Tags de entidade do Defender for Identity no Microsoft Defender

Este artigo descreve como aplicar etiquetas de entidade no Microsoft Defender para Identidade. Pode marcar contas como sensíveis, como servidores Exchange ou como honeytokens.

  • Marque as contas sensíveis para que as deteções funcionem corretamente. Algumas deteções, como alterações de grupos sensíveis, dependem desta etiqueta.

    O Defender for Identity identifica os servidores do Exchange como sensíveis por defeito. Também podes identificar dispositivos manualmente como servidores Exchange.

  • Marque contas honeytoken para definir armadilhas para atores maliciosos. Estas contas estão geralmente inativas. Qualquer login a partir de uma conta honeytoken dispara um alerta.

Pré-requisitos

Para definir o Defender para as etiquetas de entidade de Identidade no Microsoft Defender, vai precisar do Defender para Identidade implementado no seu ambiente e de acesso de administrador ou utilizador ao Microsoft Defender.

Para obter mais informações, consulte grupos de funções do Microsoft Defender para Identidade.

Etiquetar entidades manualmente

Para marcar manualmente uma entidade no Microsoft Defender XDR, como uma conta honeytoken ou uma entidade não automaticamente marcada como Sensível, utilize os seguintes passos:

  1. Inicie sessão no Microsoft Defender XDR e selecione Definições>Identidades.

  2. Selecione o tipo de etiqueta que pretende aplicar: Sensível, Honeytoken ou Servidor Exchange.

    A página lista as entidades já etiquetadas no seu sistema, listadas em separadores separados para cada tipo de entidade:

    • A etiqueta Confidencial suporta utilizadores, dispositivos e grupos.
    • A etiqueta Honeytoken suporta utilizadores e dispositivos.
    • A etiqueta de servidor do Exchange suporta apenas dispositivos.
  3. Para etiquetar entidades adicionais, selecione o botão Etiquetar ... como Utilizadores de etiquetas. É aberto um painel à direita a listar as entidades disponíveis para etiquetar.

  4. Utilize a caixa de pesquisa para localizar a sua entidade, se necessário. Selecione as entidades que pretende etiquetar e, em seguida, selecione Adicionar seleção.

    Por exemplo:

    Captura de ecrã da marcação de contas de utilizador como sensíveis.

Entidades confidenciais predefinidas

Os grupos na lista seguinte são considerados Confidenciais pelo Defender para Identidade. Qualquer entidade que seja membro de um destes grupos do Active Directory, incluindo grupos aninhados e respetivos membros, é automaticamente considerada confidencial:

  • Administradores

  • Utilizadores Ativos

  • Operadores da Conta

  • Operadores de Servidor

  • Operadores de Impressão

  • Operadores de Backup

  • Replicadores

  • Operadores de Configuração de Rede

  • Construtores de Fidedignidade de Floresta de Entrada

  • Administradores de Domínio

  • Controladores de Domínio

  • Proprietários do Política de Grupo Creator

  • Controladores de Domínio Só de Leitura

  • Controladores de Domínio Empresariais Só de leitura

  • Administradores de Esquema

  • Administradores empresariais

  • Servidores Microsoft Exchange

    Nota

    Até setembro de 2018, os Utilizadores do Ambiente de Trabalho Remoto também eram automaticamente considerados confidenciais pelo Defender para Identidade. As entidades ou grupos de Ambiente de Trabalho Remoto adicionados após esta data já não são marcados automaticamente como confidenciais, enquanto as entidades ou grupos de Ambiente de Trabalho Remoto adicionados antes desta data podem permanecer marcados como Confidenciais. Esta definição Sensível pode agora ser alterada manualmente.

Além destes grupos, o Defender para Identidade identifica os seguintes servidores de ativos de valor elevado e identifica-os automaticamente como Confidenciais:

  • Servidor de Autoridade de Certificação
  • Servidor DHCP
  • Servidor DNS
  • Microsoft Exchange Server
  • Permissões para replicação de alterações do diretório

Integrações suportadas para etiquetas de entidade

As seguintes funções são designadas como Confidenciais por Microsoft Defender para Identidade. Qualquer entidade à qual seja atribuída pertença a estas funções é automaticamente classificada como sensível.

Funções sensíveis no Okta

As seguintes funções do Okta são classificadas como sensíveis pelo Defender for Identity:

  • SuperAdministrador
  • Administrador de Aplicações
  • Administrador de Grupo
  • Administrador de Gestão de Acesso à API
  • Administrador de Pertença a Grupos
  • Administrador do Suporte Técnico
  • Administrador Móvel
  • Administrador da Organização
  • Administrador Só de Leitura
  • Administrador de Relatórios

Funções sensíveis do CyberArk Identity

As seguintes funções do CyberArk Identity são classificadas como sensíveis pelo Defender for Identity:

  • Perfil de administrador
  • Administração da Integração na Nuvem
  • Administração de Conectores
  • Administração de Fluxos
  • Administradores do Privilege Cloud
  • Administradores Básicos do Privilege Cloud
  • Administradores do Privilege Cloud Lite
  • Gestores de Cofres da Privilege Cloud
  • Privilege Cloud Safe Managers Básico
  • Privilégi Cloud Safe Managers Lite
  • Privilege Cloud Session Administração
  • Gestores de Risco de Sessão do Privilege Cloud
  • Administrador de Sistema

Funções sensíveis na SailPoint Identity Security Cloud

Os seguintes papéis Entra ID e SailPoint Identity Security Cloud são usados para a etiquetagem de entidades sensíveis no Defender for Identity.

Funções do Entra ID utilizadas para etiquetagem

Os seguintes papéis do Entra ID são designados como Sensíveis pelo Defender for Identity:

  • Administrador Global
  • Administrador de Utilizadores
  • Administrador de Autenticação
  • Administrador de Autenticação Privilegiada
  • Administrador de Suporte Técnico
  • Administrador de ID do Agente
  • Administrador de Aplicações
  • Escritores de Diretório
  • Administrador de Nomes de Domínio
  • Administrador de Palavras-passe
  • Administrador de Funções com Privilégios
  • Administrador de Identidade Híbrida
  • Administrador de Aplicações na Cloud

Funções do SailPoint Identity Security Cloud utilizadas para etiquetagem

A seguinte função do SailPoint Identity Security Cloud está designada como Sensível pelo Defender for Identity:

  • Administrador do IdentityNow

Para mais informações, consulte Investigar alertas de segurança do Defender for Identity no Microsoft Defender.