Pilote e implemente Microsoft Defender para Identidade

Este artigo fornece um fluxo de trabalho para testar e implementar Microsoft Defender para Identidade na sua organização. Use essas recomendações para integrar o Microsoft Defender para Identidade como parte de uma solução completa com o Microsoft Defender.

Este artigo pressupõe que tem um inquilino do Microsoft 365 de produção e está a testar e implementar Microsoft Defender para Identidade neste ambiente. Essa prática manterá todas as configurações e personalizações que você configurar durante o projeto piloto para a sua implantação completa.

O Defender for Identity contribui para uma arquitetura de Confiança Zero ao ajudar a evitar ou reduzir os danos aos negócios causados por uma violação. Para obter mais informações, consulte o cenário de negócios Evitar ou reduzir danos aos negócios causados por uma violação na estrutura de adoção Confiança Zero da Microsoft.

Implantação de ponta a ponta para Microsoft Defender

Este é o artigo 2 de 6 de uma série para ajudá-lo a implementar os componentes de Microsoft Defender XDR, incluindo investigar e responder a incidentes.

Um diagrama que mostra o Microsoft Defender para Identidade no processo de piloto e implantação do Microsoft Defender XDR.

Os artigos nesta série correspondem às seguintes fases da implementação ponto a ponto:

Fase Link
A. Iniciar o piloto Iniciar o piloto
B. Pilotar e implantar componentes do Microsoft Defender - Pilote e implemente o Defender para Identidade (este artigo)

- Pilote e implemente o Defender para Office 365

- Pilote e implemente o Defender para Endpoint

- Pilote e implemente Microsoft Defender para Aplicativos de Nuvem
C. Investigar e responder às ameaças Pratique a investigação e a resposta a incidentes

Testar e implementar o fluxo de trabalho do Defender para Identidade

O diagrama seguinte ilustra um processo comum para implementar um produto ou serviço num ambiente de TI.

Diagrama das fases de adoção: piloto, avaliação e implantação completa.

Comece por avaliar o produto ou serviço e como irá funcionar na sua organização. Em seguida, vai testar o produto ou serviço com um subconjunto convenientemente pequeno da sua infraestrutura de produção para testes, aprendizagem e personalização. Em seguida, aumente gradualmente o âmbito da implementação até que toda a sua infraestrutura ou organização seja abrangida.

Eis o fluxo de trabalho para testar e implementar o Defender para Identidade no seu ambiente de produção.

Um diagrama que mostra os passos para testar e implementar Microsoft Defender para Identidade.

Siga estas etapas:

  1. Configurar a instância do Defender para Identidade
  2. Instalar e configurar sensores
  3. Configurar o registo de eventos e as definições de proxy em computadores com o sensor
  4. Permitir que o Defender para Identidade identifique administradores locais noutros computadores
  5. Experimentar capacidades

Eis os passos recomendados para cada fase de implementação.

Fase de implementação Descrição
Avaliar Faça uma avaliação do produto para o Defender for Identity.
Piloto Execute os Passos 1 a 5 para um subconjunto adequado de servidores com sensores no seu ambiente de produção.
Implantação completa Execute os Passos 2 a 4 para os servidores restantes, expandindo-se para além do piloto para incluir todos.

Proteger a sua organização contra hackers

O Defender para Identidade fornece proteção avançada por si só. No entanto, quando combinado com outras capacidades do Microsoft Defender, o Defender for Identity fornece dados nos sinais compartilhados que, juntos, ajudam a impedir ataques.

Eis um exemplo de um ciberataque e como os componentes do Microsoft Defender XDR ajudam a detetá-lo e a mitigá-lo.

Um diagrama que mostra como o Microsoft Defender XDR interrompe uma cadeia de ataque.

O Defender para Identidade coleta sinais de controladores de domínio do Active Directory Domain Services (AD DS) e de servidores que executam o Serviços de Federação do Active Directory (AD FS) (AD FS) e o Active Directory Certificate Services (AD CS). Utiliza estes sinais para proteger o seu ambiente de identidade híbrida, incluindo a proteção contra hackers que utilizam contas comprometidas para se moverem lateralmente entre estações de trabalho no ambiente no local.

O Microsoft Defender correlaciona os sinais de todos os componentes do Microsoft Defender para fornecer a história completa do ataque.

Arquitetura do Defender para Identidade

O Microsoft Defender para Identidade é totalmente integrado ao Microsoft Defender e utiliza sinais de identidades do Active Directory local para ajudar você a identificar, detectar e investigar ameaças avançadas direcionadas à sua organização.

Implemente Microsoft Defender para Identidade para ajudar as suas equipas de Operações de Segurança (SecOps) a fornecer uma solução moderna de deteção e resposta a ameaças de identidade (ITDR) em ambientes híbridos, incluindo:

  • Impedir falhas de segurança através de avaliações proativas da postura de segurança de identidade
  • Detetar ameaças com análises em tempo real e inteligência de dados
  • Investigar atividades suspeitas com informações claras e acionáveis sobre incidentes
  • Responda a ataques através da resposta automática a identidades comprometidas. Para obter mais informações, consulte O que é Microsoft Defender para Identidade?

O Defender for Identity protege as contas de usuário do AD DS local e as contas de usuário sincronizadas com o seu locatário do Microsoft Entra ID. Para proteger um ambiente composto apenas por Microsoft Entra contas de utilizador, veja Proteção Microsoft Entra ID.

O diagrama seguinte ilustra a arquitetura do Defender para Identidade.

Um diagrama que mostra a arquitetura para Microsoft Defender para Identidade.

Nesta ilustração:

  • Os sensores instalados nos controladores de domínio do AD DS e nos servidores do AD CS analisam os registos e o tráfego de rede e enviam-nos para Microsoft Defender para Identidade para análise e relatórios.
  • Os sensores também podem analisar autenticações do AD FS para fornecedores de identidade de terceiros e quando Microsoft Entra ID está configurada para utilizar a autenticação federada (as linhas pontilhadas na ilustração).
  • Microsoft Defender para Identidade compartilha sinais com o Microsoft Defender.

Os sensores do Defender para Identidade podem ser instalados diretamente nos seguintes servidores:

  • Controladores de domínio do AD DS. O sensor monitoriza diretamente o tráfego do controlador de domínio, sem a necessidade de um servidor dedicado ou a configuração do espelhamento de porta.
  • Servidores do AD FS/servidores AD CS. O sensor monitoriza diretamente o tráfego de rede e os eventos de autenticação.

Para obter uma visão mais aprofundada da arquitetura do Defender para Identidade, veja arquitetura Microsoft Defender para Identidade.

Passo 1: Configurar a instância do Defender para Identidade

Inicie sessão no portal do Defender para começar a implementar serviços suportados, incluindo Microsoft Defender para Identidade. Para mais informações, veja Começar a usar o Microsoft Defender.

Passo 2: Instalar os sensores

O Defender para Identidade requer algum trabalho de pré-requisitos para garantir que os seus componentes de rede e identidade no local cumprem os requisitos mínimos para instalar o sensor do Defender para Identidade no seu ambiente.

Assim que tiver a certeza da preparação do seu ambiente, planeie a sua capacidade e verifique a conectividade com o Defender para Identidade. Em seguida, quando estiver tudo pronto, baixe, instale e configure o sensor do Microsoft Defender para Identidade nos controladores de domínio e nos servidores AD FS e AD CS em seu ambiente local.

Etapa Descrição Mais informações
1 Confirme que seu ambiente atende aos pré-requisitos do Defender para Identidade. Pré-requisitos do Microsoft Defender para Identidade
2 Determine quantos sensores de Microsoft Defender para Identidade precisa. Planejar a capacidade do Microsoft Defender para Identidade
3 Verificar a conectividade ao serviço Defender para Identidade Verificar a atividade de rede
4 Baixar e instalar o sensor do Defender para Identidade Instalar o Defender para Identidade
5 Configurar o sensor Definir as configurações do sensor do Microsoft Defender para Identidade

Passo 3: Configurar o registo de eventos e as definições de proxy em computadores com o sensor

Nos computadores onde instalou o sensor, configure a recolha de registos de eventos do Windows para ativar e melhorar as capacidades de deteção.

Etapa Descrição Mais informações
1 Configurar a recolha de registos de eventos do Windows Configurar a auditoria de eventos do Windows

Passo 4: Permitir que o Defender para Identidade identifique administradores locais noutros computadores

A detecção de caminho de movimentação lateral (LMP) do Microsoft Defender para Identidade baseia-se em consultas que identificam administradores locais em máquinas específicas. Essas consultas são realizadas com o protocolo SAM-R, usando a conta de serviço do Defender for Identity.

Para garantir que os clientes e servidores do Windows permitem que a sua conta do Defender para Identidade execute SAM-R, tem de ser efetuada uma modificação ao Política de Grupo para adicionar a conta de serviço do Defender para Identidade, além das contas configuradas listadas na política de acesso à Rede. Certifique-se de que aplica políticas de grupo a todos os computadores , exceto aos controladores de domínio.

Para obter instruções sobre como fazê-lo, veja Configurar SAM-R para ativar a deteção de caminhos de movimento lateral no Microsoft Defender para Identidade.

Passo 5: Experimentar as capacidades

A documentação do Defender para Identidade inclui os seguintes artigos que explicam o processo de identificação e remediação de vários tipos de ataque:

Para saber mais, confira:

Integração SIEM

Pode integrar o Defender para Identidade com Microsoft Sentinel para operações de segurança unificadas no portal do Defender ou com um serviço genérico de gestão de informações e eventos de segurança (SIEM) para ativar a monitorização centralizada de alertas e atividades de aplicações ligadas. Com Microsoft Sentinel, pode analisar eventos de segurança em toda a sua organização de forma mais abrangente e criar manuais de procedimentos para obter uma resposta eficaz e imediata.

O portal Defender suporta operações de segurança unificadas com o Microsoft Sentinel, levando sinais do Defender, incluindo o Defender for Identity, para o Microsoft Sentinel.

Para saber mais, confira:

Próxima etapa

Incorpore o seguinte nos seus processos secOps:

Próximo passo para a implantação completa do Microsoft Defender

Continue a implementação ponto a ponto do Microsoft Defender XDR com o Piloto e implemente o Defender para Office 365.

Um diagrama que mostra o Microsoft Defender para Office 365 no processo de piloto e implantação do Microsoft Defender XDR.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.