Oceny kondycji zabezpieczeń w usłudze Microsoft Defender for Identity

Zazwyczaj organizacje wszystkich rozmiarów mają ograniczony wgląd w to, czy ich aplikacje i usługi lokalne i w chmurze mogą wprowadzić lukę w zabezpieczeniach w organizacji. Problem z ograniczoną widocznością jest szczególnie prawdziwy w odniesieniu do używania nieobsługiwanych lub nieaktualnych składników.

Firma może zainwestować dużo czasu i wysiłku w wzmacnianie tożsamości i infrastruktury tożsamości (takiej jak Active Directory, Active Directory Connect) jako trwającego projektu, ale łatwo jest pozostać nieświadomym typowych błędnych konfiguracji i użycia starszych składników, które stanowią jedno z największych zagrożeń dla organizacji.

Badania nad zabezpieczeniami firmy Microsoft pokazują, że większość ataków na tożsamość wykorzystuje typowe błędy konfiguracji w usłudze Active Directory i nadal używa starszych składników (takich jak protokół NTLMv1) w celu naruszenia tożsamości i pomyślnego naruszenia bezpieczeństwa organizacji. Aby skutecznie przeciwdziałać tym błędom konfiguracji i zagrożeniom związanym ze starszym składnikiem, Microsoft Defender for Identity teraz oferuje proaktywne oceny stanu zabezpieczeń tożsamości w celu wykrywania i rekomendowania akcji w konfiguracjach Active Directory lokalnych.

Co zapewniają oceny zabezpieczeń usługi Defender for Identity?

Oceny stanu zabezpieczeń usługi Defender for Identity są dostępne w usłudze Wskaźnik bezpieczeństwa Microsoft i zapewniają:

  • Wykrywanie i dane kontekstowe dotyczące znanych składników możliwych do wykorzystania i błędnych konfiguracji wraz z odpowiednimi ścieżkami korygowania.

  • Aktywne monitorowanie tożsamości lokalnych i chmurowych oraz infrastruktury tożsamości, z wykrywaniem słabych punktów za pomocą istniejącego czujnika Defender for Identity.

  • Dokładne raporty dotyczące oceny bieżącej kondycji zabezpieczeń organizacji w celu szybkiego reagowania i monitorowania efektów w ciągłym cyklu.

Wskaźnik bezpieczeństwa firmy Microsoft to miara stanu zabezpieczeń organizacji, z większą liczbą wskazującą na bardziej zalecane działania. Można go znaleźć w https://security.microsoft.com/securescoreportalu Microsoft Defender.

Kategoryzacja ocen stanu zabezpieczeń usługi Defender for Identity

Oceny postawy bezpieczeństwa Defender for Identity dzielą się sześcioma kluczowymi kategoriami. Każda kategoria rozwiązuje określone zagrożenia związane z bezpieczeństwem tożsamości i zawiera wskazówki dotyczące korygowania.

  • Bezpieczeństwo hybrydowe: identyfikuje błędy konfiguracji w środowiskach integrujących lokalnych dostawców tożsamości (np. Active Directory) i chmurowych dostawców tożsamości (np. Microsoft Entra ID, Okta). Ocenia ryzyko związane z synchronizacją, uwierzytelnianiem i autoryzacją na różnych platformach.
  • Infrastruktura tożsamości: wykrywa błędy konfiguracji i luki w zabezpieczeniach podstawowych składników tożsamości, w tym kontrolerów domeny.
  • Certyfikaty: Ocenia usługi Active Directory Certificate Services (AD CS), usługę infrastruktury certyfikatów Microsoft, pod kątem luk w zabezpieczeniach, takich jak błędnie skonfigurowane szablony certyfikatów lub słabe ustawienia organów certyfikacji. Identyfikowanie i rozwiązywanie tych problemów pomaga zapobiegać nieautoryzowanemu dostępowi, który może wynikać z luk w zabezpieczeniach związanych z certyfikatami.
  • Zasady grupowe: Analizuje konfiguracje zasad grupowych, aby zidentyfikować ustawienia, które mogą umożliwiać eskalację uprawnień lub nieautoryzowany ruch boczny w sieci. Zapewnienie bezpiecznych ustawień zasady grupy pomaga zachować odpowiednie mechanizmy kontroli dostępu i konfiguracje systemu.
  • Konta: przegląda użytkowników, urządzenia i grupy w celu określenia zagrożeń bezpieczeństwa, takich jak słabe hasła, nieaktywne konta lub nieprawidłowe uprawnienia.
  • Tożsamości w chmurze: ocenia konfiguracje tożsamości w chmurze na kontach okta pod kątem luk w zabezpieczeniach, takich jak brakujące ustawienia uwierzytelniania wieloskładnikowego lub uprzywilejowane konta Okta, i udostępnia wskazówki dotyczące korygowania.

Wymagania wstępne

  • Aby wyświetlić oceny stanu zabezpieczeń usługi Defender for Identity w usłudze Wskaźnik bezpieczeństwa Microsoft, musisz mieć licencję usługi Defender for Identity.
  • Podczas gdy oceny szablonów certyfikatów są dostępne dla wszystkich klientów posiadających zainstalowany AD CS w swoim środowisku, oceny autorytetów certyfikacji są dostępne tylko dla klientów, którzy zainstalowali czujnik na serwerze AD CS.
  • Zalecenia dotyczące zabezpieczeń hybrydowych będą dostępne tylko wtedy, gdy na serwerach, na których działają usługi Microsoft Entra Connect, zainstalowano czujnik Microsoft Defender for Identity.

Aby uzyskać więcej informacji, zobacz Konfigurowanie czujników dla usług AD FS, AD CS i Microsoft Entra Connect.

Oceny stanu zabezpieczeń usługi Access Defender for Identity

Oceny kondycji zabezpieczeń w usłudze Defender for Identity można wyświetlić na pulpicie nawigacyjnym Wskaźnik bezpieczeństwa Microsoft w portalu Microsoft Defender.

Aby uzyskać dostęp do ocen postawy bezpieczeństwa tożsamości:

  1. Otwórz panel Wskaźnik bezpieczeństwa Microsoft.

  2. Wybierz kartę Zalecane akcje . Możesz wyszukać określoną zalecaną akcję lub przefiltrować wyniki (na przykład według kategorii Tożsamość).

    Zrzut ekranu zakładki Zalecane działania w Wskaźnik bezpieczeństwa Microsoft, pokazujący oceny postawy bezpieczeństwa tożsamości.

  3. Aby uzyskać więcej informacji, wybierz ocenę.

    Zrzut ekranu listy ocen z wybraną oceną stanu zabezpieczeń w widoku szczegółowym.

Uwaga

Podczas gdy oceny są aktualizowane niemal w czasie rzeczywistym, wyniki i stany są aktualizowane co 24 godziny. Mimo że lista jednostek, których dotyczy problem, zostanie zaktualizowana w ciągu kilku minut od zaimplementowania zaleceń, stan może zająć trochę czasu, dopóki nie zostanie oznaczony jako Ukończono.