Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur man applicerar entitetstaggar i Microsoft Defender for Identity. Du kan märka konton som känsliga, som Exchange-servrar eller som honeytokens.
Tagga känsliga konton så att upptäckterna fungerar korrekt. Vissa upptäckter, som förändringar i känsliga grupper, bygger på denna tagg.
Defender for Identity märker Exchange-servrar som känsliga som standard. Du kan också tagga enheter som Exchange-servrar manuellt.
Märk honeytoken-konton för att gillra fällor för skadliga aktörer. Dessa konton är vanligtvis vilande. Varje inloggning från ett honeytoken-konto utlöser en varning.
Förhandskrav
För att ställa in Defender for Identity-entitetstaggar i Microsoft Defender behöver du Defender for Identity distribuerat i din miljö, samt administratörs- eller användaråtkomst till Microsoft Defender.
Mer information finns i Microsoft Defender for Identity-rollgrupper.
Märk upp entiteter manuellt
Om du vill tagga en entitet manuellt i Microsoft Defender XDR, till exempel ett honeytoken-konto eller en entitet som inte automatiskt taggas som Känslig, använder du följande steg:
Logga in på Microsoft Defender XDR och välj Inställningar>Identiteter.
Välj den typ av tagg som du vill använda: Känslig, Honeytoken eller Exchange-server.
På sidan visas de entiteter som redan har taggats i systemet, som visas på separata flikar för varje entitetstyp:
- Taggen Sensitive stöder användare, enheter och grupper.
- Honeytoken-taggen stöder användare och enheter.
- Exchange-servertaggen stöder endast enheter.
Om du vill tagga ytterligare entiteter väljer du knappen Tagga ... , till exempel Tagga användare. Ett fönster öppnas till höger med en lista över tillgängliga entiteter som du kan tagga.
Använd sökrutan för att hitta entiteten om du behöver det. Välj de entiteter som du vill tagga och välj sedan Lägg till markering.
Till exempel:
Standardkänsliga entiteter
Grupperna i följande lista betraktas som känsliga av Defender för identitet. Alla entiteter som är medlemmar i någon av dessa služba Active Directory-grupper, inklusive kapslade grupper och deras medlemmar, betraktas automatiskt som känsliga:
Administratörer
Power-användare
Kontoansvariga
Serveroperatorer
Utskriftsoperatorer
Säkerhetskopieringsoperatörer
Replikatorer
Nätverkskonfigurationsoperatorer
Ingående Forest Trust-byggare
Domänadministratörer
Domänkontrollant
Grupprincipskapare och -ägare
Skrivskyddade domänkontrollanter
Skrivskyddade domänkontrollanter för företag
Schemaadministratörer
Företagsadministratörer
Microsoft Exchange-servrar
Obs!
Fram till september 2018 betraktades även fjärrskrivbordsanvändare automatiskt som känsliga av Defender för identitet. Fjärrskrivbordsentiteter eller grupper som lagts till efter detta datum markeras inte längre automatiskt som känsliga medan Fjärrskrivbordsentiteter eller grupper som lagts till före detta datum kan förbli markerade som Känsliga. Den här inställningen Känslig kan nu ändras manuellt.
Förutom dessa grupper identifierar Defender for Identity följande högvärdesservrar och taggar dem automatiskt som Känsliga:
- certifikatutfärdarserver
- DHCP-server
- DNS-server
- Microsoft Exchange Server
- Replikera behörigheter för katalogändringar
Integreringar som stöds för entitetstaggar
Följande roller betecknas som Känsliga av Microsoft Defender for Identity. Alla entiteter som tilldelats medlemskap i dessa roller klassificeras automatiskt som känsliga.
Känsliga Okta-roller
Följande Okta-roller betecknas som Känsliga av Defender för identitet:
- Superadministratör
- Programadministratör
- Gruppadministratör
- ADMINISTRATÖR FÖR API-åtkomsthantering
- Administratör för gruppmedlemskap
- Supportadministratör
- Mobiladministratör
- Organisationsadministratör
- Skrivskyddad administratör
- Rapportadministratör
CyberArk Identitetskänsliga roller
Följande CyberArk-identitetsroller betecknas som Känsliga av Defender för identitet:
- Administratörsroll
- Administratör för molnintroduktion
- Administratör för anslutningshantering
- Flödesadministration
- Privilegierade molnadministratörer
- Privilege Cloud Administrators Grundläggande
- Privilege Cloud-administratörer Lite
- Privilegierad Cloud Safe-hanterare
- Privilege Cloud Safe Managers Basic
- Privilegi Cloud Safe Managers Lite
- Privilege Cloud-sessionsadministratör
- Riskhanterare för Privilege Cloud-sessioner
- Systemadministratören
Känsliga roller för SailPoint Identity Security Cloud
Följande roller som Entra ID och SailPoint Identity Security Cloud används för taggning av känsliga enheter i Defender for Identity.
Entra ID roller som används för taggning
Följande Entra ID roller betecknas som Känsliga av Defender för identitet:
- Global administratör
- Användaradministratör
- Autentiseringsadministratör
- Administratör för privilegierad autentisering
- Supportadministratör
- Agent-ID-administratör
- Programadministratör
- Katalogredigerare
- Domännamnsadministratör
- Lösenordsadministratör
- Privilegierad rolladministratör
- Hybrididentitetsadministratör
- Molnprogramadministratör
SailPoint Identity Security Cloud-roller som används för taggning
Följande SailPoint Identity Security Cloud-roll betecknas som Känslig av Defender för identitet:
- IdentityNow-administratör
Relaterat innehåll
Mer information finns i Undersöka säkerhetsaviseringar i Defender for Identity i Microsoft Defender.