gMSA La password dell'account gMSA è stata recuperata da un utente.
Per monitorare questa attività, è necessario raccogliere l'evento 4662. Per altre informazioni, vedere Configurare la raccolta di eventi di Windows.
LDAP Query L'utente ha eseguito una query LDAP.
Potenziale movimento laterale È stato identificato un movimento laterale.
Esecuzione di PowerShell L'utente ha tentato di eseguire in remoto un metodo PowerShell.
Recupero di dati privati L'utente ha tentato/è riuscito a interrogare dati privati usando il protocollo LSARPC.
Creazione del servizio L'utente ha tentato di creare in remoto un servizio specifico in un computer remoto.
Enumerazione delle sessioni SMB L'utente ha tentato di enumerare tutti gli utenti con sessioni SMB aperte nei controller di dominio.
Copia di file SMB File copiati dall'utente tramite SMB.
SAMR Query L'utente ha eseguito una query SAMR.
Pianificazione attività L'utente ha tentato di pianificare in remoto l'attività X in un computer remoto.
Esecuzione WMI L'utente ha tentato di eseguire in remoto un metodo WMI.

Attività utente monitorate: operazioni di accesso

Per altre informazioni, vedere Tipi di accesso supportati per la IdentityLogonEvents tabella.

Attività della macchina monitorate: account della macchina

Attività monitorata Descrizione
Sistema operativo del computer cambiato Passare al sistema operativo del computer.
SID-History modificata Modifiche alla cronologia del SID del computer.

Vedere anche