Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In Microsoft Defender vertegenwoordigt een identiteit een persoon of entiteit in uw organisatie. Gebruikers hebben vaak meerdere accounts tussen providers, zoals on-premises Active Directory, Microsoft Entra ID, SaaS-toepassingen en andere IDP's. Defender correleert deze accounts in één identiteit.
Elke identiteit heeft een hoofdaccount. Wanneer er meerdere accounts aan een identiteit zijn gekoppeld, wijst Microsoft Defender één account aan als primair en gebruikt dit voor profieldetails op identiteitsniveau.
De pagina Identiteit consolideert identiteitsgegevens, waargenomen activiteit, waarschuwingen en blootstelling in gekoppelde accounts, zodat beveiligingsteams snel risico's kunnen beoordelen, mogelijke inbreuk kunnen vaststellen, de toegang van de identiteit in de omgeving kunnen begrijpen en erop kunnen reageren met herstelacties. U kunt de pagina Identiteit openen door een identiteit te selecteren uit verschillende gebieden in de Microsoft Defender-portal, waaronder:
- Overzicht van identiteiten
- Waarschuwingenwachtrij
- Afzonderlijke waarschuwingspagina's
- Incidenten of apparaten
- Geavanceerde opsporingsresultaten
- Activiteitenlogboek
- Actiecentrum
De pagina Identiteit is ingedeeld in een bovenste sectie en een set tabbladen. De bovenste sectie bevat identiteitscontext, zoals de organisatiegegevens en tags, en bevat het menu Acties . Gebruik de tabbladen om overzichtsdetails, gerelateerde waarschuwingen en diepere onderzoeksweergaven te bekijken.
- Organisatie-informatie: De functie, afdeling en meer van de identiteit.
- Accounttags: Active Directory-tags die zijn gekoppeld aan de identiteit
Acties voor identiteit
Gebruik op de pagina Overzicht het menu Acties om herstelacties voor de identiteit te activeren. Acties zijn van toepassing op de accounts die zijn gekoppeld aan de identiteit en zijn afhankelijk van welke connectors zijn ingeschakeld, die betrekking hebben op on-premises Active Directory-, Microsoft Entra ID-, IAM-systemen (Identity and Access Management) en SaaS-apps. Beschikbare acties kunnen bestaan uit het uitschakelen of inschakelen van accounts, het intrekken van sessies, het afdwingen van een wachtwoordwijziging en het markeren van de gebruiker als gecompromitteerd. U kunt ook de accountinstellingen voor de identiteit bekijken.
Zie Herstelacties in Microsoft Defender for Identity voor de volledige lijst met herstelacties en de id-providers en verbonden apps die deze ondersteunen.
tabblad Overzicht
Het tabblad Overzicht biedt een momentopname op hoog niveau waarmee analisten snel risico's kunnen beoordelen en kunnen bepalen of dieper onderzoek nodig is.
Het tabblad Overzicht bevat secties voor:
- Entiteitsdetails
- Incidenten en waarschuwingen
- Gekoppelde interactieve aanmeldingsapparaten
Entiteitsdetails
Het deelvenster Entiteitsdetails bevat een overzicht van belangrijke identiteitsinformatie en onderzoekssignalen, waaronder:
- kenmerken en contactgegevens Microsoft Entra ID
- Beveiligings- en bedreigingsindicaties van gebruikers
- Eerst geziene en laatst geziene tijdstempels
- Aantal apparaten waarop de identiteit is aangemeld
- Gekoppelde gebruikersaccounts, apparaten en groepslidmaatschappen
- Gerelateerde waarschuwingen en incidenten, gegroepeerd op ernst
Andere details worden weergegeven, afhankelijk van ingeschakelde services en functies. Bijvoorbeeld:
- Omgevingen met Microsoft Defender for Identity kunnen het volgende zien:
- Active Directory-accountbeheervlagken, zoals wachtwoord-nooit verloopt of accountvergrendelingsstatus
- Een organisatiestructuur waarin de positie van de identiteit in de rapportagehiërarchie wordt weergegeven.
- (Preview) Omgevingen met Microsoft Purview Beheer van insider-risico's kunnen de ernst van het interne risico van een gebruiker zien en inzicht krijgen in de verdachte activiteiten van een gebruiker op de gebruikerspagina. Selecteer de ernst van het interne risico om de risico-inzichten over de gebruiker te bekijken.
- (Preview) Omgevingen met Microsoft Sentinel User and Entity Behavior Analytics (UEBA) kunnen het volgende zien:
- De drie belangrijkste UEBA-afwijkingen van de gebruiker van de afgelopen 30 dagen.
- Koppelingen om vooraf gebouwde geavanceerde opsporingsquery's te starten en alle afwijkende gedragingen die verband houden met de gebruiker weer te geven op het tabblad Microsoft Sentinel-gebeurtenissen.
Tabblad Incidenten en waarschuwingen
Het tabblad Incidenten en waarschuwingen bevat alle waarschuwingen en incidenten met betrekking tot de identiteit binnen het ondersteunde bewaarvenster. Zie de pagina incidenten of de pagina waarschuwingen voor een gedetailleerde beschrijving van het specifieke item.
Waargenomen op het tabblad Organisatie
Op het tabblad Waargenomen in organisatie ziet u waar en hoe de identiteit in de omgeving wordt weergegeven, zodat analisten inzicht kunnen hebben in de straal van ontploffing en mogelijke zijdelingse bewegingen.
Dit tabblad kan het volgende bevatten:
| Sectie | Beschrijving |
|---|---|
| Accounts | Alle accounts die zijn gekoppeld aan de identiteit in identiteitssystemen, inclusief automatisch en handmatig gecorreleerde accounts. Analisten kunnen handmatig andere gerelateerde accounts koppelen. Een indicator geeft aan welk account het primaire account is. |
| Apparaten | Apparaten waarop de identiteit is aangemeld. Dit toont meestal recente activiteit, |
| Locaties | Locaties die zijn waargenomen voor aanmeldingen |
| Groepen | Groepen die zijn gekoppeld aan de identiteit (indien beschikbaar) |
Hoofdaccounts
Elke identiteit kan meerdere gerelateerde accounts van verschillende id-providers bevatten. Microsoft Defender identificeert één account als het primaire account en gebruikt de profielwaarden van dat account voor velden op identiteitsniveau, zoals weergavenaam en functie.
Microsoft Defender maakt gebruik van interne correlatielogica om het primaire account te bepalen.
In de tabel Accounts wordt het primaire account geïdentificeerd door het primaire accountpictogram naast de weergavenaam van het account.
Tabblad risicoscore
Het tabblad Risicoscore geeft een overzicht van het risiconiveau van de identiteit door waarschuwingsactiviteit te combineren met identiteitskenmerken zoals roltoewijzingen en gevoeligheidsclassificatie. Gebruik dit tabblad om inzicht te krijgen in de risicoscore van een identiteit, om bijdragende factoren te identificeren en prioriteit te geven aan onderzoek.
| Sectie | Beschrijving |
|---|---|
| Risicooverzicht | Beeldschermen:
|
| Kans op inbreuk | Toont het ernstniveau van de waarschijnlijkheid en splitst waarschuwingen per MITRE ATT&CK-killchainfase uit (bijvoorbeeld Initiële toegang, Persistentie en Bevoegdheidsescalatie) voor elke accountset. |
| Gevolgen van compromittering | Toont het mogelijke impactniveau op basis van het kritieke niveau van de identiteit, de classificatie (bijvoorbeeld Globale beheerder) en Microsoft Entra Privileged Identity Management (PIM) roltoewijzingen. |
| Risicotrend | Een lijndiagram dat laat zien hoe de risicoscore is gewijzigd gedurende een configureerbare periode (bijvoorbeeld 30 dagen). Selecteer Ga naar tijdlijn om de volledige tijdlijn van de activiteit weer te geven. |
| Details van de waarschijnlijkheid van compromittering | Een staafdiagram met de verdeling van waarschuwingen over MITRE ATT&CK-categorieën, met een filterbare waarschuwingstabel. Gebruik de wisselknop Alleen actieve waarschuwingen om u te richten op onopgeloste waarschuwingen. Filter op accountgroep, status of fase van de kill chain. |
De Bevestig veilige actie bevat nu Reset-risico voor zowel de identiteitsrisicoscore als het Microsoft Entra-risiconiveau. Zie Herstelacties in Microsoft Defender for Identity voor meer informatie.
Opmerking
Identiteitsrisico in Microsoft Defender for Identity gebruikt geautomatiseerde afbouwlogica om SOC-teams te helpen prioriteiten te stellen. Als er geen nieuwe risicofactoren worden gedetecteerd, neemt de identiteitsrisicoscore na verloop van tijd af. Microsoft Entra ID houdt zijn eigen risiconiveau onafhankelijk en past geen verval toe. Als gevolg hiervan ziet u mogelijk een Entra-risiconiveau zonder bijbehorende identiteitsrisicoscore wanneer de updatetijd van Entra ouder is dan 30 dagen.
Tabblad Tijdlijn
Het tabblad Timeline biedt een chronologisch, identiteitsgericht overzicht van activiteit en meldingen die samenhangen met de identiteit in uw omgeving: on-premises Active Directory, Microsoft Entra ID, IAM en andere identiteitsproviders, SaaS-applicaties, cloud en endpoints. Het verzamelt gegevens van geïntegreerde Microsoft-beveiligingsproducten, zoals Microsoft Defender for Identity, Microsoft Defender voor Eindpunt, Microsoft Defender voor Eindpunt, en Microsoft Sentinel.
De tijdlijn brengt aanmeldingen, auditgebeurtenissen, risicosignalen, toegepaste controles en Conditional Access-evaluaties samen met alle werklastactiviteiten, zodat je reeksen van activiteit kunt reconstrueren en gebeurtenissen tijdens een onderzoek kunt correneren. Omdat activiteit op identiteitsniveau gecorreleerd is, omvat de tijdlijn gebeurtenissen waarbij de identiteit de actor of het doelwit is. Het dekt elk account dat aan de identiteit gekoppeld is, inclusief handmatig en beleidsgebaseerde (op maat) gecorreleerde accounts. Dubbele gebeurtenissen worden verwijderd zodat dezelfde activiteit niet twee keer wordt weergegeven; bijvoorbeeld, wanneer een aanmelding verschijnt in zowel de Entra ID- als cloud-appgegevens, geeft de tijdlijn de voorkeur aan de bron van de Entra ID.
Typen activiteiten die worden weergegeven in de tijdlijn
De volgende gegevenstypen zijn beschikbaar in de tijdlijn:
- De getroffen waarschuwingen van een gebruiker
- Active Directory- en Microsoft Entra ID-activiteiten, inclusief Microsoft Entra-aanmeldingen en Microsoft Graph-activiteiten- (audit-) evenementen
- Microsoft Entra ID risicosignalen en evaluatieresultaten van Conditional Access, weergegeven in de lijn
- Cloud-apps-gebeurtenissen
- Apparaataanmeldingsevenementen
- Wijzigingen in directory services
- Activiteiten die verbonden zijn aan aangepaste (handmatig of beleidsgebaseerde) gecorreleerde rekeningen
Tabellen samengevoegd in de tijdlijn
De tijdlijn put uit meerdere geavanceerde jachttabellen en normaliseert deze tot één schema. De volgende tabellen worden gebruikt om de identiteitstijdlijn op te bouwen:
- AlertInfo
- IdentityLogonEvents
- IdentityQueryEvents
- IdentityDirectoryEvents
- CloudAppEvents
- DeviceLogonEvents
- EntraIdSignInEvents
- GraphApiAuditEvents
Tijdlijnschema
De tijdlijn normaliseert gebeurtenissen uit de verschillende brontabellen tot een uniform schema. Sommige kolommen worden standaard weergegeven; andere kunnen worden toegevoegd vanuit kolommen Aanpassen. De volgende kolommen zijn beschikbaar:
Opmerking
Een veld wordt alleen gevuld als het bestaat in de brontabel voor dat evenement. Als de brontabel geen waarde voor een kolom geeft, is die kolom leeg voor het evenement.
| Column | Type | Standaard weergegeven | Standaard filterbaar |
|---|---|---|---|
| Time | Datum/tijd | Yes | Yes |
| Type | Enum (Gebeurtenis of Alert) | Yes | Yes |
| Title | Snaar / Touwtje | Yes | Yes |
| Bronprovider account-ID | Snaar / Touwtje | Yes | Yes |
| Weergavenaam van account | Snaar / Touwtje | Yes | Yes |
| Bronleverancier | Snaar / Touwtje | Yes | Yes |
| IP-adres | Snaar / Touwtje | Yes | Yes |
| Apparaat | Snaar / Touwtje | Yes | Yes |
| Risico/ernst | Snaar / Touwtje | Yes | Yes |
| Locatie | Snaar / Touwtje | Yes | Yes |
| Voorwaardelijke toegang beleidsregels | Dynamic | Yes | Nee. |
| Brontabel | Snaar / Touwtje | Yes | Nee. |
| Sentinel-werkruimte | Snaar / Touwtje | Nee. | Nee. |
| Target | Dynamic | Nee. | Niet filterbaar |
| sessie-ID | Snaar / Touwtje | Nee. | Nee. |
| Unieke token-id | Snaar / Touwtje | Nee. | Nee. |
| Aanvullende informatie | Dynamic | Nee. | Niet filterbaar |
| ReportId | Snaar / Touwtje | Nee. | Nee. |
Gebeurtenisgegevenspaneel
Selecteer een gebeurtenis in de tijdlijn om een zijpaneel met de gebeurtenisdetails te openen. Het paneel organiseert de informatie in tabbladen. Voor Microsoft Entra ID-aanmeldevenementen bevat het paneel een tabblad Voorwaardelijke Toegang dat de Voorwaardelijke Toegangsbeleidsregels toont die tijdens het aanmelden worden geëvalueerd, inclusief de naam van elk beleid, toekenningscontroles en resultaat (bijvoorbeeld Succes, Niet toegepast of Blokkeren). Het beoordelen van deze evaluatieresultaten helpt analisten te begrijpen welke controles tijdens een onderzoek zijn toegepast.
Tabblad Beveiligingsaanbeveling
Op het tabblad Beveiligingsaanbevelingen worden identiteitsgerelateerde houdingsevaluaties weergegeven die zijn geïdentificeerd via Identity Security Posture Management (ISPM). Deze aanbevelingen wijzen op configuratiefouten of risicovolle instellingen in de accounts van de identiteit, en wanneer u een aanbeveling selecteert, worden de details in Microsoft Secure Score weergegeven met hersteladvies.
Tabblad aanvalspaden
Het tabblad Aanvalspaden visualiseert mogelijke laterale verplaatsingspaden die betrekking hebben op de identiteit of ernaar leiden. Deze inzichten helpen beveiligingsteams inzicht te krijgen in exploiteerbare relaties en het oppervlak van aanvallen op basis van identiteit te verminderen.
Tabblad Beleidsregels
Op het tabblad Beleid worden identiteitsgerelateerde beveiligingsbeleidsregels weergegeven die relevant zijn voor de identiteit op basis van de kenmerken, rollen en waargenomen activiteit.
Deze weergave biedt een onderzoekscontext door te laten zien welke beleidsregels van toepassing zijn op de identiteit en hoe deze de toegang of risicoanalyse beïnvloeden. Beleid wordt elders beheerd; dit tabblad helpt analisten bij het correleren van beleidshandhaving met aanmeldingen, waarschuwingen en onderzoeksresultaten.
Tabblad Identity Explorer (Preview)
Opmerking
Voor het tabblad Identity Explorer is een Microsoft Sentinel Data Lake-licentie vereist.
Het tabblad Identity Explorer gebruikt de opsporingsgrafiek om identiteitsaanvalspaden en blootstellingsscenario's te visualiseren als interactieve grafieken. De graaf is al gevuld met de huidige identiteit, zodat u direct kunt zien hoe de identiteit zich verhoudt tot andere entiteiten in uw omgeving.
Gebruik Identity Explorer om laterale verplaatsingspaden, escalatieroutes voor bevoegdheden en referentietoegangsrisico's in verband met de identiteit te detecteren.
Zoeken met vooraf gedefinieerde scenario's
Selecteer Zoeken met vooraf gedefinieerde scenario's om identiteitsgerichte query's uit te voeren. Elk scenario wordt toegewezen aan een of meer MITRE ATT&CK-technieken en richt zich op een specifiek type identiteitsrisico.
In de volgende tabel worden de vooraf gedefinieerde identiteitsscenario's beschreven die beschikbaar zijn in Identity Explorer.
| Scenario | Beschrijving | MITRE-techniek |
|---|---|---|
| Gesynchroniseerde Entra gebruikers met machtigingen voor de OAuth-toepassing, waardoor verificatie als bevoegde service-principal is toegestaan | OAuth-toepassingen die fungeren als bevoegde service-principals die toegang hebben tot resources zonder tussenkomst van de gebruiker. | Escalatie van bevoegdheden, laterale verplaatsing |
| Niet-bevoegde gebruikers hebben een pad dat leidt naar gevoelige gebruiker/groep (on-premises/cloud) | Gebruikers zonder bevoegdheden die paden naar gevoelige identiteiten hebben, met mogelijke escalatie van bevoegdheden. | Escalatie van bevoegdheden, laterale verplaatsing |
| Serviceaccounts met RDP-toegang tot kritieke apparaten | Serviceaccounts die op afstand toegang kunnen krijgen tot kritieke apparaten via RDP, waardoor permanente toegangsrisico's ontstaan als ze worden aangetast. | Zijdelingse verplaatsing |
| Kerberoastable gebruikers met een toegangspad naar een kritiek bedrijfsmiddel | Kerberoastable gebruikers met aanvalspaden naar kritieke assets, waardoor offline wachtwoordaanvallen mogelijk zijn die kunnen leiden tot escalatie van bevoegdheden. | Escalatie van bevoegdheden, toegang tot referenties |
| Gesynchroniseerde Entra gebruikers met directe machtigingen voor cloudresources | Microsoft Entra gebruikers met hybride machtigingen voor meerdere cloudresources, waarbij beveiligingsgrenzen worden geschonden en de minste bevoegdheden worden geschonden. | Zijdelingse verplaatsing |
| Externe Entra gebruikers met directe machtigingen voor cloudresources | Externe identiteiten met directe toegang tot cloudresources, die risico's van derden en mogelijke blootstelling van gegevens vertegenwoordigen. | Zijdelingse verplaatsing |
| Niet-bevoegde gebruikers met een pad naar het eigen AD-domein (DCSync) | Niet-bevoegde gebruikers met paden die volledige inbreuk op active directory-domeinen via DCSync mogelijk maken. | Escalatie van bevoegdheden, toegang tot referenties |
| Niet-geprivilegieerde gebruikers die de groep Domain Admins kunnen bereiken (<5 stappen) | Niet-bevoegde gebruikers die de groep Domeinadministrators in minder dan vijf stappen kunnen bereiken. | Escalatie van bevoegdheden, laterale verplaatsing |
| ASREPRoastable-gebruikers met een pad naar een kritieke asset | Accounts die vatbaar zijn voor AS-REP roasting, met paden naar kritieke bedrijfsmiddelen, die kunnen worden aangevallen door middel van offline wachtwoordkraken. | Escalatie van bevoegdheden, toegang tot referenties |
| Niet-bevoegde gebruikersaccounts die beschikbaar zijn op meerdere apparaten, beschikken over RDP-aanmeldingsmachtigingen voor kritieke assets (on-premises/cloud) | Gebruikers zonder verhoogde rechten die aanwezig zijn op meerdere apparaten en die via RDP op afstand toegang hebben tot kritieke bedrijfsmiddelen. | Toegang tot inloggegevens |
Zie Opsporing op bedreigingen met behulp van de opsporingsgrafiek voor meer informatie over de opsporingsgrafiek en de bijbehorende functies.
Microsoft Sentinel-gebeurtenissen-tabblad
Wanneer Microsoft Sentinel is verbonden met de Defender-portal, wordt op dit tabblad een Microsoft Sentinel tijdlijn voor de identiteit weergegeven. De tijdlijn bevat waarschuwingen die zijn gekoppeld aan de identiteit, waaronder waarschuwingen die ook worden weergegeven op het tabblad Incidenten en waarschuwingen en waarschuwingen die zijn gemaakt door Microsoft Sentinel. Het toont ook zoekbewerkingen met bladwijzers die verwijzen naar de identiteit, activiteitsgebeurtenissen uit externe gegevensbronnen en ongebruikelijk gedrag dat is geïdentificeerd door Microsoft Sentinel anomalieregels.
Inzichten
In de sectie Inzichten ziet u entiteits insights. Dit zijn onderzoeksquery's die zijn gedefinieerd door Microsoft-beveiligingsonderzoekers om analisten te helpen identiteiten efficiënter te onderzoeken. Deze inzichten markeren automatisch belangrijke beveiligingssignalen, zoals aanmeldingsactiviteiten, groepswijzigingen en afwijkend gedrag, en presenteren resultaten als tabellen en grafieken. Inzichten worden mogelijk gemaakt door Microsoft Sentinel en de gegevensbronnen die ermee zijn verbonden, inclusief Microsoft Entra ID logboeken en Microsoft Sentinel UEBA wanneer deze is ingeschakeld.
Typen inzichten
Hier volgen enkele van de inzichten die worden weergegeven:
- Peers van gebruikers op basis van lidmaatschap van beveiligingsgroepen
- Acties per account
- Accountacties
- Gebeurtenislogboeken gewist door gebruiker
- Groeps toevoegingen
- Abnormaal hoog aantal Office-bewerkingen
- Toegang tot bronnen
- Ongebruikelijk hoog aantal resultaten van Azure-aanmeldingen
- UEBA-inzichten
- Gebruikerstoegangsmachtigingen voor Azure abonnementen
- Bedreigingsindicatoren met betrekking tot de gebruiker
- Inzichten in volglijsten (preview)
- Windows-aanmeldingsactiviteit
Gegevensbronnen voor inzichten
Inzichten zijn gebaseerd op de volgende gegevensbronnen:
- Syslog (Linux)
- Beveiligingsgebeurtenis (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (Microsoft Entra ID)
- OfficeActivity (Office 365)
- BehaviorAnalytics (Microsoft Sentinel UEBA)
- Heartbeat (Azure Monitor Agent)
- CommonSecurityLog (Microsoft Sentinel)
Inzichten verkennen in Geavanceerd zoeken
Als u een inzicht verder wilt verkennen, selecteert u de koppeling bij het inzicht. De link opent de pagina Geavanceerd opsporen met de query achter het inzicht en de ruwe resultaten ervan. U kunt de query wijzigen of inzoomen op de resultaten om uw onderzoek uit te breiden.