Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Entiteiten van gebruikersaccounts onderzoeken
Identificeer gebruikersaccounts met de meest actieve waarschuwingen (weergegeven op het dashboard als 'Gebruikers die risico lopen') en onderzoek gevallen van mogelijk gecompromitteerde referenties, of draai op het gekoppelde gebruikersaccount bij het onderzoeken van een waarschuwing of apparaat om mogelijke laterale verplaatsing tussen apparaten met dat gebruikersaccount te identificeren.
U vindt gebruikersaccountgegevens in de volgende weergaven:
- Dashboard
- Waarschuwingswachtrij
- Pagina met apparaatdetails
In de paginaweergaven Dashboard, Waarschuwingswachtrij en Apparaatdetails gaat u met een klikbare gebruikersaccountkoppeling naar de pagina met details van het gebruikersaccount, waar u meer informatie over het account kunt zien.
Wanneer u een entiteit voor een gebruikersaccount onderzoekt, ziet u het volgende:
- Gebruikersaccountgegevens, Microsoft Defender for Identity waarschuwingen en aangemelde apparaten, rol, aanmeldingstype en andere details
- Overzicht van de incidenten en de apparaten van de gebruiker
- Waarschuwingen met betrekking tot deze gebruiker
- Waargenomen in organisatie (apparaten die zijn aangemeld bij de organisatie)
Gebruikersdetails bekijken
Het deelvenster Gebruikersdetails aan de linkerkant bevat informatie over de gebruiker, zoals gerelateerde open incidenten, actieve waarschuwingen, SAM-naam (Security Account Manager), beveiligings-id (SID), Microsoft Defender for Identity waarschuwingen, het aantal apparaten waarop de gebruiker is aangemeld, wanneer de gebruiker voor het eerst en voor het laatst is gezien, rol en aanmeldingstypen. Afhankelijk van de integratiefuncties die u hebt ingeschakeld, kunt u andere details zien. Als u bijvoorbeeld de integratie van Skype voor Bedrijven inschakelt, kunt u contact opnemen met de gebruiker vanuit de portal. De sectie Azure ATP-waarschuwingen bevat een koppeling naar de pagina met waarschuwingen van de gebruiker in Microsoft Defender for Identity, als u de functie Microsoft Defender for Identity hebt ingeschakeld en er waarschuwingen zijn met betrekking tot de gebruiker. De pagina waarschuwingen van de gebruiker in Microsoft Defender for Identity biedt meer informatie over de waarschuwingen.
Opmerking
U moet de integratie inschakelen op zowel Microsoft Defender for Identity als Defender voor Eindpunt om deze functie te kunnen gebruiken. In Defender voor Eindpunt kunt u deze functie inschakelen in geavanceerde functies. Zie Geavanceerde functies inschakelen voor meer informatie over het inschakelen van geavanceerde functies.
Op de pagina met gebruikersaccountgegevens tonen de tabbladen Overzicht, Waarschuwingen en Waargenomen in organisatie verschillende attributen voor het geselecteerde gebruikersaccount.
Opmerking
Voor Linux-apparaten wordt geen informatie over aangemelde gebruikers weergegeven.
Opmerking
Microsoft Defender voor Bedrijven bevat niet standaard Microsoft Defender for Identity (MDI). In SMB-omgevingen zullen gegevens van de aanmeldingsgebruiker niet beschikbaar zijn, tenzij MDI-sensoren (geïnstalleerd op domeincontrollers om identiteitsgerelateerde signalen te verzamelen) zijn uitgerold. Klanten moeten MDI-sensoren implementeren om inzicht te krijgen in aanmeldingsgebeurtenissen.
Overzicht
Op het tabblad Overzicht ziet u de details van het incident en een lijst met de apparaten waarop de gebruiker zich heeft aangemeld. U kunt elke apparaatvermelding uitvouwen om details van de aanmeldingsgebeurtenissen voor dat apparaat te bekijken.
Waarschuwingen controleren die zijn gekoppeld aan het gebruikersaccount
Het tabblad Waarschuwingen bevat een lijst met waarschuwingen die zijn gekoppeld aan het gebruikersaccount. Deze lijst is een gefilterde weergave van de waarschuwingswachtrij en toont waarschuwingen waarbij de gebruikerscontext het geselecteerde gebruikersaccount is, de datum waarop de laatste activiteit is gedetecteerd, een korte beschrijving van de waarschuwing, het apparaat dat aan de waarschuwing is gekoppeld, de ernst van de waarschuwing, de status van de waarschuwing in de wachtrij en wie de waarschuwing is toegewezen.
Activiteit van gebruikersaccount waargenomen in de organisatie
Op het tabblad Geobserveerd in de organisatie kunt u een datumbereik opgeven om een lijst weer te geven met apparaten waarop het geselecteerde gebruikersaccount is geregistreerd, het meest frequente en minst frequente aangemelde gebruikersaccount voor elk van deze apparaten en het totale aantal waargenomen gebruikers op elk apparaat.
Als u een item selecteert in de tabel 'Waargenomen in organisatie', wordt het item uitgevouwen, zodat meer details over het apparaat zichtbaar worden. Als u rechtstreeks een apparaatkoppeling in een item selecteert, wordt de pagina met apparaatdetails voor dat apparaat geopend.
Zoeken naar specifieke gebruikersaccounts
Voer de volgende stappen uit om een specifiek gebruikersaccount in Microsoft Defender voor Eindpunt te vinden:
- Selecteer Gebruiker in de vervolgkeuzelijst van de zoekbalk.
- Voer het gebruikersaccount in het veld Zoeken in.
- Klik op het zoekpictogram of druk op Enter.
Er wordt een lijst weergegeven met gebruikers die overeenkomen met de querytekst. U kunt het domein en de naam van het gebruikersaccount zien, wanneer het gebruikersaccount voor het laatst is gezien, en het totale aantal apparaten waarop het is aangemeld in de afgelopen 30 dagen.
U kunt de resultaten filteren op de volgende perioden:
- 1 dag
- 3 dagen
- 7 dagen
- 30 dagen
- 6 maanden
Verwante onderwerpen
- De wachtrij met waarschuwingen van Microsoft Defender voor Eindpunt weergeven en ordenen
- Microsoft Defender voor Eindpunt-waarschuwingen beheren
- Waarschuwingen van Microsoft Defender voor Eindpunt onderzoeken
- Een bestand onderzoeken dat is gekoppeld aan een Defender for Endpoint-waarschuwing
- Apparaten onderzoeken in de lijst met Defender voor Eindpunt-apparaten
- Een IP-adres onderzoeken dat is gekoppeld aan een Defender for Endpoint-waarschuwing
- Een domein onderzoeken dat is gekoppeld aan een Defender for Endpoint-waarschuwing