Een identiteit onderzoeken

In Microsoft Defender vertegenwoordigt een identiteit een persoon of entiteit in uw organisatie. Gebruikers hebben vaak meerdere accounts tussen providers, zoals on-premises Active Directory, Microsoft Entra ID, SaaS-toepassingen en andere IDP's. Defender correleert deze accounts in één identiteit.

Elke identiteit heeft een hoofdaccount. Wanneer er meerdere accounts aan een identiteit zijn gekoppeld, wijst Microsoft Defender één account aan als primair en gebruikt dit voor profieldetails op identiteitsniveau.

De pagina Identiteit consolideert identiteitsgegevens, waargenomen activiteit, waarschuwingen en blootstelling in gekoppelde accounts, zodat beveiligingsteams snel risico's kunnen beoordelen, mogelijke inbreuk kunnen vaststellen, de toegang van de identiteit in de omgeving kunnen begrijpen en erop kunnen reageren met herstelacties. U kunt de pagina Identiteit openen door een identiteit te selecteren uit verschillende gebieden in de Microsoft Defender-portal, waaronder:

  • Overzicht van identiteiten
  • Waarschuwingenwachtrij
  • Afzonderlijke waarschuwingspagina's
  • Incidenten of apparaten
  • Geavanceerde opsporingsresultaten
  • Activiteitenlogboek
  • Actiecentrum

De pagina Identiteit is ingedeeld in een bovenste sectie en een set tabbladen. De bovenste sectie bevat identiteitscontext, zoals de organisatiegegevens en tags, en bevat het menu Acties . Gebruik de tabbladen om overzichtsdetails, gerelateerde waarschuwingen en diepere onderzoeksweergaven te bekijken.

  • Organisatie-informatie: De functie, afdeling en meer van de identiteit.
  • Accounttags: Active Directory-tags die zijn gekoppeld aan de identiteit

Schermopname van de pagina Identiteit in Microsoft Defender portal.

Acties voor identiteit

Gebruik op de pagina Overzicht het menu Acties om herstelacties voor de identiteit te activeren. Acties zijn van toepassing op de accounts die zijn gekoppeld aan de identiteit en zijn afhankelijk van welke connectors zijn ingeschakeld, die betrekking hebben op on-premises Active Directory-, Microsoft Entra ID-, IAM-systemen (Identity and Access Management) en SaaS-apps. Beschikbare acties kunnen bestaan uit het uitschakelen of inschakelen van accounts, het intrekken van sessies, het afdwingen van een wachtwoordwijziging en het markeren van de gebruiker als gecompromitteerd. U kunt ook de accountinstellingen voor de identiteit bekijken.

Zie Herstelacties in Microsoft Defender for Identity voor de volledige lijst met herstelacties en de id-providers en verbonden apps die deze ondersteunen.

Schermopname van de identiteitspagina met het menu identiteitsacties.

tabblad Overzicht

Het tabblad Overzicht biedt een momentopname op hoog niveau waarmee analisten snel risico's kunnen beoordelen en kunnen bepalen of dieper onderzoek nodig is.

Het tabblad Overzicht bevat secties voor:

  • Entiteitsdetails
  • Incidenten en waarschuwingen
  • Gekoppelde interactieve aanmeldingsapparaten

Entiteitsdetails

Het deelvenster Entiteitsdetails bevat een overzicht van belangrijke identiteitsinformatie en onderzoekssignalen, waaronder:

  • kenmerken en contactgegevens Microsoft Entra ID
  • Beveiligings- en bedreigingsindicaties van gebruikers
  • Eerst geziene en laatst geziene tijdstempels
  • Aantal apparaten waarop de identiteit is aangemeld
  • Gekoppelde gebruikersaccounts, apparaten en groepslidmaatschappen
  • Gerelateerde waarschuwingen en incidenten, gegroepeerd op ernst

Andere details worden weergegeven, afhankelijk van ingeschakelde services en functies. Bijvoorbeeld:

  • Omgevingen met Microsoft Defender for Identity kunnen het volgende zien:
    • Active Directory-accountbeheervlagken, zoals wachtwoord-nooit verloopt of accountvergrendelingsstatus
    • Een organisatiestructuur waarin de positie van de identiteit in de rapportagehiërarchie wordt weergegeven.
  • (Preview) Omgevingen met Microsoft Purview Beheer van insider-risico's kunnen de ernst van het interne risico van een gebruiker zien en inzicht krijgen in de verdachte activiteiten van een gebruiker op de gebruikerspagina. Selecteer de ernst van het interne risico om de risico-inzichten over de gebruiker te bekijken.
  • (Preview) Omgevingen met Microsoft Sentinel User and Entity Behavior Analytics (UEBA) kunnen het volgende zien:
    • De drie belangrijkste UEBA-afwijkingen van de gebruiker van de afgelopen 30 dagen.
    • Koppelingen om vooraf gebouwde geavanceerde opsporingsquery's te starten en alle afwijkende gedragingen die verband houden met de gebruiker weer te geven op het tabblad Microsoft Sentinel-gebeurtenissen.

Tabblad Incidenten en waarschuwingen

Het tabblad Incidenten en waarschuwingen bevat alle waarschuwingen en incidenten met betrekking tot de identiteit binnen het ondersteunde bewaarvenster. Zie de pagina incidenten of de pagina waarschuwingen voor een gedetailleerde beschrijving van het specifieke item.

Schermopname van het tabblad Incidenten en waarschuwingen op de pagina Identiteit in Microsoft Defender.

Waargenomen op het tabblad Organisatie

Op het tabblad Waargenomen in organisatie ziet u waar en hoe de identiteit in de omgeving wordt weergegeven, zodat analisten inzicht kunnen hebben in de straal van ontploffing en mogelijke zijdelingse bewegingen.

Schermopname van het tabblad Waargenomen in organisatie op de pagina Identiteit in Microsoft Defender.

Dit tabblad kan het volgende bevatten:

Sectie Beschrijving
Accounts Alle accounts die zijn gekoppeld aan de identiteit in identiteitssystemen, inclusief automatisch en handmatig gecorreleerde accounts. Analisten kunnen handmatig andere gerelateerde accounts koppelen. Een indicator geeft aan welk account het primaire account is.
Apparaten Apparaten waarop de identiteit is aangemeld. Dit toont meestal recente activiteit,
Locaties Locaties die zijn waargenomen voor aanmeldingen
Groepen Groepen die zijn gekoppeld aan de identiteit (indien beschikbaar)

Hoofdaccounts

Elke identiteit kan meerdere gerelateerde accounts van verschillende id-providers bevatten. Microsoft Defender identificeert één account als het primaire account en gebruikt de profielwaarden van dat account voor velden op identiteitsniveau, zoals weergavenaam en functie.

Microsoft Defender maakt gebruik van interne correlatielogica om het primaire account te bepalen.

In de tabel Accounts wordt het primaire account geïdentificeerd door het primaire accountpictogram naast de weergavenaam van het account.

Tabblad risicoscore

Het tabblad Risicoscore geeft een overzicht van het risiconiveau van de identiteit door waarschuwingsactiviteit te combineren met identiteitskenmerken zoals roltoewijzingen en gevoeligheidsclassificatie. Gebruik dit tabblad om inzicht te krijgen in de risicoscore van een identiteit, om bijdragende factoren te identificeren en prioriteit te geven aan onderzoek.

Sectie Beschrijving
Risicooverzicht Beeldschermen:
  • De algehele risicoscore van de identiteit (0-100)
  • Hoe de identiteit zich verhoudt tot andere identiteiten in uw organisatie per percentiel
  • De accountgroepen die aan de identiteit zijn gekoppeld
  • Het Microsoft Entra ID risiconiveau voor elk Microsoft Entra account, inclusief de laatst bijgewerkte tijd. Selecteer het risiconiveau Microsoft Entra ID om de details van de tijdlijn te bekijken
  • Kans op compromittering
  • Impact van compromis
Kans op inbreuk Toont het ernstniveau van de waarschijnlijkheid en splitst waarschuwingen per MITRE ATT&CK-killchainfase uit (bijvoorbeeld Initiële toegang, Persistentie en Bevoegdheidsescalatie) voor elke accountset.
Gevolgen van compromittering Toont het mogelijke impactniveau op basis van het kritieke niveau van de identiteit, de classificatie (bijvoorbeeld Globale beheerder) en Microsoft Entra Privileged Identity Management (PIM) roltoewijzingen.
Risicotrend Een lijndiagram dat laat zien hoe de risicoscore is gewijzigd gedurende een configureerbare periode (bijvoorbeeld 30 dagen). Selecteer Ga naar tijdlijn om de volledige tijdlijn van de activiteit weer te geven.
Details van de waarschijnlijkheid van compromittering Een staafdiagram met de verdeling van waarschuwingen over MITRE ATT&CK-categorieën, met een filterbare waarschuwingstabel. Gebruik de wisselknop Alleen actieve waarschuwingen om u te richten op onopgeloste waarschuwingen. Filter op accountgroep, status of fase van de kill chain.

De Bevestig veilige actie bevat nu Reset-risico voor zowel de identiteitsrisicoscore als het Microsoft Entra-risiconiveau. Zie Herstelacties in Microsoft Defender for Identity voor meer informatie.

Opmerking

Identiteitsrisico in Microsoft Defender for Identity gebruikt geautomatiseerde afbouwlogica om SOC-teams te helpen prioriteiten te stellen. Als er geen nieuwe risicofactoren worden gedetecteerd, neemt de identiteitsrisicoscore na verloop van tijd af. Microsoft Entra ID houdt zijn eigen risiconiveau onafhankelijk en past geen verval toe. Als gevolg hiervan ziet u mogelijk een Entra-risiconiveau zonder bijbehorende identiteitsrisicoscore wanneer de updatetijd van Entra ouder is dan 30 dagen.

Tabblad Tijdlijn

Het tabblad Timeline biedt een chronologisch, identiteitsgericht overzicht van activiteit en meldingen die samenhangen met de identiteit in uw omgeving: on-premises Active Directory, Microsoft Entra ID, IAM en andere identiteitsproviders, SaaS-applicaties, cloud en endpoints. Het verzamelt gegevens van geïntegreerde Microsoft-beveiligingsproducten, zoals Microsoft Defender for Identity, Microsoft Defender voor Eindpunt, Microsoft Defender voor Eindpunt, en Microsoft Sentinel.

De tijdlijn brengt aanmeldingen, auditgebeurtenissen, risicosignalen, toegepaste controles en Conditional Access-evaluaties samen met alle werklastactiviteiten, zodat je reeksen van activiteit kunt reconstrueren en gebeurtenissen tijdens een onderzoek kunt correneren. Omdat activiteit op identiteitsniveau gecorreleerd is, omvat de tijdlijn gebeurtenissen waarbij de identiteit de actor of het doelwit is. Het dekt elk account dat aan de identiteit gekoppeld is, inclusief handmatig en beleidsgebaseerde (op maat) gecorreleerde accounts. Dubbele gebeurtenissen worden verwijderd zodat dezelfde activiteit niet twee keer wordt weergegeven; bijvoorbeeld, wanneer een aanmelding verschijnt in zowel de Entra ID- als cloud-appgegevens, geeft de tijdlijn de voorkeur aan de bron van de Entra ID.

Schermopname van het tabblad Tijdlijn op de pagina Identiteit in Microsoft Defender.

Typen activiteiten die worden weergegeven in de tijdlijn

De volgende gegevenstypen zijn beschikbaar in de tijdlijn:

  • De getroffen waarschuwingen van een gebruiker
  • Active Directory- en Microsoft Entra ID-activiteiten, inclusief Microsoft Entra-aanmeldingen en Microsoft Graph-activiteiten- (audit-) evenementen
  • Microsoft Entra ID risicosignalen en evaluatieresultaten van Conditional Access, weergegeven in de lijn
  • Cloud-apps-gebeurtenissen
  • Apparaataanmeldingsevenementen
  • Wijzigingen in directory services
  • Activiteiten die verbonden zijn aan aangepaste (handmatig of beleidsgebaseerde) gecorreleerde rekeningen

Tabellen samengevoegd in de tijdlijn

De tijdlijn put uit meerdere geavanceerde jachttabellen en normaliseert deze tot één schema. De volgende tabellen worden gebruikt om de identiteitstijdlijn op te bouwen:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Tijdlijnschema

De tijdlijn normaliseert gebeurtenissen uit de verschillende brontabellen tot een uniform schema. Sommige kolommen worden standaard weergegeven; andere kunnen worden toegevoegd vanuit kolommen Aanpassen. De volgende kolommen zijn beschikbaar:

Opmerking

Een veld wordt alleen gevuld als het bestaat in de brontabel voor dat evenement. Als de brontabel geen waarde voor een kolom geeft, is die kolom leeg voor het evenement.

Column Type Standaard weergegeven Standaard filterbaar
Time Datum/tijd Yes Yes
Type Enum (Gebeurtenis of Alert) Yes Yes
Title Snaar / Touwtje Yes Yes
Bronprovider account-ID Snaar / Touwtje Yes Yes
Weergavenaam van account Snaar / Touwtje Yes Yes
Bronleverancier Snaar / Touwtje Yes Yes
IP-adres Snaar / Touwtje Yes Yes
Apparaat Snaar / Touwtje Yes Yes
Risico/ernst Snaar / Touwtje Yes Yes
Locatie Snaar / Touwtje Yes Yes
Voorwaardelijke toegang beleidsregels Dynamic Yes Nee.
Brontabel Snaar / Touwtje Yes Nee.
Sentinel-werkruimte Snaar / Touwtje Nee. Nee.
Target Dynamic Nee. Niet filterbaar
sessie-ID Snaar / Touwtje Nee. Nee.
Unieke token-id Snaar / Touwtje Nee. Nee.
Aanvullende informatie Dynamic Nee. Niet filterbaar
ReportId Snaar / Touwtje Nee. Nee.

Gebeurtenisgegevenspaneel

Selecteer een gebeurtenis in de tijdlijn om een zijpaneel met de gebeurtenisdetails te openen. Het paneel organiseert de informatie in tabbladen. Voor Microsoft Entra ID-aanmeldevenementen bevat het paneel een tabblad Voorwaardelijke Toegang dat de Voorwaardelijke Toegangsbeleidsregels toont die tijdens het aanmelden worden geëvalueerd, inclusief de naam van elk beleid, toekenningscontroles en resultaat (bijvoorbeeld Succes, Niet toegepast of Blokkeren). Het beoordelen van deze evaluatieresultaten helpt analisten te begrijpen welke controles tijdens een onderzoek zijn toegepast.

Screenshot van het inlog-event detailspaneel op de Identity-tijdlijn met evaluatieresultaten van het beleid voor Conditional Access.

Tabblad Beveiligingsaanbeveling

Op het tabblad Beveiligingsaanbevelingen worden identiteitsgerelateerde houdingsevaluaties weergegeven die zijn geïdentificeerd via Identity Security Posture Management (ISPM). Deze aanbevelingen wijzen op configuratiefouten of risicovolle instellingen in de accounts van de identiteit, en wanneer u een aanbeveling selecteert, worden de details in Microsoft Secure Score weergegeven met hersteladvies.

Schermopname van het tabblad Beveiligingsaanbeveling op de pagina Identiteit in Microsoft Defender.

Tabblad aanvalspaden

Het tabblad Aanvalspaden visualiseert mogelijke laterale verplaatsingspaden die betrekking hebben op de identiteit of ernaar leiden. Deze inzichten helpen beveiligingsteams inzicht te krijgen in exploiteerbare relaties en het oppervlak van aanvallen op basis van identiteit te verminderen.

Tabblad Beleidsregels

Op het tabblad Beleid worden identiteitsgerelateerde beveiligingsbeleidsregels weergegeven die relevant zijn voor de identiteit op basis van de kenmerken, rollen en waargenomen activiteit.

Deze weergave biedt een onderzoekscontext door te laten zien welke beleidsregels van toepassing zijn op de identiteit en hoe deze de toegang of risicoanalyse beïnvloeden. Beleid wordt elders beheerd; dit tabblad helpt analisten bij het correleren van beleidshandhaving met aanmeldingen, waarschuwingen en onderzoeksresultaten.

Tabblad Identity Explorer (Preview)

Opmerking

Voor het tabblad Identity Explorer is een Microsoft Sentinel Data Lake-licentie vereist.

Het tabblad Identity Explorer gebruikt de opsporingsgrafiek om identiteitsaanvalspaden en blootstellingsscenario's te visualiseren als interactieve grafieken. De graaf is al gevuld met de huidige identiteit, zodat u direct kunt zien hoe de identiteit zich verhoudt tot andere entiteiten in uw omgeving.

Gebruik Identity Explorer om laterale verplaatsingspaden, escalatieroutes voor bevoegdheden en referentietoegangsrisico's in verband met de identiteit te detecteren.

Schermopname van het tabblad Identity Explorer op de pagina Identiteit met een entiteitsrelatietoewijzing met identiteitsknooppunten en verbindingen.

Zoeken met vooraf gedefinieerde scenario's

Selecteer Zoeken met vooraf gedefinieerde scenario's om identiteitsgerichte query's uit te voeren. Elk scenario wordt toegewezen aan een of meer MITRE ATT&CK-technieken en richt zich op een specifiek type identiteitsrisico.

Schermopname van het deelvenster voor vooraf gedefinieerde identiteitsscenario's in Identity Explorer.

In de volgende tabel worden de vooraf gedefinieerde identiteitsscenario's beschreven die beschikbaar zijn in Identity Explorer.

Scenario Beschrijving MITRE-techniek
Gesynchroniseerde Entra gebruikers met machtigingen voor de OAuth-toepassing, waardoor verificatie als bevoegde service-principal is toegestaan OAuth-toepassingen die fungeren als bevoegde service-principals die toegang hebben tot resources zonder tussenkomst van de gebruiker. Escalatie van bevoegdheden, laterale verplaatsing
Niet-bevoegde gebruikers hebben een pad dat leidt naar gevoelige gebruiker/groep (on-premises/cloud) Gebruikers zonder bevoegdheden die paden naar gevoelige identiteiten hebben, met mogelijke escalatie van bevoegdheden. Escalatie van bevoegdheden, laterale verplaatsing
Serviceaccounts met RDP-toegang tot kritieke apparaten Serviceaccounts die op afstand toegang kunnen krijgen tot kritieke apparaten via RDP, waardoor permanente toegangsrisico's ontstaan als ze worden aangetast. Zijdelingse verplaatsing
Kerberoastable gebruikers met een toegangspad naar een kritiek bedrijfsmiddel Kerberoastable gebruikers met aanvalspaden naar kritieke assets, waardoor offline wachtwoordaanvallen mogelijk zijn die kunnen leiden tot escalatie van bevoegdheden. Escalatie van bevoegdheden, toegang tot referenties
Gesynchroniseerde Entra gebruikers met directe machtigingen voor cloudresources Microsoft Entra gebruikers met hybride machtigingen voor meerdere cloudresources, waarbij beveiligingsgrenzen worden geschonden en de minste bevoegdheden worden geschonden. Zijdelingse verplaatsing
Externe Entra gebruikers met directe machtigingen voor cloudresources Externe identiteiten met directe toegang tot cloudresources, die risico's van derden en mogelijke blootstelling van gegevens vertegenwoordigen. Zijdelingse verplaatsing
Niet-bevoegde gebruikers met een pad naar het eigen AD-domein (DCSync) Niet-bevoegde gebruikers met paden die volledige inbreuk op active directory-domeinen via DCSync mogelijk maken. Escalatie van bevoegdheden, toegang tot referenties
Niet-geprivilegieerde gebruikers die de groep Domain Admins kunnen bereiken (<5 stappen) Niet-bevoegde gebruikers die de groep Domeinadministrators in minder dan vijf stappen kunnen bereiken. Escalatie van bevoegdheden, laterale verplaatsing
ASREPRoastable-gebruikers met een pad naar een kritieke asset Accounts die vatbaar zijn voor AS-REP roasting, met paden naar kritieke bedrijfsmiddelen, die kunnen worden aangevallen door middel van offline wachtwoordkraken. Escalatie van bevoegdheden, toegang tot referenties
Niet-bevoegde gebruikersaccounts die beschikbaar zijn op meerdere apparaten, beschikken over RDP-aanmeldingsmachtigingen voor kritieke assets (on-premises/cloud) Gebruikers zonder verhoogde rechten die aanwezig zijn op meerdere apparaten en die via RDP op afstand toegang hebben tot kritieke bedrijfsmiddelen. Toegang tot inloggegevens

Zie Opsporing op bedreigingen met behulp van de opsporingsgrafiek voor meer informatie over de opsporingsgrafiek en de bijbehorende functies.

Microsoft Sentinel-gebeurtenissen-tabblad

Wanneer Microsoft Sentinel is verbonden met de Defender-portal, wordt op dit tabblad een Microsoft Sentinel tijdlijn voor de identiteit weergegeven. De tijdlijn bevat waarschuwingen die zijn gekoppeld aan de identiteit, waaronder waarschuwingen die ook worden weergegeven op het tabblad Incidenten en waarschuwingen en waarschuwingen die zijn gemaakt door Microsoft Sentinel. Het toont ook zoekbewerkingen met bladwijzers die verwijzen naar de identiteit, activiteitsgebeurtenissen uit externe gegevensbronnen en ongebruikelijk gedrag dat is geïdentificeerd door Microsoft Sentinel anomalieregels.

Schermopname van het tabblad Microsoft Sentinel gebeurtenissen op de pagina Identiteit in Microsoft Defender.

Inzichten

In de sectie Inzichten ziet u entiteits insights. Dit zijn onderzoeksquery's die zijn gedefinieerd door Microsoft-beveiligingsonderzoekers om analisten te helpen identiteiten efficiënter te onderzoeken. Deze inzichten markeren automatisch belangrijke beveiligingssignalen, zoals aanmeldingsactiviteiten, groepswijzigingen en afwijkend gedrag, en presenteren resultaten als tabellen en grafieken. Inzichten worden mogelijk gemaakt door Microsoft Sentinel en de gegevensbronnen die ermee zijn verbonden, inclusief Microsoft Entra ID logboeken en Microsoft Sentinel UEBA wanneer deze is ingeschakeld.

Typen inzichten

Hier volgen enkele van de inzichten die worden weergegeven:

  • Peers van gebruikers op basis van lidmaatschap van beveiligingsgroepen
  • Acties per account
  • Accountacties
  • Gebeurtenislogboeken gewist door gebruiker
  • Groeps toevoegingen
  • Abnormaal hoog aantal Office-bewerkingen
  • Toegang tot bronnen
  • Ongebruikelijk hoog aantal resultaten van Azure-aanmeldingen
  • UEBA-inzichten
  • Gebruikerstoegangsmachtigingen voor Azure abonnementen
  • Bedreigingsindicatoren met betrekking tot de gebruiker
  • Inzichten in volglijsten (preview)
  • Windows-aanmeldingsactiviteit

Gegevensbronnen voor inzichten

Inzichten zijn gebaseerd op de volgende gegevensbronnen:

  • Syslog (Linux)
  • Beveiligingsgebeurtenis (Windows)
  • AuditLogs (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • OfficeActivity (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Heartbeat (Azure Monitor Agent)
  • CommonSecurityLog (Microsoft Sentinel)

Inzichten verkennen in Geavanceerd zoeken

Als u een inzicht verder wilt verkennen, selecteert u de koppeling bij het inzicht. De link opent de pagina Geavanceerd opsporen met de query achter het inzicht en de ruwe resultaten ervan. U kunt de query wijzigen of inzoomen op de resultaten om uw onderzoek uit te breiden.

Schermopname van het scherm voor geavanceerde opsporing met inzichtsquery.

Volgende stappen