Testare in fase pilota e distribuire Microsoft Defender per identità

Questo articolo fornisce un flusso di lavoro per testare e distribuire Microsoft Defender per identità nella propria organizzazione. Usa queste raccomandazioni per integrare Microsoft Defender per identità come parte di una soluzione end-to-end con Microsoft Defender.

Questo articolo presuppone che l'utente disponga di un tenant di Microsoft 365 di produzione e stia pilotando e distribuendo Microsoft Defender per identità in questo ambiente. Questa procedura manterrà tutte le impostazioni e le personalizzazioni configurate durante il progetto pilota per la distribuzione completa.

Defender per identità contribuisce a un'architettura di Zero Trust contribuendo a prevenire o ridurre i danni aziendali causati da una violazione. Per altre informazioni, vedere Prevenire o ridurre i danni aziendali causati da uno scenario aziendale di violazione nel framework di adozione di Microsoft Zero Trust.

Distribuzione end-to-end per Microsoft Defender

Questo è l'articolo 2 di 6 di una serie che consente di distribuire i componenti di Microsoft Defender XDR, inclusa l'analisi e la risposta agli eventi imprevisti.

Schema che mostra Microsoft Defender per identità nel processo pilota e distribuzione di Microsoft Defender XDR.

Gli articoli di questa serie corrispondono alle fasi seguenti della distribuzione end-to-end:

Fase Collegamento
A. Avviare il progetto pilota Avviare il progetto pilota
B. Pilota e distribuisci componenti Microsoft Defender - Eseguire la fase pilota e distribuire Defender per identità (questo articolo)

- Pilotare e distribuire Defender per Office 365

- Testare e distribuire Defender for Endpoint

- Pilotare e distribuire Microsoft Defender for Cloud Apps
C. Analizzare e rispondere alle minacce Praticare l'indagine e la risposta agli eventi imprevisti

Testare e distribuire il flusso di lavoro per Defender for Identity

Il diagramma seguente illustra un processo comune per distribuire un prodotto o un servizio in un ambiente IT.

Diagramma delle fasi di adozione: pilota, valutazione e distribuzione completa.

Per iniziare, valutare il prodotto o il servizio e come funzionerà all'interno dell'organizzazione. Si pilota quindi il prodotto o il servizio con un subset adeguatamente piccolo dell'infrastruttura di produzione per il test, l'apprendimento e la personalizzazione. Quindi, aumentare gradualmente l'ambito della distribuzione fino a quando non viene coperta l'intera infrastruttura o l'organizzazione.

Ecco il flusso di lavoro per il piloting e la distribuzione di Defender for Identity nell'ambiente di produzione.

Diagramma che illustra i passaggi per pilotare e distribuire Microsoft Defender per identità.

attenersi alla seguente procedura:

  1. Configura l'istanza di Defender per Identity
  2. Installare e configurare sensori
  3. Configurare le impostazioni del registro eventi e del proxy nei computer con il sensore
  4. Consenti a Defender per identità di identificare gli amministratori locali in altri computer
  5. Provare le funzionalità

Ecco i passaggi consigliati per ogni fase di distribuzione.

Fase di distribuzione Descrizione
Valutazione Effettuare una valutazione del prodotto Defender for Identity.
Pilota Eseguire i passaggi da 1 a 5 per un subset appropriato di server con sensori nell'ambiente di produzione.
Distribuzione completa Eseguire i passaggi da 2 a 4 per i server rimanenti, espandendo oltre il progetto pilota per includerli tutti.

Protezione dell'organizzazione dagli hacker

Defender for Identity offre di per sé una protezione efficace. Tuttavia, combinato con le altre funzionalità di Microsoft Defender, Defender for Identity fornisce dati ai segnali condivisi che insieme aiutano a fermare gli attacchi.

Di seguito è riportato un esempio di attacco informatico e di come i componenti di Microsoft Defender XDR consentono di rilevarlo e attenuarlo.

Diagramma che mostra come Microsoft Defender XDR arresta una catena di minacce.

Defender for Identity raccoglie segnali dai controller di dominio di Active Directory Domain Services (AD DS) e dai server che eseguono Active Directory Federation Services (AD FS) e Active Directory Certificate Services (AD CS). Usa questi segnali per proteggere l'ambiente di identità ibrido, inclusa la protezione dagli hacker che usano account compromessi per spostarsi lateralmente tra le workstation nell'ambiente locale.

Microsoft Defender correla i segnali di tutti i componenti di Microsoft Defender per fornire la storia completa dell'attacco.

Architettura di Defender for Identity

Microsoft Defender per identità è completamente integrato con Microsoft Defender e sfrutta i segnali provenienti dalle identità Active Directory locale per aiutarti a identificare, rilevare e indagare meglio le minacce avanzate rivolte alla tua organizzazione.

Distribuisci Microsoft Defender per identità per aiutare i team Security Operations (SecOps) a implementare una moderna soluzione di rilevamento e risposta alle minacce legate alle identità (ITDR) in tutti gli ambienti ibridi, tra cui:

  • Prevenire le violazioni, usando valutazioni proattive del comportamento di sicurezza delle identità
  • Rilevare le minacce, usando l'analisi in tempo reale e l'intelligence dati
  • Analizzare le attività sospette, usando informazioni sugli eventi imprevisti chiare e interattive
  • Rispondere agli attacchi usando la risposta automatica alle identità compromesse. Per ulteriori informazioni, vedi Che cos'è Microsoft Defender per identità?

Defender for Identity protegge gli account utente di AD DS locali e gli account utente sincronizzati con il tenant di Microsoft Entra ID. Per proteggere un ambiente costituito solo da account utente Microsoft Entra, vedere protezione Microsoft Entra ID.

Il diagramma seguente illustra l'architettura di Defender for Identity.

Diagramma dell'architettura di Microsoft Defender per identità.

In questa illustrazione:

  • I sensori installati nei controller di dominio AD DS e nei server AD CS analizzano i log e il traffico di rete e li inviano a Microsoft Defender per identità per l'analisi e la generazione di report.
  • I sensori possono anche analizzare le autenticazioni AD FS per i provider di identità di terze parti e quando Microsoft Entra ID è configurato per l'uso dell'autenticazione federata (le righe tratteggiate nell'illustrazione).
  • Microsoft Defender per identità condivide segnali con Microsoft Defender.

I sensori di Defender for Identity possono essere installati direttamente sui seguenti server:

  • Controller di dominio Active Directory Domain Services. Il sensore monitora direttamente il traffico del controller di dominio, senza la necessità di un server dedicato o la configurazione del mirroring delle porte.
  • Server AD FS/server AD CS. Il sensore monitora direttamente il traffico di rete e gli eventi di autenticazione.

Per un'analisi più approfondita dell'architettura di Defender per identità, vedere architettura Microsoft Defender per identità.

Passaggio 1: Configurare l'istanza di Defender for Identity

Accedere al portale di Defender per iniziare a distribuire i servizi supportati, tra cui Microsoft Defender per identità. Per maggiori informazioni, vedi Inizia a usare Microsoft Defender.

Passaggio 2: Installare i sensori

Defender per identità richiede alcune operazioni preliminari per garantire che i componenti di identità e rete locali soddisfino i requisiti minimi per installare il sensore Defender per identità nell'ambiente.

Dopo avere verificato che l'ambiente sia pronto, pianificare la capacità e verificare la connettività a Defender per identità. Quando si è pronti, scaricare, installare e configurare il sensore di Defender for Identity sui controller di dominio e sui server AD FS e AD CS nell'ambiente locale.

Fase Descrizione Ulteriori informazioni
1 Verifica che l'ambiente soddisfi i prerequisiti di Defender for Identity. Prerequisiti di Microsoft Defender per identità
2 Determina di quanti sensori di Microsoft Defender per identità hai bisogno. Pianificare la capacità per Microsoft Defender per identità
3 Verifica la connettività al servizio Defender for Identity Controllare l'attività di rete
4 Scaricare e installare il sensore di Defender for Identity Installa Defender for Identity
5 Configurare il sensore Configurare le impostazioni del sensore di Microsoft Defender per identità

Passaggio 3: Configurare le impostazioni del registro eventi e del proxy nei computer con il sensore

Nei computer in cui è stato installato il sensore configurare la raccolta dei log eventi di Windows per abilitare e migliorare le funzionalità di rilevamento.

Fase Descrizione Ulteriori informazioni
1 Configurare la raccolta di log eventi di Windows Configurare il controllo degli eventi di Windows

Passaggio 4: Consentire a Defender for Identity di identificare gli amministratori locali in altri computer

Il rilevamento del percorso di spostamento laterale (LMP) di Microsoft Defender per identità si basa su query che identificano gli amministratori locali su computer specifici. Queste query vengono eseguite con il protocollo SAM-R, utilizzando l'account del servizio Defender for Identity.

Per garantire che i client e i server Windows consentano all'account di Defender per identità di eseguire SAM-R, è necessario apportare una modifica a Criteri di gruppo per aggiungere l'account del servizio Defender per identità oltre agli account configurati elencati nei criteri di accesso alla rete. Assicurarsi di applicare criteri di gruppo a tutti i computer tranne i controller di dominio.

Per istruzioni su come eseguire questa operazione, vedere Configurare SAM-R per abilitare il rilevamento dei percorsi di spostamento laterale in Microsoft Defender per identità.

Passaggio 5: Provare le funzionalità

La documentazione di Defender for Identity comprende i seguenti articoli che descrivono come identificare e risolvere vari tipi di attacco:

Per altre informazioni, vedere:

Integrazione SIEM

È possibile integrare Defender per identità con Microsoft Sentinel per le operazioni di sicurezza unificata nel portale di Defender o con un servizio generico di gestione delle informazioni di sicurezza e degli eventi (SIEM) per abilitare il monitoraggio centralizzato degli avvisi e delle attività dalle app connesse. Con Microsoft Sentinel, è possibile analizzare in modo più completo gli eventi di sicurezza nell'organizzazione e creare playbook per una risposta efficace e immediata.

Il portale Defender supporta operazioni di sicurezza unificate con Microsoft Sentinel, portando segnali da Defender, incluso Defender for Identity, a Microsoft Sentinel.

Per altre informazioni, vedere:

Passaggio successivo

Incorporare quanto segue nei processi SecOps:

Prossimo passo per il deployment end-to-end di Microsoft Defender

Continua la distribuzione end-to-end di Microsoft Defender XDR con Pilot e distribuisci Defender per Office 365.

Un diagramma che mostra Microsoft Defender per Office 365 nel processo pilota e di distribuzione di Microsoft Defender XDR.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.