Marcações de entidade do Defender para Identidade no Microsoft Defender

Este artigo descreve como aplicar etiquetas de entidade no Microsoft Defender para Identidade. Você pode marcar contas como sensíveis, como servidores do Exchange ou como honeytokens.

  • Marque contas sensíveis para que as detecções funcionem corretamente. Algumas detecções, como mudanças de grupos sensíveis, dependem dessa marca.

    Defender for Identity marca servidores do Exchange como sensíveis por padrão. Você também pode marcar dispositivos manualmente como servidores Exchange.

  • Marque contas honeytoken para criar armadilhas para agentes mal-intencionados. Essas contas geralmente ficam inativas. Qualquer login a partir de uma conta Honeytoken aciona um alerta.

Pré-requisitos

Para definir tags de entidade Defender para Identidade no Microsoft Defender, você precisará do Defender para Identidade implantado no seu ambiente e acesso de administrador ou usuário ao Microsoft Defender.

Para obter mais informações, consulte Microsoft Defender para Identidade: grupos de funções.

Etiquetar entidades manualmente

Para marcar manualmente uma entidade no Microsoft Defender XDR, como uma conta honeytoken ou uma entidade não marcada automaticamente como Confidencial, use as seguintes etapas:

  1. Entre no Microsoft Defender XDR e selecione Configurações>Identidades.

  2. Selecione o tipo de etiqueta que pretende aplicar: Sensível, Honeytoken ou Servidor Exchange.

    A página lista as entidades já etiquetadas no seu sistema, listadas em separadores separados para cada tipo de entidade:

    • A etiqueta Confidencial suporta utilizadores, dispositivos e grupos.
    • A etiqueta Honeytoken suporta utilizadores e dispositivos.
    • A etiqueta de servidor do Exchange suporta apenas dispositivos.
  3. Para etiquetar entidades adicionais, selecione o botão Etiquetar ... como Utilizadores de etiquetas. É aberto um painel à direita a listar as entidades disponíveis para etiquetar.

  4. Utilize a caixa de pesquisa para localizar a sua entidade, se necessário. Selecione as entidades que pretende etiquetar e, em seguida, selecione Adicionar seleção.

    Por exemplo:

    Captura de tela mostrando a marcação de contas de usuário como sensíveis.

Entidades confidenciais predefinidas

Os grupos na lista seguinte são considerados Confidenciais pelo Defender para Identidade. Qualquer entidade que seja membro de um destes grupos do Active Directory, incluindo grupos aninhados e respetivos membros, é automaticamente considerada confidencial:

  • Administradores

  • Utilizadores Ativos

  • Operadores de Conta

  • Operadores de Servidor

  • Operadores de Impressão

  • Operadores de backup

  • Replicadores

  • Operadores de Configuração de Rede

  • Criadores de confiança de floresta de entrada

  • Administradores de domínio

  • Controladores de Domínio

  • Proprietários criadores de Política de Grupo

  • Controladores de domínio somente leitura

  • Controladores de domínio somente leitura da empresa

  • Administradores de esquemas

  • Administradores empresariais

  • servidores Microsoft Exchange

    Observação

    Até setembro de 2018, os Utilizadores do Ambiente de Trabalho Remoto também eram automaticamente considerados confidenciais pelo Defender para Identidade. As entidades ou grupos de Ambiente de Trabalho Remoto adicionados após esta data já não são marcados automaticamente como confidenciais, enquanto as entidades ou grupos de Ambiente de Trabalho Remoto adicionados antes desta data podem permanecer marcados como Confidenciais. Esta configuração sensível agora pode ser alterada manualmente.

Além destes grupos, o Defender para Identidade identifica os seguintes servidores de ativos de valor elevado e identifica-os automaticamente como Confidenciais:

  • Servidor de Autoridade de Certificação
  • Servidor DHCP
  • Servidor DNS
  • Microsoft Exchange Server
  • Permissões para Replicar Alterações de Diretório

Integrações compatíveis com tags de entidade

As seguintes funções são designadas como Confidenciais por Microsoft Defender para Identidade. Qualquer entidade à qual seja atribuída associação a essas funções é automaticamente classificada como sensível.

Funções confidenciais do Okta

As funções do Okta a seguir são designadas como sensíveis pelo Defender para Identidade:

  • SuperAdministrador
  • Administrador de Aplicativos
  • Administrador de Grupo
  • Administrador de Gestão de Acesso à API
  • Administrador de associação de grupos
  • Administrador do Suporte Técnico
  • Administrador Móvel
  • Administrador da Organização
  • Administrador somente leitura
  • Administrador de Relatórios

Funções sensíveis do CyberArk Identity

As seguintes funções do CyberArk Identity são designadas como sensíveis pelo Defender for Identity:

  • Função de administrador
  • Administrador de integração à nuvem
  • Administração de Conectores
  • Administração de fluxos
  • Administradores do Privilege Cloud
  • Administradores do Privilege Cloud Básico
  • Administradores do Privilege Cloud Lite
  • Gerenciadores de Cofre do Privilege Cloud
  • Gerenciadores de Cofre do Privilege Cloud Basic
  • Privilégio Cloud Safe Managers Lite
  • Administrador de Sessão do Privilege Cloud
  • Gerenciadores de Risco do Privilege Cloud
  • Administrador de Sistema

Funções sensíveis do SailPoint Identity Security Cloud

Os seguintes papéis de Entra ID e SailPoint Identity Security Cloud são usados para a marcação de entidades sensíveis no Defender for Identity.

Funções do Entra ID usadas na marcação

As seguintes funções de Entra ID são designadas como Confidenciais por Defender para Identidade:

  • Administrador Global
  • Administrador do usuário
  • Administrador de Autenticação
  • Administrador de Autenticação Privilegiada
  • Administrador da Assistência Técnica
  • Administrador de ID do Agente
  • Administrador de Aplicativos
  • Escritores de diretório
  • Administrador de Nomes de Domínio
  • Administrador de Palavras-passe
  • Administrador de Função Privilegiada
  • Administrador de Identidade Híbrida
  • Administrador de Aplicativos de Nuvem

Funções de Nuvem de Segurança de Identidade do SailPoint usadas para marcação

A função do SailPoint Identity Security Cloud a seguir é classificada como Sensível pelo Defender for Identity:

  • Administrador do IdentityNow

Para obter mais informações, consulte Investigar alertas de segurança do Defender for Identity no Microsoft Defender.