Pobieranie i planowanie raportów usługi Defender for Identity w Microsoft Defender XDR (wersja zapoznawcza)

Przegląd

Microsoft Defender XDR udostępnia raporty usługi Defender for Identity, które można wygenerować na żądanie lub skonfigurować do okresowego wysyłania za pośrednictwem poczty e-mail. W tym artykule wyjaśniono, jak uzyskiwać dostęp do raportów usługi Defender for Identity, pobierać je i planować ich generowanie w usłudze Microsoft Defender XDR. Dostępne raporty obejmują podsumowania działań systemowych, modyfikacje grup poufnych i hasła uwidocznione w postaci zwykłego tekstu, pomagając monitorować zagrożenia związane z tożsamościami w środowisku.

Uzyskiwanie dostępu do raportów usługi Defender for Identity w Microsoft Defender XDR

Aby uzyskać dostęp do raportów usługi Defender for Identity w Microsoft Defender, w menu nawigacyjnym po lewej stronie wybierz pozycje Raporty>Tożsamości>Zarządzanie raportami.

Dostępne raporty obejmują:

Nazwa raportu Opis
Podsumowanie Wyświetla panel stanu systemu, w tym:

- Podsumowanie: Podsumowanie wykrytej aktywności sieciowej
- Otwarte problemy zdrowotne: wyświetla listę problemów z kondycją usługi Defender for Identity, które należy rozwiązać.

Podejrzane działania i problemy z kondycją są wyświetlane według typu.
Modyfikowanie grup poufnych Wyświetla listę za każdym razem, gdy modyfikacja jest wprowadzana w poufnych grupach, takich jak administratorzy, lub ręcznie oznakowanych kontach lub grupach.

Jeśli używasz czujników autonomicznych usługi Defender for Identity, upewnij się, że zdarzenia są przekazywane z kontrolerów domeny do czujników autonomicznych w celu otrzymania pełnego raportu o poufnych grupach.
Hasła uwidocznione w przezroczystym tekstie Wyświetla listę wszystkich haseł komputerów źródłowych i kont wykrytych przez usługę Defender for Identity wysyłanych w formie zwykłego tekstu.

Uwaga: niektóre usługi używają niezabezpieczonego protokołu LDAP do wysyłania poświadczeń konta w postaci zwykłego tekstu. Może się to zdarzyć nawet w przypadku poufnych kont. Osoby atakujące monitorujące ruch sieciowy mogą przechwytywać, a następnie ponownie używać tych poświadczeń do złośliwych celów.

Generowanie raportu na żądanie

Aby wygenerować raport na żądanie:

  1. W Microsoft Defender XDR wybierz pozycję Raporty>Tożsamości>Zarządzanie raportami.

  2. Na stronie Raporty tożsamości wybierz raport, a następnie wybierz pozycję Pobierz.

  3. W okienku raportu pobierania wyświetlonym po prawej stronie zdefiniuj okres dla raportu, a następnie wybierz pozycję Pobierz raport.

Raport jest pobierany przez przeglądarkę, w której można go otworzyć lub zapisać. Pobrane raporty zawierają maksymalnie 100 000 wierszy.

Zaplanuj raport wysyłany e-mailem

Aby zdefiniować harmonogram wysyłania raportu pocztą e-mail:

  1. W Microsoft Defender XDR wybierz pozycję Raporty>Tożsamości>Zarządzanie raportami.

  2. Na stronie Raporty tożsamości wybierz raport, a następnie wybierz pozycję Zaplanuj raport.

  3. Użyj kreatora, aby zdefiniować następujące szczegóły:

    1. Na stronie Ustawianie harmonogramu zdefiniuj warunki, w których chcesz wysłać raport, oraz czas jego wysłania.

      Raport jest wysyłany zgodnie z ustawieniami strefy czasowej Microsoft Defender (Local or UTC). Aby uzyskać więcej informacji, zobacz Ustawianie strefy czasowej dla Microsoft Defender.

    2. Na stronie Adresaci wprowadź i dodaj adresy e-mail dla każdego, kto chce otrzymywać raport. Wybierz pozycję Dalej , aby ukończyć planowanie.

    3. Na stronie Zakończ jest wyświetlany komunikat z potwierdzeniem. Wybierz pozycję Zamknij , aby zamknąć kreatora.

Gdy harmonogram jest już skonfigurowany, aby edytować zaplanowany czas lub odbiorców, powtórz kroki w Zdefiniuj harmonogram raportu, który zostanie wysłany do Ciebie e-mailem.

Usuwanie wszystkich zaplanowanych raportów

Aby usunąć zaplanowany raport i zatrzymać jego wysyłanie:

Warning

Zresetowanie harmonogramu spowoduje zatrzymanie przyszłego dostarczania wiadomości e-mail dla tego raportu do momentu skonfigurowania nowego harmonogramu.

  1. W Microsoft Defender XDR wybierz pozycję Raporty>Tożsamości>Zarządzanie raportami.

  2. Na stronie Raporty tożsamości wybierz raport, który chcesz zatrzymać, a następnie wybierz pozycję Resetuj harmonogram.

  3. W komunikacie z potwierdzeniem wybierz pozycję Resetuj , aby ukończyć proces.