Entiteitstags in Defender for Identity in Microsoft Defender

Dit artikel beschrijft hoe je entiteitstags toepast in Microsoft Defender for Identity. Je kunt accounts als gevoelig taggen, als Exchange-servers, of als honeytokens.

  • Tag gevoelige accounts zodat detecties correct werken. Sommige detecties, zoals veranderingen in gevoelige groepen, zijn afhankelijk van deze tag.

    Defender for Identity tags Exchange-servers als standaard gevoelig. Je kunt apparaten ook handmatig als Exchange-servers taggen.

  • Tag honeytoken-accounts om traps in te stellen voor kwaadwillende actoren. Deze rekeningen zijn meestal inactief. Elke inlogactie vanuit een honeytoken-account veroorzaakt een waarschuwing.

Vereisten

Om Defender for Identity-entiteitstags in Microsoft Defender in te stellen, heb je Defender for Identity nodig die in je omgeving is geïmplementeerd, en beheerders- of gebruikerstoegang tot Microsoft Defender.

Zie Microsoft Defender for Identity rolgroepen voor meer informatie.

Entiteiten handmatig taggen

Als u handmatig een entiteit in Microsoft Defender XDR wilt taggen, zoals een honeytoken-account of een entiteit die niet automatisch als Gevoelig wordt gelabeld, gebruikt u de volgende stappen:

  1. Meld u aan bij Microsoft Defender XDR en selecteer Instellingen>Identiteiten.

  2. Selecteer het type tag dat u wilt toepassen: Gevoelig, Honeytoken of Exchange-server.

    De pagina bevat de entiteiten die al in uw systeem zijn getagd, op afzonderlijke tabbladen voor elk entiteitstype:

    • De tag Vertrouwelijk ondersteunt gebruikers, apparaten en groepen.
    • De Honeytoken-tag ondersteunt gebruikers en apparaten.
    • De Exchange-servertag ondersteunt alleen apparaten.
  3. Als u extra entiteiten wilt taggen, selecteert u de knop Tag... zoals Gebruikers taggen. Aan de rechterkant wordt een deelvenster geopend met de beschikbare entiteiten die u kunt taggen.

  4. Gebruik het zoekvak om uw entiteit te vinden als dat nodig is. Selecteer de entiteiten die u wilt taggen en selecteer vervolgens Selectie toevoegen.

    Bijvoorbeeld:

    Schermopname van het taggen van gebruikersaccounts als gevoelig.

Standaard gevoelige entiteiten

De groepen in de volgende lijst worden beschouwd als gevoelig door Defender for Identity. Elke entiteit die lid is van een van deze Active Directory-groepen, inclusief geneste groepen en hun leden, wordt automatisch als gevoelig beschouwd:

  • Beheerders

  • Geavanceerde Gebruikers

  • Accountbeheerders

  • Serverbeheerders

  • Afdrukoperators

  • Back-upoperators

  • Replicatoren

  • Netwerkconfiguratieoperators

  • Binnenkomende Forest Trust Builders

  • Domeinbeheerders

  • Domeincontrollers

  • eigenaren van groepsbeleid creator

  • Schrijfbeveiligde domeincontrollers

  • Domeincontrollers met alleen-lezen voor ondernemingen

  • Schemabeheerders

  • Enterprise-beheerders

  • Microsoft Exchange-servers

    Opmerking

    Tot september 2018 werden gebruikers van extern bureaublad ook automatisch als gevoelig beschouwd door Defender for Identity. Extern bureaublad-entiteiten of -groepen die na deze datum zijn toegevoegd, worden niet meer automatisch gemarkeerd als gevoelig, terwijl Extern bureaublad-entiteiten of -groepen die vóór deze datum zijn toegevoegd, mogelijk als Gevoelig blijven gemarkeerd. Deze gevoelige instelling kan nu handmatig worden gewijzigd.

Naast deze groepen identificeert Defender for Identity de volgende servers met een hoge waarde en markeert deze automatisch als Gevoelig:

  • server van de certificeringsinstantie
  • DHCP-server
  • DNS-server
  • Microsoft Exchange Server
  • Machtigingen voor adreslijstwijzigingen repliceren

Ondersteunde integraties voor entiteitstags

De volgende rollen worden door Microsoft Defender for Identity aangeduid als Gevoelig. Elke entiteit die lid is van deze rollen, wordt automatisch geclassificeerd als gevoelig.

Okta-gevoelige rollen

De volgende Okta-rollen zijn door Defender for Identity aangemerkt als gevoelig:

  • Superbeheerder
  • Toepassingsbeheerder
  • Groepsbeheerder
  • BEHEERDER VAN API-toegangsbeheer
  • Beheerder van groepslidmaatschap
  • Helpdeskbeheerder
  • Mobiele beheerder
  • Organisatiebeheerder
  • Beheerder met alleen-lezen-toegang
  • Rapportbeheerder

Gevoelige rollen voor CyberArk Identity

De volgende CyberArk Identity-rollen worden aangeduid als Gevoelig door Defender for Identity:

  • Beheerrol
  • Cloud-onboardingbeheerder
  • Beheerder voor connectorbeheer
  • Flows-beheer
  • Privilege Cloud-beheerders
  • Privilege Cloud-beheerders Basis
  • Privilege Cloud Administrators Lite
  • Privilege Cloud Safe-beheerders
  • Privilege Cloud Safe Managers Basic
  • Privilege Cloud Safe Managers Lite
  • Privilege Cloud Session Beheer
  • Privilege Cloud-beheerders van sessierisico's
  • Systeembeheerder

SailPoint Identity Security Cloud gevoelige rollen

De volgende rollen Entra ID en SailPoint Identity Security Cloud worden gebruikt voor het taggen van gevoelige entiteiten in Defender for Identity.

Entra ID rollen die worden gebruikt voor taggen

De volgende Entra ID-rollen worden door Defender for Identity als gevoelig aangemerkt:

  • Globale beheerder
  • Gebruikersbeheerder
  • Verificatiebeheerder
  • Beheerder voor bevoorrechte verificatie
  • Helpdeskbeheerder
  • Agent-id-beheerder
  • Toepassingsbeheerder
  • Schrijvers van adreslijsten
  • Domeinnaambeheerder
  • Wachtwoordbeheerder
  • Beheerder van bevoorrechte rollen
  • Hybride identiteitsbeheerder
  • Cloudtoepassingsbeheerder

SailPoint Identity Security Cloud-rollen die worden gebruikt voor tagging

De volgende SailPoint Identity Security Cloud-rol is door Defender for Identity aangemerkt als gevoelig:

  • IdentityNow-beheerder

Zie Beveiligingswaarschuwingen van Defender for Identity onderzoeken in Microsoft Defender voor meer informatie.