Zbadaj konto użytkownika w usłudze Microsoft Defender dla punktów końcowych

Zbadaj encje kont użytkowników

Zidentyfikuj konta użytkowników z najbardziej aktywnymi alertami (wyświetlanymi na pulpicie nawigacyjnym jako "Użytkownicy narażeni na ryzyko") i zbadaj przypadki potencjalnych naruszeń poświadczeń lub przestawij się na skojarzonym koncie użytkownika podczas badania alertu lub urządzenia w celu zidentyfikowania możliwego przenoszenia bocznego między urządzeniami przy użyciu tego konta użytkownika.

Informacje o koncie użytkownika można znaleźć w następujących widokach:

  • Pulpit nawigacyjny
  • Kolejka alertów
  • Strona szczegółów urządzenia

W widokach Pulpitu nawigacyjnego, Kolejki alertów i Szczegółów urządzenia kliknięcie linku do konta użytkownika powoduje przejście do strony szczegółów konta użytkownika, na której można zobaczyć więcej informacji o koncie.

Podczas badania jednostki konta użytkownika można zobaczyć:

  • Szczegóły konta użytkownika, alerty Microsoft Defender for Identity, urządzenia, na których nastąpiło logowanie, rola, typ logowania i inne szczegóły
  • Omówienie zdarzeń i urządzeń użytkownika
  • Alerty związane z tym użytkownikiem
  • Obserwowane w organizacji (urządzenia zalogowane do)

Strona szczegółów jednostki konta użytkownika

Przeglądanie szczegółów użytkownika

Okienko Szczegóły użytkownika po lewej stronie zawiera informacje o użytkowniku, takie jak powiązane otwarte zdarzenia, aktywne alerty, nazwa Menedżera konta zabezpieczeń (SAM), identyfikator zabezpieczeń (SID), Microsoft Defender for Identity alerty, liczba urządzeń, do których użytkownik jest zalogowany, kiedy użytkownik był pierwszy i ostatnio widziany, rola i typy logowania. W zależności od włączonych funkcji integracji można wyświetlić inne szczegóły. Jeśli na przykład włączysz integrację programu Skype dla firm, możesz skontaktować się z użytkownikiem z portalu. Sekcja Alerty usługi Azure ATP zawiera link do strony z alertami użytkownika w Microsoft Defender for Identity, jeśli włączono funkcję Microsoft Defender for Identity i istnieją alerty dotyczące użytkownika. Strona alertów użytkownika w Microsoft Defender for Identity zawiera więcej informacji na temat alertów.

Uwaga

Aby korzystać z tej funkcji, musisz włączyć integrację zarówno w Microsoft Defender for Identity, jak i w usłudze Defender for Endpoint. W usłudze Defender for Endpoint możesz włączyć tę funkcję w zaawansowanych funkcjach. Aby uzyskać więcej informacji na temat włączania funkcji zaawansowanych, zobacz Włączanie funkcji zaawansowanych.

Na stronie szczegółów konta użytkownika na karcie Przegląd, Alerty i Obserwowane w organizacji są wyświetlane różne atrybuty dla wybranego konta użytkownika.

Uwaga

W przypadku urządzeń Linux informacje o zalogowanych użytkownikach nie są wyświetlane.

Uwaga

Microsoft Defender dla Firm domyślnie nie obejmuje Microsoft Defender for Identity (MDI). W środowiskach opartych na protokole SMB dane logowania użytkownika nie będą dostępne, chyba że zostaną wdrożone czujniki MDI (zainstalowane na kontrolerach domeny w celu zbierania sygnałów związanych z tożsamością). Aby zapewnić wgląd w zdarzenia logowania, klienci muszą wdrożyć czujniki MDI.

Omówienie

Karta Przegląd zawiera szczegóły zdarzenia i listę urządzeń, do których zalogował się użytkownik. Możesz rozwinąć każdy wpis urządzenia, aby wyświetlić szczegóły zdarzeń logowania dla tego urządzenia.

Przeglądanie alertów skojarzonych z kontem użytkownika

Karta Alerty zawiera listę alertów skojarzonych z kontem użytkownika. Ta lista jest filtrowanym widokiem kolejki alertów i pokazuje alerty, w których kontekst użytkownika to wybrane konto użytkownika, data wykrycia ostatniego działania, krótki opis alertu, urządzenie skojarzone z alertem, ważność alertu, stan alertu w kolejce i osoba, do której przypisano alert.

Aktywność konta użytkownika obserwowana w organizacji

Karta Obserwowane w organizacji umożliwia określenie zakresu dat, aby wyświetlić listę urządzeń, na których zaobserwowano zalogowanie wybranego konta użytkownika, najczęściej i najmniej często zalogowanych kont użytkowników dla każdego z tych urządzeń oraz łączną liczbę obserwowanych użytkowników na każdym urządzeniu.

Wybranie elementu w tabeli Obserwowane w organizacji rozszerza element, ujawniając więcej szczegółów na temat urządzenia. Bezpośrednie wybranie linku urządzenia w elemencie powoduje otwarcie strony szczegółów urządzenia dla tego urządzenia.

Wyszukiwanie określonych kont użytkowników

Aby znaleźć określone konto użytkownika w Ochrona punktu końcowego w usłudze Microsoft Defender, wykonaj następujące kroki:

  1. Wybierz pozycję Użytkownik z menu rozwijanego Pasek wyszukiwania .
  2. Wprowadź konto użytkownika w polu Wyszukaj .
  3. Kliknij ikonę wyszukiwania lub naciśnij klawisz Enter.

Zostanie wyświetlona lista użytkowników pasujących do tekstu zapytania. Możesz wyświetlić domenę i nazwę konta użytkownika, kiedy konto użytkownika było ostatnio widoczne, oraz łączną liczbę urządzeń, na których zaobserwowano jego zalogowanie w ciągu ostatnich 30 dni.

Wyniki można filtrować według następujących okresów:

  • 1 dzień
  • 3 dni
  • 7 dni
  • 30 dni
  • 6 miesięcy