Integração com Defender for Identity VPN no Microsoft Defender

Observação

Atualmente, a integração com VPN é compatível apenas com a versão 2.x do sensor do Defender para Identidade.

O Microsoft Defender para Identidade pode se integrar à sua solução de VPN ao monitorar eventos de contabilidade RADIUS encaminhados aos sensores do Defender para Identidade, como os endereços IP e os locais de origem das conexões. Os dados de contabilidade de VPN podem ajudar as suas investigações ao fornecer mais informações sobre a atividade do utilizador, como as localizações a partir das quais os computadores estão a ligar-se à rede e uma deteção extra para ligações VPN anormais.

Importante

A integração de VPN não é suportada em ambientes que cumpram os Padrões Federais de Processamento de Informações (FIPS).

A integração de VPN do Defender para Identidade baseia-se na Contabilidade RADIUS padrão (RFC 2866) e suporta os seguintes fornecedores de VPN:

  • Microsoft
  • F5
  • Check Point
  • Cisco ASA

A integração de VPN do Defender para Identidade suporta UPNs principais e nomes principais de utilizador alternativos. As chamadas para determinar a localização a partir de endereços IP externos são anônimas, e nenhum identificador pessoal é enviado na solicitação.

Pré-requisitos

Antes de começar, certifique-se de que tem:

  • Microsoft Defender para Identidade implementado

  • Pelo menos um sensor Defender para Identidade versão 2.x conectado e em bom funcionamento para receber eventos de contabilização RADIUS.

  • Acesso à área de Configurações no Microsoft Defender. Para obter mais informações, consulte Microsoft Defender para Identidade: grupos de funções.

  • A capacidade de configurar o RADIUS no seu sistema VPN.

    O procedimento a seguir fornece um exemplo de como configurar Microsoft Defender para Identidade para coletar informações de contabilidade de soluções VPN, usando Microsoft RRAS (Servidor de Roteamento e Acesso Remoto). Se estiver a utilizar uma solução de VPN de terceiros, consulte a respetiva documentação para obter instruções sobre como ativar a Contabilidade RADIUS.

Observação

Quando você ativa a integração de VPN nas configurações do Defender for Identity, o sensor Defender for Identity ativa uma política de firewall do Windows pré-provisionada chamada Microsoft Defender para Identidade Sensor. Essa política permite a Contabilização RADIUS de entrada na porta UDP 1813.

Configurar a contabilidade RADIUS no seu sistema VPN

Este procedimento descreve como configurar a contabilidade RADIUS num servidor RRAS para integrar um sistema VPN com o Defender para Identidade. As instruções do seu sistema podem ser diferentes.

No seu servidor RRAS

  1. Abra a consola de Encaminhamento e Acesso Remoto .

  2. Clique com o botão direito do rato no nome do servidor e selecione Propriedades.

  3. Na guia Segurança, em Provedor de contabilização, selecione Contabilização RADIUS>Configurar. Por exemplo:

    Captura de tela da aba Segurança mostrando a RADIUS Accounting selecionada como provedora de contabilidade.

  4. Na caixa de diálogo Adicionar Servidor RADIUS, insira o Nome do servidor do sensor do Defender for Identity mais próximo com conectividade de rede. Para alta disponibilidade, você pode adicionar sensores adicionais do Defender para Identidade como servidores de contabilização RADIUS no RRAS.

  5. Em Porta, certifique-se de que o valor predefinido de 1813 está configurado.

  6. Selecione Alterar e introduza uma nova cadeia secreta partilhada de carateres alfanuméricos. Anote a nova sequência secreta compartilhada. Você vai inseri-lo no campo Segredo Compartilhado nas configurações de integração da VPN do Defender for Identity.

  7. Marque a caixa Enviar mensagens de Conta RADIUS Ativada e Contabilização Desativada e selecione OK em todas as caixas de diálogo abertas. Por exemplo:

    Captura de tela das configurações de contabilização do RRAS mostrando a opção

Configurar a VPN no Defender para Identidade

Este procedimento descreve como configurar a integração VPN do Defender for Identity no Microsoft Defender.

  1. Faça login no Microsoft Defender e selecione Configurações> deIdentidades>VPN.

  2. Selecione Ativar contabilização RADIUS e insira o Segredo compartilhado que você configurou anteriormente no servidor VPN RRAS. Por exemplo:

    Captura de tela das configurações de integração da VPN com Ativar contabilização RADIUS selecionada e o campo Segredo compartilhado preenchido.

  3. Selecione Guardar para continuar.

Depois de salvar sua seleção, os sensores do Defender for Identity passam a escutar na porta 1813 os eventos de contabilização do RADIUS, e sua configuração de VPN estará concluída.

Quando o sensor do Defender para Identidade recebe eventos VPN e os envia para o serviço cloud do Defender para Identidade para processamento, o perfil de entidade indica localizações VPN distintas que foram acedidas e as atividades de perfil indicam localizações.

Escutar eventos SIEM no sensor autónomo do Defender para Identidade