Defender voor identiteitsmeldingen in Microsoft Defender

Opmerking

Defender voor identiteitsmeldingen wordt momenteel alleen ondersteund door de Defender voor identiteitssensorversie 2.x.

Microsoft Defender for Identity biedt meldingen voor statusproblemen en beveiligingswaarschuwingen, via e-mailmeldingen of naar een Syslog-server.

In dit artikel wordt beschreven hoe u Defender for Identity-meldingen configureert, zodat u op de hoogte bent van eventuele statusproblemen of beveiligingswaarschuwingen die zijn gedetecteerd.

Tip

Naast e-mail- of Syslog-meldingen raden we u aan dat SOC-beheerders Microsoft Sentinel gebruiken om alle waarschuwingen in één portal te bekijken. Zie integratie met Microsoft Defender XDR met Microsoft Sentinel voor meer informatie. Zie Uw SIEM-hulpprogramma's integreren met Microsoft Defender XDR als u andere SIEM-hulpprogramma's wilt integreren.

E-mailmeldingen configureren

Gebruik de volgende procedure om e-mailmeldingen te configureren voor Defender voor problemen met de identiteitsstatus.

  1. Selecteer in Microsoft DefenderInstellingen>Identiteiten.

  2. Selecteer onder Meldingende optie Statusproblemenmeldingen.

  3. Voer in de e-mail geadresseerde toevoegen het e-mailadres of de e-mailadressen in waar u e-mailmeldingen wilt ontvangen en selecteer + Toevoegen.

Wanneer Defender for Identity een statusprobleem detecteert, ontvangen de geconfigureerde ontvangers een e-mailmelding met de details en een koppeling naar Microsoft Defender XDR voor meer details.

Opmerking

Als u e-mailmeldingen over incidenten wilt ontvangen, gebruikt u de pagina Email Meldingen onder Defender XDR Instellingen voor nieuwe en bestaande meldingsregels. Meer informatie over e-mailmeldingen voor incidenten vindt u in Defender XDR.

Syslog-meldingen configureren

U kunt Defender voor identiteit configureren voor het verzenden van statusproblemen en beveiligingsgebeurtenissen naar een Syslog-server via een geconfigureerde sensor.

Gebeurtenissen worden niet rechtstreeks vanuit de Defender for Identity-service naar uw Syslog-server verzonden, maar alleen via de sensor.

Tip

Als u Syslog in de TLS-modus gebruikt, installeert u de vereiste certificaten op de aangewezen sensor voordat u deze procedure voltooit.

Syslog-meldingen configureren:

  1. Selecteer in Microsoft Defender XDRInstellingen>Identiteiten.

  2. Selecteer onder MeldingenSyslog-meldingen en schakel vervolgens de optie Syslog-service aan.

  3. Selecteer Service configureren om het deelvenster Syslog-service te openen.

  4. Voer de volgende gegevens in:

    • Sensor: selecteer de sensor die u meldingen naar de Syslog-server wilt verzenden.
    • Service-eindpunt en poort: voer het IP-adres of FQDN (Fully Qualified Domain Name) voor de Syslog-server in en voer vervolgens het poortnummer in. U kunt slechts één Syslog-eindpunt configureren.
    • Transport: selecteer het transportprotocol (TCP of UDP).
    • Formaat: Selecteer het formaat (RFC 3164 of RFC 5424).
  5. Selecteer ' Send test SIEM-melding ' en controleer of het bericht is ontvangen in je Syslog-infrastructuuroplossing.

  6. Wanneer u hebt bevestigd dat de test werkt, selecteert u Opslaan.

  7. Nadat u de Syslog-service hebt geconfigureerd, selecteert u de typen meldingen die naar uw Syslog-server moeten worden verzonden, inclusief wanneer:

    • Er is een nieuwe beveiligingswaarschuwing gedetecteerd
    • Een bestaande beveiligingswaarschuwing wordt bijgewerkt
    • Er is een nieuw gezondheidsprobleem gedetecteerd

Automatiseringsscripts maken voor Defender for Identity SIEM-logboeken

Wanneer je automatiseringsscripts maakt voor Defender for Identity SIEM-logs, gebruik dan het externalId-veld om het type waarschuwing te identificeren. Waarschuwingsnamen kunnen in de loop van de tijd veranderen, maar de externe ID voor elke melding blijft hetzelfde. Zie Defender for Identity SIEM-logboekverwijzing voor meer informatie.

Luister naar SIEM-evenementen op je Defender for Identity standalone sensor.