Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwaga
Powiadomienia w usłudze Defender for Identity są obecnie obsługiwane tylko przez czujnik programu Defender for Identity w wersji 2.x.
Microsoft Defender for Identity udostępnia powiadomienia dotyczące problemów z kondycją i alertów zabezpieczeń za pośrednictwem powiadomień e-mail lub serwera Syslog.
W tym artykule opisano sposób konfigurowania powiadomień usługi Defender for Identity w celu uzyskania informacji o wszelkich wykrytych problemach zdrowotnych lub alertach zabezpieczeń.
Wskazówka
Oprócz powiadomień e-mail lub Syslog zalecamy, aby administratorzy SOC korzystali z Microsoft Sentinel do wyświetlania wszystkich alertów w jednym portalu. Aby uzyskać więcej informacji, zobacz integrację Microsoft Defender XDR z Microsoft Sentinel. Aby zintegrować inne narzędzia SIEM, zobacz Integrowanie narzędzi SIEM z Microsoft Defender XDR.
Konfigurowanie powiadomień e-mail
Skorzystaj z poniższej procedury, aby skonfigurować powiadomienia e-mail dotyczące problemów z kondycją w usłudze Defender for Identity.
W Microsoft Defender wybierz Ustawienia>Tożsamości.
W obszarze Powiadomienia wybierz pozycję Powiadomienia o problemach z kondycją.
W polu Dodaj adres e-mail adresata wprowadź adresy e-mail, na których chcesz otrzymywać powiadomienia e-mail, a następnie wybierz pozycję + Dodaj.
Za każdym razem, gdy usługa Defender for Identity wykryje problem z kondycją, skonfigurowani adresaci otrzymają powiadomienie e-mail ze szczegółami z linkiem do Microsoft Defender XDR, aby uzyskać więcej szczegółów.
Uwaga
Aby otrzymywać powiadomienia e-mail o incydentach, użyj strony Powiadomienia e-mail w obszarze Ustawienia usługi Defender XDR, aby tworzyć nowe reguły powiadomień i edytować istniejące. Dowiedz się więcej o powiadomieniach e-mail o zdarzeniach w Defender XDR.
Konfigurowanie powiadomień dziennika systemowego
Można skonfigurować usługę Defender for Identity tak, aby wysyłała problemy ze stanem i zdarzenia związane z zabezpieczeniami do serwera Syslog za pośrednictwem skonfigurowanego czujnika.
Zdarzenia nie są wysyłane bezpośrednio z usługi Defender for Identity do serwera Syslog, ale tylko za pośrednictwem czujnika.
Wskazówka
Jeśli używasz dziennika systemowego w trybie TLS, przed wykonaniem tej procedury zainstaluj wymagane certyfikaty na wyznaczonym czujniku.
Aby skonfigurować powiadomienia Syslog:
W Microsoft Defender XDR wybierz pozycję Ustawienia>Tożsamości.
W sekcji Powiadomienia wybierz powiadomienia Syslog, a następnie włącz opcję usługi Syslog .
Wybierz pozycję Konfiguruj usługę , aby otworzyć okienko usługi Syslog .
Wprowadź następujące szczegóły:
- Czujnik: wybierz czujnik, który chcesz wysyłać powiadomienia do serwera Syslog.
- Punkt końcowy usługi i port: wprowadź adres IP lub w pełni kwalifikowaną nazwę domeny (FQDN) dla serwera Syslog, a następnie wprowadź numer portu. Można skonfigurować tylko jeden punkt końcowy Syslog.
- Transport: wybierz protokół transportowy (TCP lub UDP).
- Format: wybierz format (RFC 3164 lub RFC 5424).
Wybierz Wyślij testowe powiadomienie SIEM i sprawdź, czy wiadomość została odebrana w Twoim rozwiązaniu infrastruktury Syslog.
Po potwierdzeniu, że test działa, wybierz pozycję Zapisz.
Po skonfigurowaniu usługi Syslog wybierz typy powiadomień do wysłania na serwer Syslog, w tym zawsze:
- Wykryto nowe ostrzeżenie zabezpieczeń
- Istniejący alert zabezpieczeń jest aktualizowany
- Wykryto nowy problem z kondycją
Tworzenie skryptów automatyzacji dla dzienników SIEM usługi Defender for Identity
Gdy tworzysz skrypty automatyzacji dla logów SIEM Defender for Identity, użyj pola externalId, aby zidentyfikować typ alertu. Nazwy alertów mogą się zmieniać z czasem, ale zewnętrzne ID dla każdego alertu pozostaje takie samo. Aby uzyskać więcej informacji, zobacz Defender for Identity SIEM log reference (Dokumentacja dziennika SIEM usługi Defender for Identity).
Zawartość pokrewna
Nasłuchuj zdarzeń SIEM na swoim samodzielnym sensorze Defender for Identity.