Defender for Identity — tagi jednostek w Microsoft Defender

Ten artykuł opisuje, jak stosować tagi encji w Microsoft Defender for Identity. Możesz oznaczyć konta jako wrażliwe, jako serwery Exchange lub jako honeytokeny.

  • Oznaczaj konta wrażliwe, aby wykrywanie działało poprawnie. Niektóre detekcje, jak wrażliwe zmiany grup, opierają się na tym tagu.

    Defender for Identity domyślnie oznacza serwery Exchange jako wrażliwe. Możesz też ręcznie oznaczyć urządzenia jako serwery Exchange.

  • Otaguj konta honeytoken, aby ustawić pułapki dla złośliwych aktorów. Te konta zazwyczaj są uśpione. Każde zalogowanie z konta honeytoken wywołuje alert.

Wymagania wstępne

Aby ustawić tagi jednostek Defender for Identity w Microsoft Defender, będziesz potrzebować Defender for Identity wdrożonego w twoim środowisku oraz dostępu administratora lub użytkownika do Microsoft Defender.

Aby uzyskać więcej informacji, zobacz grupy ról Microsoft Defender for Identity.

Ręczne tagowanie jednostek

Aby ręcznie oznaczyć obiekt w Microsoft Defender XDR, na przykład konto-przynętę lub obiekt, który nie został automatycznie oznaczony jako Sensitive, wykonaj następujące kroki:

  1. Zaloguj się do Microsoft Defender XDR i wybierz pozycję Ustawienia>Tożsamości.

  2. Wybierz typ tagu, który chcesz zastosować: Sensitive, Honeytoken lub Exchange Server.

    Na stronie są wyświetlane encje już oznaczone w systemie, podzielone na osobne karty dla każdego typu encji:

    • Tag Poufne obsługuje użytkowników, urządzenia i grupy.
    • Tag Honeytoken obsługuje użytkowników i urządzenia.
    • Tag serwera Exchange obsługuje tylko urządzenia.
  3. Aby oznaczyć dodatkowe jednostki, wybierz przycisk Taguj ... , na przykład Taguj użytkowników. Po prawej stronie zostanie otwarte okienko z listą dostępnych jednostek do otagowania.

  4. Użyj pola wyszukiwania, aby znaleźć jednostkę, jeśli to konieczne. Wybierz jednostki, które chcesz oznaczyć tagiem, a następnie wybierz pozycję Dodaj zaznaczenie.

    Przykład:

    Zrzut ekranu przedstawiający oznaczanie kont użytkowników jako poufnych.

Domyślne jednostki wrażliwe

Grupy na poniższej liście są uważane za wrażliwe przez usługę Defender for Identity. Każda jednostka należąca do jednej z tych grup usługi Active Directory, w tym grupy zagnieżdżone i ich członkowie, jest automatycznie uznawana za wrażliwą:

  • Administratorzy

  • Zaawansowani użytkownicy

  • Operatory kont

  • Operatory serwera

  • Operatory drukowania

  • Operatory kopii zapasowych

  • Replikatorzy

  • Operatory konfiguracji sieci

  • Przychodzący konstruktorzy zaufania lasu

  • Administratorzy domeny

  • Kontrolery domeny

  • Właściciele twórcy zasad grupy

  • Kontrolery domeny tylko do odczytu

  • Kontrolery domeny tylko do odczytu w przedsiębiorstwie

  • Administratorzy schematów

  • Administratorzy przedsiębiorstwa

  • serwery Microsoft Exchange

    Uwaga

    Do września 2018 r. użytkownicy pulpitu zdalnego również byli automatycznie uważani za wrażliwych przez usługę Defender for Identity. Jednostki lub grupy pulpitu zdalnego dodane po tej dacie nie są już automatycznie oznaczane jako poufne, podczas gdy jednostki lub grupy pulpitu zdalnego dodane przed tą datą mogą pozostać oznaczone jako Wrażliwe. To ustawienie wrażliwe można teraz zmienić ręcznie.

Oprócz tych grup usługa Defender for Identity identyfikuje następujące serwery zasobów o wysokiej wartości i automatycznie oznacza je jako wrażliwe:

  • Serwer urzędu certyfikacji
  • Serwer DHCP
  • Serwer DNS
  • Microsoft Exchange Server
  • Uprawnienia do replikacji zmian w katalogu

Obsługiwane integracje dla tagów jednostek

Następujące role są wyznaczone jako wrażliwe przez Microsoft Defender for Identity. Każdy podmiot, któremu przypisano członkostwo w tych rolach, jest automatycznie klasyfikowany jako wrażliwy.

Wrażliwe role w usłudze Okta

Następujące role usługi Okta są oznaczone jako poufne przez Defender for Identity:

  • Superadministrator
  • Administrator aplikacji
  • Administrator grupy
  • Administrator zarządzania dostępem do API
  • Administrator członkostwa w grupie
  • Administrator pomocy technicznej
  • Administrator urządzeń przenośnych
  • Administrator organizacji
  • Administrator tylko z uprawnieniami do odczytu
  • Administrator raportów

Wrażliwe role CyberArk Identity

Następujące role usługi CyberArk Identity są oznaczone przez Defender for Identity jako poufne:

  • Rola administracyjna
  • Administracja dołączania do chmury
  • Administracja zarządzania łącznikami
  • Administracja przepływami
  • Administratorzy Privilege Cloud
  • Administratorzy Privilege Cloud — podstawy
  • Privilege Cloud Administrators Lite
  • Menedżerowie sejfów Privilege Cloud
  • Privilege Cloud Safe Managers — poziom podstawowy
  • Privilege Cloud Safe Managers Lite
  • Administracja sesjami Privilege Cloud
  • Menedżerowie ryzyka sesji usługi Privilege Cloud
  • Administrator systemu

Role wrażliwe SailPoint Identity Security Cloud

Następujące role Entra ID i SailPoint Identity Security Cloud są wykorzystywane do oznaczania wrażliwych podmiotów w Defender for Identity.

Role Entra ID używane do tagowania

Następujące role Entra ID są oznaczone jako wrażliwe przez usługę Microsoft Defender for Identity:

  • Administrator globalny
  • Administrator użytkowników
  • Administrator uwierzytelniania
  • Administrator uwierzytelniania uprzywilejowanego
  • Administrator pomocy technicznej
  • Administrator identyfikatora agenta
  • Administrator aplikacji
  • Moduły zapisujące katalogi
  • Administrator nazwy domeny
  • Administrator haseł
  • Administrator ról uprzywilejowanych
  • Administrator tożsamości hybrydowej
  • Administrator aplikacji w chmurze

Role usługi SailPoint Identity Security Cloud używane do tagowania

Następująca rola usługi SailPoint Identity Security Cloud jest oznaczona jako poufna przez Defender for Identity:

  • IdentityNow Administrator

Aby uzyskać więcej informacji, zobacz Badanie alertów zabezpieczeń usługi Defender for Identity w usłudze Microsoft Defender.