Visão geral do Microsoft Defender para Identidade

Microsoft Defender para Identidade ajuda as organizações a detetar, investigar e responder a ataques baseados em identidades em ambientes no local, na cloud e híbridos. Os atacantes frequentemente têm como alvo identidades como usuários, aplicativos e contas de serviço para obter acesso, escalar privilégios e manter a persistência.

O Defender para Identidade monitoriza os sinais de identidade de Active Directory local e Microsoft Entra ID, outras soluções de IAM (por exemplo, Okta). Analisa estes sinais através de análise comportamental, informações sobre ameaças e padrões de ataque conhecidos para detetar atividades suspeitas em todo o ciclo de vida de ataques de identidade. Os alertas incluem o contexto de investigação no portal do Microsoft Defender, ajudando as equipas de segurança a compreender o que aconteceu, por que é importante e como responder.

Segurança de Identidade

Microsoft Defender para Identidade é um componente principal do Microsoft Identity Security. A Segurança de Identidade centra-se na proteção de identidades ao fornecer visibilidade sobre a cobertura e postura de identidade, detetar ameaças baseadas na identidade e permitir a investigação e resposta entre sistemas de identidade, aplicações e infraestrutura.

O Defender para Identidade transmite sinais de identidade para o portal Microsoft Defender, onde estão correlacionados com dados de pontos finais, e-mail, aplicações SaaS, cargas de trabalho na cloud e outras origens de segurança. Esta correlação ajuda as equipas de segurança a identificar comportamentos anómalos, a monitorizar o movimento do atacante e a responder através de incidentes unificados que refletem o âmbito completo de um ataque em vez de alertas isolados.

Recursos do Defender for Identity

O Defender para Identidade fornece uma solução moderna de deteção de ameaças de identidade com:

  • Avaliações proativas da postura de segurança de identidade
  • Deteção de ameaças em tempo real com análise e inteligência comportamental
  • Investigação de atividades suspeitas com contexto de incidente claro e acionável
  • Ações de remediação para identidades comprometidas

Evitar falhas com avaliações proativas da postura de segurança de identidade

O Defender para Identidade ajuda as organizações a reduzir proativamente a superfície de ataque de identidade. Avalia as configurações de identidade e realça as fraquezas de segurança que os atacantes normalmente exploram, permitindo que as equipas resolvam os riscos antes de serem abusados.

As principais capacidades de postura incluem:

  • Avaliações da postura de segurança de identidade disponíveis por meio do Microsoft Secure Score
  • Identificação de configurações e exposições de risco
  • Análise de caminhos de movimento lateral que revelam como um atacante pode atravessar o ambiente

Essas informações ajudam as organizações a fortalecer a resiliência da identidade e a reduzir a probabilidade de comprometimento bem-sucedido.

Detetar ameaças baseadas na identidade

Defender para Identidade foi projetado para detectar ameaças que visam especificamente identidades, incluindo identidades humanas e não humanas, como contas de serviço, contas de sincronização e aplicativos. A deteção baseia-se na análise comportamental e na correlação de sinais em vez de eventos únicos.

O Defender para Identidade monitoriza e analisa a atividade de identidade, como:

  • Comportamento de autenticação e autorização
  • Abuso de credenciais e logins arriscados
  • Elevação de privilégios e alterações suspeitas na participação em funções ou grupos
  • Tentativas de movimento lateral no ambiente
  • Comportamento anormal relacionado com contas de serviço e outras identidades não humanas

A tabela seguinte mostra como as deteções do Defender para Identidade se alinham com as fases principais de um ataque baseado na identidade:

Fase de ataque Detecções do Defender for Identity
Reconhecimento Identifica a atividade de deteção suspeita, como tentativas de enumerar nomes de utilizador, associação a grupos, endereços IP e recursos.
Credenciais comprometidas Deteta tentativas de comprometimento de credenciais através de técnicas como força bruta, autenticações falhadas repetidas e alterações suspeitas à associação a grupos de utilizadores.
Movimento lateral Detecta tentativas de movimentação lateral e expansão do controle de identidades sensíveis em diferentes ambientes.
Dominância de domínio do AD Destaca comportamentos associados ao comprometimento total do domínio, como execução remota de código em controladores de domínio, DCShadow, replicação maliciosa de controladores de domínio e atividade relacionada a Golden Ticket.

Os invasores geralmente começam com qualquer identidade acessível e, em seguida, movem-se lateralmente em direção a destinos de alto valor, como administradores de domínio, administradores globais e administradores de aplicativos, juntamente com dados confidenciais. O Defender para Identidade ajuda a identificar estes comportamentos mais cedo ao criar perfis comportamentais para utilizadores, dispositivos e contas e detetar desvios que indicam a atividade do atacante.

Investigar ameaças à identidade

O Defender para Identidade gera alertas que são enriquecidos com contexto, como identidades afetadas, atividade relacionada e técnicas de atacante. Os analistas podem utilizar este contexto para validar comportamentos suspeitos e compreender o que aconteceu.

O Defender para Identidade também dá suporte a fluxos de trabalho de investigação de identidade e busca proativa. As entidades de identidade e a atividade de autenticação estão disponíveis no portal do Microsoft Defender, permitindo que as equipas de segurança investiguem padrões de atividade e procurem ameaças adicionais baseadas em identidades na cloud, no local e em utilizadores híbridos.

Responder a ataques baseados na identidade

O Defender para Identidade oferece suporte à resposta por meio de:

  • Correlacionar alertas de identidade em incidentes unificados no Microsoft Defender
  • Fornecer contexto de identidade (utilizadores, contas, funções e indicadores de movimento lateral) para determinar o impacto e priorizar as ações
  • Ativar ações de remediação no portal do Microsoft Defender para identidades afetadas e entidades relacionadas

Experiência no portal Microsoft Defender

O portal Microsoft Defender fornece uma experiência unificada para monitorizar, investigar e responder a ameaças de identidade. No portal, as equipas de segurança podem:

  • Ver alertas baseados na identidade e incidentes correlacionados
  • Investigar utilizadores, dispositivos e relações de identidade
  • Monitorar a postura de segurança de identidade e as recomendações de remediação
  • Executar ações de resposta em identidades comprometidas

Ao contribuir com um contexto de identidade avançada para incidentes unificados, o Defender para Identidade ajuda as equipas de segurança a compreender o comportamento do atacante, a priorizar o risco e a tomar medidas para interromper ataques baseados em identidade em toda a organização.

Visão geral da arquitetura

Microsoft Defender para Identidade utiliza sensores leves, conectores de API e um serviço de análise baseado na cloud gerido no portal do Microsoft Defender.

Os sensores são executados na sua infraestrutura de identidade, capturando e analisando o tráfego de rede relevante e eventos do Windows localmente. Os conectores de API integram sistemas de Gestão de Identidades e Acessos (IAM) externos, para fornecer proteção de identidade abrangente.

Apenas os sinais necessários são enviados para o serviço cloud do Defender para Identidade, minimizando o impacto no desempenho e evitando alterações de rede complexas.

O serviço em nuvem analisa sinais de identidade e os integra a outras cargas de trabalho do Microsoft Defender, fornecendo inteligência de identidade para alertas e incidentes correlacionados no Microsoft Defender.

Próximas etapas

Implementar Microsoft Defender para Identidade