Integração de VPN do Defender for Identity no Microsoft Defender

Nota

A integração com VPN é atualmente suportada apenas pelo sensor Defender for Identity versão 2.x.

O Microsoft Defender para Identidade pode integrar-se na sua solução de VPN ao monitorizar eventos de contabilidade RADIUS reencaminhados para os sensores do Defender para Identidade, como os endereços IP e as localizações a partir dos quais as ligações tiveram origem. Os dados de contabilidade de VPN podem ajudar as suas investigações ao fornecer mais informações sobre a atividade do utilizador, como as localizações a partir das quais os computadores estão a ligar-se à rede e uma deteção extra para ligações VPN anormais.

Importante

A integração de VPN não é suportada em ambientes que cumpram as Normas Federais de Processamento de Informação (FIPS).

A integração de VPN do Defender para Identidade baseia-se na Contabilidade RADIUS padrão (RFC 2866) e suporta os seguintes fornecedores de VPN:

  • Microsoft
  • F5
  • Check Point
  • Cisco ASA

A integração de VPN do Defender para Identidade suporta UPNs principais e nomes principais de utilizador alternativos. As chamadas para resolver endereços IP externos para uma localização são anónimas e não é enviado nenhum identificador pessoal na chamada.

Pré-requisitos

Antes de começar, certifique-se de que tem:

  • Microsoft Defender para Identidade implementado

  • Pelo menos um sensor do Defender for Identity versão 2.x esteja ligado e em bom estado para receber eventos de contabilização RADIUS.

  • Acesso à área de Definições no Microsoft Defender. Para obter mais informações, consulte grupos de funções do Microsoft Defender para Identidade.

  • A capacidade de configurar o RADIUS no seu sistema VPN.

    O procedimento seguinte fornece um exemplo de como configurar o Microsoft Defender para Identidade para recolher informações contabilísticas de soluções VPN, utilizando o Microsoft Routing and Remote Access Server (RRAS). Se estiver a utilizar uma solução de VPN de terceiros, consulte a respetiva documentação para obter instruções sobre como ativar a Contabilidade RADIUS.

Nota

Quando ativa a integração VPN nas definições do Defender for Identity, o sensor Defender for Identity ativa uma política de firewall Windows pré-provisionada chamada Microsoft Defender para Identidade Sensor. Esta política permite a entrada de Contas RADIUS na porta UDP 1813.

Configurar a contabilidade RADIUS no seu sistema VPN

Este procedimento descreve como configurar a contabilidade RADIUS num servidor RRAS para integrar um sistema VPN com o Defender para Identidade. As instruções do seu sistema podem ser diferentes.

No seu servidor RRAS

  1. Abra a consola de Encaminhamento e Acesso Remoto .

  2. Clique com o botão direito do rato no nome do servidor e selecione Propriedades.

  3. No separador Segurança, em Provedor de contabilização, selecione Contabilização RADIUS>Configurar. Por exemplo:

    Captura de ecrã do separador Segurança que mostra a Contabilidade RADIUS selecionada como fornecedora de contabilidade.

  4. Na caixa de diálogo Adicionar Servidor RADIUS, introduza o Nome do servidor do sensor do Defender para Identidade mais próximo que tenha conectividade de rede. Para alta disponibilidade, pode adicionar os sensores adicionais do Defender for Identity como servidores de contabilização RADIUS no RRAS.

  5. Em Porta, certifique-se de que o valor predefinido de 1813 está configurado.

  6. Selecione Alterar e introduza uma nova cadeia secreta partilhada de carateres alfanuméricos. Toma nota do novo fio secreto partilhado. Vais introduzi-lo no campo Segredo Partilhado nas definições de integração da VPN do Defender for Identity.

  7. Selecione a caixa de verificação Enviar mensagens RADIUS Account On e Accounting Off e selecione OK em todas as caixas de diálogo abertas. Por exemplo:

    Captura de ecrã das definições de contabilização do RRAS que mostra a opção para enviar mensagens RADIUS

Configurar a VPN no Defender para Identidade

Este procedimento descreve como configurar a integração VPN do Defender for Identity no Microsoft Defender.

  1. Inicia sessão no Microsoft Defender e seleciona Definições>Identidades>VPN.

  2. Selecione Ativar contabilidade RADIUS e introduza o Segredo partilhado que tinha configurado anteriormente no servidor VPN RRAS. Por exemplo:

    Captura de ecrã das definições de integração VPN com Ativar Contabilidade de raio selecionada e campo Segredo Partilhado preenchido.

  3. Selecione Guardar para continuar.

Depois de guardar a sua seleção, os sensores do Defender para Identidade começam a escutar na porta 1813 para eventos de contabilidade RADIUS e a configuração da VPN é concluída.

Quando o sensor do Defender para Identidade recebe eventos VPN e os envia para o serviço cloud do Defender para Identidade para processamento, o perfil de entidade indica localizações VPN distintas que foram acedidas e as atividades de perfil indicam localizações.

Monitorizar eventos SIEM por meio do sensor autónomo do Defender for Identity