Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł opisuje, jak stosować tagi encji w Microsoft Defender for Identity. Możesz oznaczyć konta jako wrażliwe, jako serwery Exchange lub jako honeytokeny.
Oznaczaj konta wrażliwe, aby wykrywanie działało poprawnie. Niektóre detekcje, jak wrażliwe zmiany grup, opierają się na tym tagu.
Defender for Identity domyślnie oznacza serwery Exchange jako wrażliwe. Możesz też ręcznie oznaczyć urządzenia jako serwery Exchange.
Otaguj konta honeytoken, aby ustawić pułapki dla złośliwych aktorów. Te konta zazwyczaj są uśpione. Każde zalogowanie z konta honeytoken wywołuje alert.
Wymagania wstępne
Aby ustawić tagi jednostek Defender for Identity w Microsoft Defender, będziesz potrzebować Defender for Identity wdrożonego w twoim środowisku oraz dostępu administratora lub użytkownika do Microsoft Defender.
Aby uzyskać więcej informacji, zobacz grupy ról Microsoft Defender for Identity.
Ręczne tagowanie jednostek
Aby ręcznie oznaczyć obiekt w Microsoft Defender XDR, na przykład konto-przynętę lub obiekt, który nie został automatycznie oznaczony jako Sensitive, wykonaj następujące kroki:
Zaloguj się do Microsoft Defender XDR i wybierz pozycję Ustawienia>Tożsamości.
Wybierz typ tagu, który chcesz zastosować: Sensitive, Honeytoken lub Exchange Server.
Na stronie są wyświetlane encje już oznaczone w systemie, podzielone na osobne karty dla każdego typu encji:
- Tag Poufne obsługuje użytkowników, urządzenia i grupy.
- Tag Honeytoken obsługuje użytkowników i urządzenia.
- Tag serwera Exchange obsługuje tylko urządzenia.
Aby oznaczyć dodatkowe jednostki, wybierz przycisk Taguj ... , na przykład Taguj użytkowników. Po prawej stronie zostanie otwarte okienko z listą dostępnych jednostek do otagowania.
Użyj pola wyszukiwania, aby znaleźć jednostkę, jeśli to konieczne. Wybierz jednostki, które chcesz oznaczyć tagiem, a następnie wybierz pozycję Dodaj zaznaczenie.
Przykład:
Domyślne jednostki wrażliwe
Grupy na poniższej liście są uważane za wrażliwe przez usługę Defender for Identity. Każda jednostka należąca do jednej z tych grup usługi Active Directory, w tym grupy zagnieżdżone i ich członkowie, jest automatycznie uznawana za wrażliwą:
Administratorzy
Zaawansowani użytkownicy
Operatory kont
Operatory serwera
Operatory drukowania
Operatory kopii zapasowych
Replikatorzy
Operatory konfiguracji sieci
Przychodzący konstruktorzy zaufania lasu
Administratorzy domeny
Kontrolery domeny
Właściciele twórcy zasad grupy
Kontrolery domeny tylko do odczytu
Kontrolery domeny tylko do odczytu w przedsiębiorstwie
Administratorzy schematów
Administratorzy przedsiębiorstwa
serwery Microsoft Exchange
Uwaga
Do września 2018 r. użytkownicy pulpitu zdalnego również byli automatycznie uważani za wrażliwych przez usługę Defender for Identity. Jednostki lub grupy pulpitu zdalnego dodane po tej dacie nie są już automatycznie oznaczane jako poufne, podczas gdy jednostki lub grupy pulpitu zdalnego dodane przed tą datą mogą pozostać oznaczone jako Wrażliwe. To ustawienie wrażliwe można teraz zmienić ręcznie.
Oprócz tych grup usługa Defender for Identity identyfikuje następujące serwery zasobów o wysokiej wartości i automatycznie oznacza je jako wrażliwe:
- Serwer urzędu certyfikacji
- Serwer DHCP
- Serwer DNS
- Microsoft Exchange Server
- Uprawnienia do replikacji zmian w katalogu
Obsługiwane integracje dla tagów jednostek
Następujące role są wyznaczone jako wrażliwe przez Microsoft Defender for Identity. Każdy podmiot, któremu przypisano członkostwo w tych rolach, jest automatycznie klasyfikowany jako wrażliwy.
Wrażliwe role w usłudze Okta
Następujące role usługi Okta są oznaczone jako poufne przez Defender for Identity:
- Superadministrator
- Administrator aplikacji
- Administrator grupy
- Administrator zarządzania dostępem do API
- Administrator członkostwa w grupie
- Administrator pomocy technicznej
- Administrator urządzeń przenośnych
- Administrator organizacji
- Administrator tylko z uprawnieniami do odczytu
- Administrator raportów
Wrażliwe role CyberArk Identity
Następujące role usługi CyberArk Identity są oznaczone przez Defender for Identity jako poufne:
- Rola administracyjna
- Administracja dołączania do chmury
- Administracja zarządzania łącznikami
- Administracja przepływami
- Administratorzy Privilege Cloud
- Administratorzy Privilege Cloud — podstawy
- Privilege Cloud Administrators Lite
- Menedżerowie sejfów Privilege Cloud
- Privilege Cloud Safe Managers — poziom podstawowy
- Privilege Cloud Safe Managers Lite
- Administracja sesjami Privilege Cloud
- Menedżerowie ryzyka sesji usługi Privilege Cloud
- Administrator systemu
Role wrażliwe SailPoint Identity Security Cloud
Następujące role Entra ID i SailPoint Identity Security Cloud są wykorzystywane do oznaczania wrażliwych podmiotów w Defender for Identity.
Role Entra ID używane do tagowania
Następujące role Entra ID są oznaczone jako wrażliwe przez usługę Microsoft Defender for Identity:
- Administrator globalny
- Administrator użytkowników
- Administrator uwierzytelniania
- Administrator uwierzytelniania uprzywilejowanego
- Administrator pomocy technicznej
- Administrator identyfikatora agenta
- Administrator aplikacji
- Moduły zapisujące katalogi
- Administrator nazwy domeny
- Administrator haseł
- Administrator ról uprzywilejowanych
- Administrator tożsamości hybrydowej
- Administrator aplikacji w chmurze
Role usługi SailPoint Identity Security Cloud używane do tagowania
Następująca rola usługi SailPoint Identity Security Cloud jest oznaczona jako poufna przez Defender for Identity:
- IdentityNow Administrator
Zawartość pokrewna
Aby uzyskać więcej informacji, zobacz Badanie alertów zabezpieczeń usługi Defender for Identity w usłudze Microsoft Defender.