Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zbadaj encje kont użytkowników
Zidentyfikuj konta użytkowników z najbardziej aktywnymi alertami (wyświetlanymi na pulpicie nawigacyjnym jako "Użytkownicy narażeni na ryzyko") i zbadaj przypadki potencjalnych naruszeń poświadczeń lub przestawij się na skojarzonym koncie użytkownika podczas badania alertu lub urządzenia w celu zidentyfikowania możliwego przenoszenia bocznego między urządzeniami przy użyciu tego konta użytkownika.
Informacje o koncie użytkownika można znaleźć w następujących widokach:
- Pulpit nawigacyjny
- Kolejka alertów
- Strona szczegółów urządzenia
W widokach Pulpitu nawigacyjnego, Kolejki alertów i Szczegółów urządzenia kliknięcie linku do konta użytkownika powoduje przejście do strony szczegółów konta użytkownika, na której można zobaczyć więcej informacji o koncie.
Podczas badania jednostki konta użytkownika można zobaczyć:
- Szczegóły konta użytkownika, alerty Microsoft Defender for Identity, urządzenia, na których nastąpiło logowanie, rola, typ logowania i inne szczegóły
- Omówienie zdarzeń i urządzeń użytkownika
- Alerty związane z tym użytkownikiem
- Obserwowane w organizacji (urządzenia zalogowane do)
Przeglądanie szczegółów użytkownika
Okienko Szczegóły użytkownika po lewej stronie zawiera informacje o użytkowniku, takie jak powiązane otwarte zdarzenia, aktywne alerty, nazwa Menedżera konta zabezpieczeń (SAM), identyfikator zabezpieczeń (SID), Microsoft Defender for Identity alerty, liczba urządzeń, do których użytkownik jest zalogowany, kiedy użytkownik był pierwszy i ostatnio widziany, rola i typy logowania. W zależności od włączonych funkcji integracji można wyświetlić inne szczegóły. Jeśli na przykład włączysz integrację programu Skype dla firm, możesz skontaktować się z użytkownikiem z portalu. Sekcja Alerty usługi Azure ATP zawiera link do strony z alertami użytkownika w Microsoft Defender for Identity, jeśli włączono funkcję Microsoft Defender for Identity i istnieją alerty dotyczące użytkownika. Strona alertów użytkownika w Microsoft Defender for Identity zawiera więcej informacji na temat alertów.
Uwaga
Aby korzystać z tej funkcji, musisz włączyć integrację zarówno w Microsoft Defender for Identity, jak i w usłudze Defender for Endpoint. W usłudze Defender for Endpoint możesz włączyć tę funkcję w zaawansowanych funkcjach. Aby uzyskać więcej informacji na temat włączania funkcji zaawansowanych, zobacz Włączanie funkcji zaawansowanych.
Na stronie szczegółów konta użytkownika na karcie Przegląd, Alerty i Obserwowane w organizacji są wyświetlane różne atrybuty dla wybranego konta użytkownika.
Uwaga
W przypadku urządzeń Linux informacje o zalogowanych użytkownikach nie są wyświetlane.
Uwaga
Microsoft Defender dla Firm domyślnie nie obejmuje Microsoft Defender for Identity (MDI). W środowiskach opartych na protokole SMB dane logowania użytkownika nie będą dostępne, chyba że zostaną wdrożone czujniki MDI (zainstalowane na kontrolerach domeny w celu zbierania sygnałów związanych z tożsamością). Aby zapewnić wgląd w zdarzenia logowania, klienci muszą wdrożyć czujniki MDI.
Omówienie
Karta Przegląd zawiera szczegóły zdarzenia i listę urządzeń, do których zalogował się użytkownik. Możesz rozwinąć każdy wpis urządzenia, aby wyświetlić szczegóły zdarzeń logowania dla tego urządzenia.
Przeglądanie alertów skojarzonych z kontem użytkownika
Karta Alerty zawiera listę alertów skojarzonych z kontem użytkownika. Ta lista jest filtrowanym widokiem kolejki alertów i pokazuje alerty, w których kontekst użytkownika to wybrane konto użytkownika, data wykrycia ostatniego działania, krótki opis alertu, urządzenie skojarzone z alertem, ważność alertu, stan alertu w kolejce i osoba, do której przypisano alert.
Aktywność konta użytkownika obserwowana w organizacji
Karta Obserwowane w organizacji umożliwia określenie zakresu dat, aby wyświetlić listę urządzeń, na których zaobserwowano zalogowanie wybranego konta użytkownika, najczęściej i najmniej często zalogowanych kont użytkowników dla każdego z tych urządzeń oraz łączną liczbę obserwowanych użytkowników na każdym urządzeniu.
Wybranie elementu w tabeli Obserwowane w organizacji rozszerza element, ujawniając więcej szczegółów na temat urządzenia. Bezpośrednie wybranie linku urządzenia w elemencie powoduje otwarcie strony szczegółów urządzenia dla tego urządzenia.
Wyszukiwanie określonych kont użytkowników
Aby znaleźć określone konto użytkownika w Ochrona punktu końcowego w usłudze Microsoft Defender, wykonaj następujące kroki:
- Wybierz pozycję Użytkownik z menu rozwijanego Pasek wyszukiwania .
- Wprowadź konto użytkownika w polu Wyszukaj .
- Kliknij ikonę wyszukiwania lub naciśnij klawisz Enter.
Zostanie wyświetlona lista użytkowników pasujących do tekstu zapytania. Możesz wyświetlić domenę i nazwę konta użytkownika, kiedy konto użytkownika było ostatnio widoczne, oraz łączną liczbę urządzeń, na których zaobserwowano jego zalogowanie w ciągu ostatnich 30 dni.
Wyniki można filtrować według następujących okresów:
- 1 dzień
- 3 dni
- 7 dni
- 30 dni
- 6 miesięcy
Treści powiązane
- Wyświetlanie i zarządzanie kolejką alertów w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender
- Zarządzanie alertami w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender
- Zbadaj alerty usługi Ochrona punktu końcowego w usłudze Microsoft Defender
- Badanie pliku skojarzonego z alertem usługi Defender for Endpoint
- Badanie urządzeń na liście Defender for Endpoint Devices
- Badanie adresu IP skojarzonego z alertem usługi Defender for Endpoint
- Badanie domeny skojarzonej z alertem usługi Defender for Endpoint