Integrazione di Defender for Identity VPN in Microsoft Defender

Nota

L'integrazione VPN è attualmente supportata solo dalla Defender per il sensore di identità versione 2.x.

Microsoft Defender per identità può integrarsi con la tua soluzione VPN monitorando gli eventi di accounting RADIUS inoltrati ai sensori di Defender for Identity, ad esempio gli indirizzi IP e le località da cui hanno avuto origine le connessioni. I dati di contabilità VPN possono aiutare le indagini fornendo altre informazioni sulle attività degli utenti, ad esempio le posizioni da cui i computer si connettono alla rete e un rilevamento aggiuntivo per le connessioni VPN anomale.

Importante

L'integrazione VPN non è supportata in ambienti che rispettano i Federal Information Processing Standards (FIPS).

L'integrazione VPN di Defender for Identity si basa sull'accounting RADIUS standard (RFC 2866) e supporta i seguenti provider VPN:

  • Microsoft
  • F5
  • Check Point
  • Cisco ASA

L'integrazione VPN di Defender for Identity supporta sia gli UPN primari che i nomi dell'entità utente alternativi. Le chiamate per risolvere gli indirizzi IP esterni in una posizione sono anonime e non viene inviato alcun identificatore personale nella chiamata.

Prerequisiti

Prima di iniziare, assicurarsi di avere:

  • Microsoft Defender per identità distribuito

  • Almeno un sensore Defender for Identity versione 2.x connesso e integro per ricevere eventi di accounting RADIUS.

  • Accesso all'area Impostazioni in Microsoft Defender. Per altre informazioni, vedere Gruppi di ruoli di Microsoft Defender per identità.

  • Possibilità di configurare RADIUS nel sistema VPN.

    La procedura seguente fornisce un esempio di come configurare Microsoft Defender per identità per raccogliere informazioni di contabilità dalle soluzioni VPN, usando Microsoft Routing e Server di accesso remoto (RRAS). Se si usa una soluzione VPN di terze parti, consultare la relativa documentazione per istruzioni su come abilitare la contabilità RADIUS.

Nota

Quando attivi l'integrazione VPN nelle impostazioni di Defender for Identity, il sensore Defender for Identity abilita una policy firewall Windows pre-provisionata chiamata Microsoft Defender per identità Sensor. Questo criterio consente la contabilità RADIUS in ingresso sulla porta UDP 1813.

Configurare la contabilità RADIUS nel sistema VPN

Questa procedura descrive come configurare la contabilità RADIUS in un server RRAS per l'integrazione di un sistema VPN con Defender per identità. Le istruzioni del sistema potrebbero essere diverse.

Sul tuo server RRAS

  1. Aprire la console Routing e Accesso remoto .

  2. Fare clic con il pulsante destro del mouse sul nome del server e scegliere Proprietà.

  3. Nella scheda Sicurezza, in Provider di contabilizzazione, seleziona RADIUS Accounting>Configura. Ad esempio:

    Schermata della scheda Sicurezza in cui RADIUS Accounting è selezionato come provider di accounting.

  4. Nella finestra di dialogo Aggiungi server RADIUS immettere il nome del server del sensore Defender per identità più vicino con connettività di rete. Per garantire l'elevata disponibilità, è possibile aggiungere sensori aggiuntivi di Defender per identità come server di contabilità RADIUS in RRAS.

  5. In Porta verificare che il valore predefinito di 1813 sia configurato.

  6. Selezionare Cambia e immettere una nuova stringa di segreto condiviso di caratteri alfanumerici. Prendete nota della nuova stringa segreta condivisa. Lo inserirai nel campo Segreto Condiviso nelle impostazioni di integrazione VPN di Defender for Identity.

  7. Selezionare la casella di controllo Invia messaggi RADIUS Account On e Accounting Off e selezionare OK in tutte le finestre di dialogo aperte. Ad esempio:

    Schermata delle impostazioni di contabilizzazione di RRAS che mostra l'opzione Invia messaggi RADIUS Account On e Accounting Off abilitata.

Configurare la VPN in Defender for Identity

Questa procedura descrive come configurare l'integrazione VPN di Defender for Identity in Microsoft Defender.

  1. Accedi a Microsoft Defender e seleziona Impostazioni>Identità>VPN.

  2. Seleziona Abilita contabilità RADIUS e immetti il Segreto condiviso che hai configurato in precedenza sul server VPN RRAS. Ad esempio:

    Screenshot delle impostazioni di integrazione VPN con Abilita contabilizzazione RADIUS selezionato e il campo Segreto condiviso compilato.

  3. Selezionare Salva per continuare.

Dopo aver salvato la selezione, i sensori di Defender for Identity si mettono in ascolto sulla porta 1813 per gli eventi di accounting RADIUS e la configurazione VPN è completata.

Quando il sensore Defender per identità riceve gli eventi VPN e li invia al servizio cloud Defender for Identity per l'elaborazione, il profilo di entità indica posizioni VPN distinte a cui si è effettuato l'accesso e le attività del profilo indicano le posizioni.

Monitorare gli eventi SIEM sul sensore autonomo di Defender for Identity