Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Vad är Microsoft Defender for Identity säkerhetsaviseringar?
Microsoft Defender for Identity säkerhetsaviseringar ger information om misstänkta aktiviteter som identifierats av Defender för identitet och de aktörer och datorer som är inblandade i varje hot. Listor över aviseringsbevis innehåller direkta länkar till berörda användare och datorer för att göra dina undersökningar enkla och direkta.
Obs!
Defender for Identity är inte utformat för att fungera som en gransknings- eller loggningslösning som samlar in varje enskild åtgärd eller aktivitet på de servrar där sensorn är installerad. Den samlar bara in de data som krävs för dess identifierings- och rekommendationsmekanismer.
På sidan Identitetsaviseringar får du funktioner för signalberikning mellan domäner och automatiserade funktioner för identitetssvar. Fördelen med att undersöka aviseringar med Microsoft Defender är att Microsoft Defender for Identity aviseringar korreleras med information som erhålls från var och en av de andra produkterna i sviten. Dessa förbättrade aviseringar överensstämmer med de andra Microsoft Defender aviseringsformat som kommer från Microsoft Defender för Office 365 och Microsoft Defender för Endpoint.
Aviseringar från Defender för identitetsutlösare Microsoft Defender funktioner för automatiserad undersökning och svar (AIR), inklusive automatisk reparation av aviseringar och minskning av verktyg och processer som kan bidra till den misstänkta aktiviteten.
Microsoft Defender for Identity aviseringar visas för närvarande i två olika layouter i Microsoft Defender-portalen. Även om aviseringsvyerna kan visa olika information baseras alla aviseringar på identifieringar från Defender för identitetssensorer. Skillnaderna i layout och information som visas är en del av en pågående övergång till en enhetlig aviseringsupplevelse för Microsoft Defender produkter.
Obs!
Klassiska och Defender-formatvarningar är inte kopplade till sensorversionen. En v2.x- eller v3.x-sensor kan bidra med data till varningar i båda formaten, beroende på vilken Detektionskälla som visas i varningen.
Under övergången till Defender-formatets varningsupplevelse kan vissa upptäckter förekomma både i den klassiska varningslistan och i Defender-formatets varningslista med olika namn. Använd Detection source för att bekräfta vilket format som genererade varningen.
Inställningen är formatspecifik. Undantag konfigurerade under Inställningar>Identiteter>Uteslutna enheter gäller för Defender för identitetsdetekteringsundantag. Defender-formatets varningar bör justeras med Microsoft Defender-varningsinställningar.
Mer information om hur du förstår strukturen och vanliga komponenter i alla säkerhetsaviseringar för Defender för identiteter finns i Visa och hantera aviseringar.
Information om Sann positiv (TP), Godartad sann positiv (B-TP)och Falsk positiv (FP) finns i klassificeringar av säkerhetsaviseringar.
Aviseringskategorier
Aviseringarna är indelade i kategorier baserat på faserna som visas i en typisk kedja för cyberattacker. Kategorierna skiljer sig något beroende på om aviseringen kommer från att använda den klassiska Microsoft Defender for Identity aviseringar eller Microsoft Defender. Skillnaderna är en del av en pågående övergång till en enhetlig aviseringsupplevelse för Microsoft Defender produkter.
Det finns till exempel kategorier för:
- Aviseringar om rekognosering och identifiering
- Eskaleringsaviseringar för beständighet och privilegier
- Åtkomstaviseringar för autentiseringsuppgifter
- Laterala förflyttningsaviseringar
Detaljerad information om varje avisering finns i:
- Microsoft Defender for Identity klassiska aviseringar
- Microsoft Defender for Identity Defender aviseringar