Door Microsoft Defender for Identity gemonitorde activiteiten

Microsoft Defender for Identity controleert informatie die is gegenereerd door de Active Directory van uw organisatie, netwerkactiviteiten en gebeurtenisactiviteiten om verdachte activiteiten te detecteren. Met de informatie over bewaakte activiteiten kan Defender for Identity u helpen de geldigheid van elke potentiële bedreiging te bepalen en correct te sorteren en te reageren.

In het geval van een daadwerkelijke bedreiging, of een true positive, stelt Defender for Identity u in staat om voor elk incident inzicht te krijgen in de omvang van de inbreuk, te onderzoeken welke entiteiten erbij betrokken zijn en te bepalen welke herstelmaatregelen u moet nemen.

De informatie die door Defender for Identity wordt bewaakt, wordt weergegeven in de vorm van activiteiten. Defender for Identity ondersteunt momenteel bewaking van de volgende activiteitstypen:

Opmerking

  • Dit artikel is relevant voor alle Defender for Identity-sensortypen.
  • Bewaakte activiteiten van Defender for Identity worden weergegeven op zowel de profielpagina van de gebruiker als de computer.
  • Defender for Identity-gemonitorde activiteiten zijn ook beschikbaar op de Advanced Hunting-pagina van Microsoft Defender.

Tip

Gebruik de ingebouwde schemareferentie die beschikbaar is in Microsoft Defender XDR voor gedetailleerde informatie over alle ondersteunde gebeurtenistypen (ActionType-waarden) in Advanced Hunting Identity-gerelateerde tabellen.

Bewaakte gebruikersactiviteiten: Ad-kenmerkwijzigingen voor gebruikersaccounts

Bewaakte activiteit Beschrijving
Status van beperkte accountdelegering gewijzigd De accountstatus is nu ingeschakeld of uitgeschakeld voor delegering.
SPN's voor beperkte delegering van account gewijzigd Beperkte delegering beperkt de services waarvoor de opgegeven server namens de gebruiker kan handelen.
Accountdelegering gewijzigd Wijzigingen in de instellingen voor accountdelegering.
Account uitgeschakeld gewijzigd Geeft aan of een account is uitgeschakeld of ingeschakeld.
Account verlopen Datum waarop het account verloopt.
Verlooptijd van account gewijzigd Wijzig naar de datum waarop het account vervalt.
Accountvergrendeling gewijzigd Wijzigingen in de instellingen voor accountvergrendeling.
Accountwachtwoord gewijzigd De gebruiker heeft het wachtwoord gewijzigd.
Accountwachtwoord is verlopen Het wachtwoord van de gebruiker is verlopen.
Accountwachtwoord verloopt nooit gewijzigd Het wachtwoord van de gebruiker is gewijzigd zodat het nooit verloopt.
Accountwachtwoord niet vereist gewijzigd Gebruikersaccount is gewijzigd zodat aanmelden met een leeg wachtwoord is toegestaan.
Account Smartcard vereist gewijzigd Accountwijzigingen zodat gebruikers zich moeten aanmelden bij een apparaat met behulp van een smartcard.
Account ondersteunde versleutelingstypen gewijzigd Kerberos ondersteunde versleutelingstypen zijn gewijzigd (typen: Des, AES 129, AES 256).
Accountontgrendeling gewijzigd Wijzigingen in de instellingen voor het ontgrendelen van accounts.
UPN-accountnaam gewijzigd De principal-naam van de gebruiker is gewijzigd.
Groepslidmaatschap gewijzigd De gebruiker is toegevoegd/verwijderd, naar/uit een groep, door een andere gebruiker of door zichzelf.
Gebruikersmail gewijzigd Het e-mailkenmerk van gebruikers is gewijzigd.
Gebruikersbeheer is gewijzigd Het managerkenmerk van de gebruiker is gewijzigd.
Telefoonnummer van gebruiker gewijzigd Het telefoonnummerkenmerk van de gebruiker is gewijzigd.
Gebruikerstitel gewijzigd Het titelkenmerk van de gebruiker is gewijzigd.

Bewaakte gebruikersactiviteiten: AD-beveiligingsprincipalbewerkingen

Bewaakte activiteit Beschrijving
Gebruikersaccount gemaakt Er is een gebruikersaccount gemaakt.
Computeraccount aangemaakt Het computeraccount is aangemaakt.
Beveiligingsprincipal verwijderd gewijzigd Account is verwijderd/hersteld (zowel gebruiker als computer).
Weergavenaam van beveiligingsprincipal gewijzigd De weergavenaam van het account is gewijzigd van X in Y.
Naam van beveiligingsprincipal gewijzigd Het kenmerk Accountnaam is gewijzigd.
Beveiligingsprincipalpad gewijzigd De Distinguished Name (DN) van het account is gewijzigd van X naar Y.
Sam-naam van beveiligingsprincipal gewijzigd SAM-naam gewijzigd (SAM is de aanmeldingsnaam die wordt gebruikt ter ondersteuning van clients en servers met eerdere versies van het besturingssysteem).

Bewaakte gebruikersactiviteiten: op domeincontroller gebaseerde gebruikersbewerkingen

Bewaakte activiteit Beschrijving
Replicatie van directoryservice De gebruiker heeft geprobeerd de adreslijstservice te repliceren.
DNS-query Type query dat de gebruiker heeft uitgevoerd op de domeincontroller (AXFR, TXT, MX, NS, SRV, ANY, DNSKEY).
gMSA-wachtwoord ophalen gMSA-accountwachtwoord is opgehaald door een gebruiker.
Als u deze activiteit wilt bewaken, moet gebeurtenis 4662 worden verzameld. Zie Windows-gebeurtenisverzameling configureren voor meer informatie.
LDAP-query Gebruiker heeft een LDAP-query uitgevoerd.
Mogelijke laterale beweging Er werd een zijwaartse beweging geïdentificeerd.
PowerShell-uitvoering De gebruiker heeft geprobeerd een PowerShell-methode op afstand uit te voeren.
Persoonlijke gegevens ophalen Gebruiker heeft geprobeerd privégegevens op te vragen met behulp van het LSARPC-protocol.
Service maken De gebruiker heeft geprobeerd om op afstand een specifieke service te maken op een externe computer.
Opsomming van SMB-sessies De gebruiker heeft geprobeerd alle gebruikers op te sommen met geopende SMB-sessies op de domeincontrollers.
SMB-bestand kopiëren Door de gebruiker gekopieerde bestanden met behulp van SMB.
SAMR-query Gebruiker heeft een SAMR-query uitgevoerd.
Taakplanning De gebruiker heeft geprobeerd de X-taak op afstand te plannen op een externe computer.
WMI-uitvoering Gebruiker heeft geprobeerd een WMI-methode op afstand uit te voeren.

Bewaakte gebruikersactiviteiten: aanmeldingsbewerkingen

Zie Ondersteunde aanmeldingstypen voor de IdentityLogonEvents tabel voor meer informatie.

Bewaakte machineactiviteiten: Machineaccount

Bewaakte activiteit Beschrijving
Het besturingssysteem van de computer is gewijzigd. Ga naar het besturingssysteem van de computer.
SID-History gewijzigd Wijzigingen in de sid-geschiedenis van de computer.

Zie ook