Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I Microsoft Defender representerar en identitet en person eller entitet i din organisation. Användare har ofta flera konton mellan leverantörer, till exempel lokal Active Directory, Microsoft Entra ID, SaaS-program och andra IDP:er. Defender korrelerar dessa konton till en enda identitet.
Varje identitet har ett primärt konto. När flera konton är associerade med en identitet anger Microsoft Defender ett konto som primärt och använder det för profilinformation på identitetsnivå.
Identitetssidan konsoliderar identitetsinformation, observerad aktivitet, aviseringar och exponering för länkade konton så att säkerhetsteam snabbt kan bedöma risker, fastställa möjliga kompromisser, förstå identitetens åtkomst i hela miljön och svara på den med reparationsåtgärder. Du kan öppna identitetssidan genom att välja en identitet från flera områden i Microsoft Defender-portalen, inklusive:
- Identitetsinventering
- Kö för aviseringar
- Enskilda aviseringssidor
- Incidenter eller enheter
- Avancerade jaktresultat
- Aktivitetslogg
- Åtgärdscenter
Identitetssidan är ordnad i ett övre avsnitt och en uppsättning flikar. Det översta avsnittet visar identitetskontext, till exempel organisationsinformation och taggar, och innehåller menyn Åtgärder . Använd flikarna för att granska sammanfattningsinformation, relaterade aviseringar och djupare undersökningsvyer.
- Organisationsinformation: Identitetens befattning, avdelning med mera.
- Kontotaggar: služba Active Directory-taggar som är associerade med identiteten
Identitetsåtgärder
På sidan Översikt använder du menyn Åtgärder för att utlösa reparationsåtgärder för identiteten. Åtgärder gäller för konton som är associerade med identiteten och beror på vilka anslutningsappar som är aktiverade, som sträcker sig över lokálna služba Active Directory,Microsoft Entra ID-, identitets- och åtkomsthanteringssystem (IAM) och SaaS-appar. Tillgängliga åtgärder kan vara att inaktivera eller aktivera konton, återkalla sessioner, tvinga fram en lösenordsändring och markera användaren som komprometterad. Du kan också visa identitetens kontoinställningar.
En fullständig lista över reparationsåtgärder och identitetsprovidrar och anslutna appar som stöder dem finns i Reparationsåtgärder i Microsoft Defender for Identity.
Fliken Översikt
Fliken Översikt innehåller en högnivåögonblicksbild som hjälper analytiker att snabbt bedöma risker och avgöra om djupare undersökning krävs.
Fliken Översikt innehåller avsnitt för:
- Entitetsinformation
- Incidenter och aviseringar
- Associerade interaktiva inloggningsenheter
Entitetsinformation
Panelen Entitetsinformation sammanfattar viktig identitetsinformation och undersökningssignaler, inklusive:
- Microsoft Entra ID attribut och kontaktinformation
- Skydd och hotinformation för användare
- Först sedda och senast sedda tidsstämplar
- Antal enheter som identiteten har loggat in på
- Länkade användarkonton, enheter och gruppmedlemskap
- Relaterade aviseringar och incidenter, grupperade efter allvarlighetsgrad
Annan information visas beroende på aktiverade tjänster och funktioner. Till exempel:
- Miljöer med Microsoft Defender for Identity kan se:
- Kontrollflaggor för služba Active Directory-konton, till exempel lösenord som aldrig upphör att gälla eller kontolåsstatus
- Ett organisationsträd som visar identitetens position i rapporthierarkin.
- (Förhandsversion) Miljöer med Hantering av interna risker i Microsoft Purview kan se en användares allvarlighetsgrad för insiderrisk och få insikter om en användares misstänkta aktiviteter på användarsidan. Välj allvarlighetsgrad för insiderrisk för att se riskinsikterna om användaren.
- (Förhandsversion) Miljöer med Microsoft Sentinel användar- och entitetsbeteendeanalys (UEBA) kan se:
- Användarens tre främsta UEBA-avvikelser från de senaste 30 dagarna.
- Länkar som används för att starta fördefinierade avancerade jaktsökfrågor och visa alla avvikande beteenden som rör användaren på fliken Microsoft Sentinel-händelser.
Fliken Incidenter och aviseringar
På fliken Incidenter och aviseringar visas alla aviseringar och incidenter som rör identiteten i det kvarhållningsfönster som stöds. En detaljerad beskrivning av det specifika objektet finns på sidan incidenter eller aviseringar.
Observeras på fliken Organisation
Fliken Observerad i organisationen visar var och hur identiteten visas i miljön, vilket hjälper analytiker att förstå explosionsradie och potentiell lateral förflyttning.
Den här fliken kan innehålla:
| Avsnitt | Beskrivning |
|---|---|
| Konton | Alla konton som är associerade med identiteten mellan identitetssystem, inklusive automatiskt och manuellt korrelerade konton. Analytiker kan manuellt länka andra relaterade konton. En indikator visar vilket konto som är det primära kontot. |
| Enheter | Enheter som identiteten är inloggad på. Detta visar vanligtvis den senaste aktiviteten, |
| Platser | Platser som observerats för inloggningar |
| Grupper | Grupper som är associerade med identiteten (när de är tillgängliga) |
Primära konton
Varje identitet kan innehålla flera relaterade konton från olika identitetsprovidrar. Microsoft Defender identifierar ett konto som det primära kontot och använder kontots profilvärden för fält på identitetsnivå, till exempel visningsnamn och befattning.
Microsoft Defender använder intern korrelationslogik för att fastställa det primära kontot.
I tabellen Konton identifieras det primära kontot med den primära kontoikonen bredvid kontots visningsnamn.
Fliken Riskpoäng
Fliken Riskpoäng sammanfattar identitetens risknivå genom att kombinera aviseringsaktivitet med identitetsattribut som rolltilldelningar och känslighetsklassificering. Använd den här fliken för att förstå en identitets riskpoäng, identifiera bidragande faktorer och prioritera undersökningen.
| Avsnitt | Beskrivning |
|---|---|
| Risksammanfattning | Skärmar:
|
| Sannolikhet för kompropromiss | Visar sannolikhetens allvarlighetsnivå och delar upp aviseringar efter steg i MITRE ATT&CK kill chain (till exempel Initial Access, Persistens och Privilege Escalation) för varje uppsättning konton. |
| Påverkan av kompropromiss | Visar den potentiella påverkansnivån baserat på identitetens allvarlighetsnivå, klassificering (till exempel global administratör) och rolltilldelningar för Microsoft Entra Privileged Identity Management (PIM). |
| Risktrend | Ett linjediagram som visar hur riskpoängen ändrades under en konfigurerbar tidsperiod (till exempel 30 dagar). Välj Gå till tidslinje för att visa tidslinjen för fullständig aktivitet. |
| Sannolikhet för kompropromissinformation | Ett stapeldiagram som visar aviseringsdistribution över MITRE ATT&CK-kategorier, med en filterbar aviseringstabell. Använd reglaget Endast aktiva aviseringar för att fokusera på olösta aviseringar. Filtrera efter kontouppsättning, status eller kill chain-steg. |
Åtgärden Bekräfta säker inkluderar nu Återställ-risk för både identitetsriskpoängen och Microsoft Entra-risknivån. Mer information finns i Reparationsåtgärder i Microsoft Defender for Identity.
Obs!
Identitetsrisk i Microsoft Defender for Identity använder automatisk nedtrappningslogik för att hjälpa SOC att prioritera. Om inga nya riskfaktorer identifieras minskar identitetsriskpoängen över tid. Microsoft Entra ID upprätthåller sin egen risknivå oberoende och tillämpar inte avklingning. Därför kan du se en Entra-risknivå utan motsvarande identitetsriskpoäng när Entra-riskuppdateringstiden är äldre än 30 dagar.
Fliken Tidslinje
Tidslinjefliken ger en kronologisk, identitetscentrerad vy av aktivitet och varningar kopplade till identiteten i din miljö: lokálna služba Active Directory, Microsoft Entra ID, IAM och andra identitetsleverantörer, SaaS-applikationer, molnet och endpoints. Den samlar data från integrerade Microsoft-säkerhetsprodukter, såsom Microsoft Defender for Identity, Microsoft Defender för Endpoint, Microsoft Defender för Endpoint, och Microsoft Sentinel.
Tidslinjen samlar inloggningar, revisionshändelser, risksignaler, tillämpade kontroller och Conditional Access-utvärderingar tillsammans med all arbetsbelastningsaktivitet, så att du kan rekonstruera aktivitetssekvenser och korrelera händelser under en utredning. Eftersom aktiviteten är korrelerad på identitetsnivå inkluderar tidslinjen händelser där identiteten är aktören eller målet. Den täcker alla konton kopplade till identiteten, inklusive manuellt och policybaserade (anpassade) korrelerade konton. Dubbletthändelser tas bort så att samma aktivitet inte visas två gånger; till exempel, när en inloggning visas både i Entra ID och molnappens data, gynnar tidslinjen Entra ID-källan.
Typer av aktiviteter som visas i tidslinjen
Följande datatyper är tillgängliga på tidslinjen:
- En användares påverkade aviseringar
- služba Active Directory- och Microsoft Entra ID-aktiviteter, inklusive Microsoft Entra-inloggningar och Microsoft Graph-aktivitetshändelser (revisionshändelser)
- Microsoft Entra ID-risksignaler och utvärderingsresultat av villkorad åtkomst, visade i linje
- Händelser i molnappar
- Händelser för enhetsinloggning
- Ändringar i katalogtjänster
- Aktiviteter kopplade till anpassade (manuella eller policybaserade) korrelerade konton
Tabeller aggregerade i tidslinjen
Tidslinjen hämtar från flera avancerade jakttabeller och normaliserar dem till ett enda schema. Följande tabeller används för att bygga identitetstidslinjen:
- AlertInfo
- IdentityLogonEvents
- IdentityQueryEvents
- IdentityDirectoryEvents
- CloudAppEvents
- DeviceLogonEvents
- EntraIdSignInEvents
- GraphApiAuditEvents
Tidslinjeschema
Tidslinjen normaliserar händelser från de olika källtabellerna till ett enhetligt schema. Vissa kolumner visas som standard; andra kan läggas till från Anpassa kolumner. Följande kolumner är tillgängliga:
Obs!
Ett fält fylls endast om det finns i källtabellen för den händelsen. Om källtabellen inte ger ett värde för en kolumn är den kolumnen tom för händelsen.
| Column | Type | Visas som standard | Filtrerbart som standard |
|---|---|---|---|
| Time | Datum och tid | Yes | Yes |
| Type | Enum (Händelse eller Alert) | Yes | Yes |
| Title | String | Yes | Yes |
| Källleverantörskonto-ID | String | Yes | Yes |
| Kontovisningsnamn | String | Yes | Yes |
| Källleverantör | String | Yes | Yes |
| IP-adress | String | Yes | Yes |
| Enhet | String | Yes | Yes |
| Risk/Allvarlighetsgrad | String | Yes | Yes |
| Plats | String | Yes | Yes |
| Principer för villkorlig åtkomst | Dynamic | Yes | Nej |
| Källtabell | String | Yes | Nej |
| Sentinel-arbetsyta | String | Nej | Nej |
| Target | Dynamic | Nej | Ej filtrerbar |
| Sessions-ID | String | Nej | Nej |
| Unik tokenidentifierare | String | Nej | Nej |
| Ytterligare information | Dynamic | Nej | Ej filtrerbar |
| ReportId | String | Nej | Nej |
Händelseinformationspanel
Välj en händelse i tidslinjen för att öppna en sidopanel med händelsedetaljerna. Panelen organiserar informationen i flikar. För inloggningshändelser för Microsoft Entra ID innehåller panelen en flik Villkorad åtkomst som visar de villkorliga åtkomstpolicyer som utvärderas under inloggningen, inklusive varje policys namn, givningskontroller och resultat (till exempel Framgång, Ej tillämpad eller Blockering). Att granska dessa utvärderingsresultat hjälper analytiker att förstå vilka kontroller som tillämpades under en utredning.
Fliken för säkerhetsrekommendationer
Fliken Säkerhetsrekommendationer visar identitetsrelaterade hållningsbedömningar som identifierats via ISPM (Identity Security Posture Management). Dessa rekommendationer belyser felkonfigurationer eller riskfyllda inställningar för identitetens konton, och om du väljer en rekommendation öppnas informationen i Microsoft Secure Score för reparationsvägledning.
Fliken Attackvägar
Fliken Attackvägar visualiserar potentiella vägar för lateral förflyttning som omfattar identiteten eller leder till den. Dessa insikter hjälper säkerhetsteam att förstå exploaterbara relationer och minska identitetsbaserad attackyta.
Fliken Policyer
Fliken Principer visar identitetsrelaterade säkerhetsprinciper som är relevanta för identiteten baserat på dess attribut, roller och observerade aktivitet.
Den här vyn ger undersökningskontext genom att visa vilka principer som gäller för identiteten och hur de påverkar åtkomst eller riskbedömning. Politiken hanteras på annat håll. Den här fliken hjälper analytiker att korrelera principframtvingande med inloggningar, aviseringar och undersökningsresultat.
Fliken Identitetsutforskaren (förhandsversion)
Obs!
Fliken Identity Explorer kräver en Microsoft Sentinel Data Lake-licens.
Fliken Identity Explorer använder jaktdiagrammet för att visualisera identitetsattackvägar och exponeringsscenarier som interaktiva grafer. Diagrammet är i förväg seedat med den aktuella identiteten, så du kan omedelbart se hur identiteten relaterar till andra entiteter i din miljö.
Använd Identity Explorer för att identifiera laterala förflyttningsvägar, behörighetseskaleringsvägar och risker för åtkomst till autentiseringsuppgifter som är associerade med identiteten.
Sök med fördefinierade scenarier
Välj Sök med fördefinierade scenarier för att köra identitetsfokuserade frågor. Varje scenario mappar till en eller flera MITRE ATT-&CK-tekniker och fokuserar på en specifik typ av identitetsrisk.
I följande tabell beskrivs de fördefinierade identitetsscenarier som är tillgängliga i Identity Explorer.
| Scenario | Beskrivning | MITRE-teknik |
|---|---|---|
| Synkroniserade Entra-användare med behörigheter för OAuth-applikationen, vilket möjliggör autentisering som privilegierad Service Principal | OAuth-program fungerar som privilegierade tjänsthuvudnamn som kan komma åt resurser utan användarinteraktion. | Behörighetseskalering, lateral förflyttning |
| Användare utan privilegier har en väg till känsliga användare/grupper (lokalt/i molnet) | Icke-privilegierade användare som har sökvägar till känsliga identiteter, som visar potentiell behörighetseskalering. | Behörighetseskalering, lateral förflyttning |
| Tjänstkonton med RDP-åtkomst till kritiska enheter | Tjänstkonton som har fjärråtkomst till kritiska enheter via RDP, vilket skapar permanenta åtkomstrisker om de komprometteras. | Lateral rörelse |
| Kerberoastable-användare med en sökväg till en kritisk tillgång | Kerberoastable-användare med attackvägar till kritiska tillgångar, vilket tillåter offline-lösenordsattacker som kan leda till behörighetseskalering. | Behörighetseskalering, åtkomst till autentiseringsuppgifter |
| Synkroniserade Entra användare med direkt behörighet till molnresurser | Microsoft Entra användare med hybridbehörigheter på flera molnresurser, bryter mot säkerhetsgränser och bryter mot lägsta behörighet. | Lateral rörelse |
| Externa Entra användare med direkt behörighet till molnresurser | Externa identiteter med direkt åtkomst till molnresurser, som representerar risker från tredje part och eventuell dataexponering. | Lateral rörelse |
| Oprivilegierade användare med en väg till att ta över AD-domänen (DCSync) | Icke-privilegierade användare med sökvägar som möjliggör fullständig služba Active Directory-domänkompromiss via DCSync. | Behörighetseskalering, åtkomst till autentiseringsuppgifter |
| Icke-privilegierade användare som kan nå gruppen Domänadministratörer (<5 hopp) | Icke-privilegierade användare som kan nå gruppen Domänadministratörer i färre än fem steg. | Behörighetseskalering, lateral förflyttning |
| ASREPRoastable-användare med en sökväg till en kritisk tillgång | AS-REP-rostbara konton med sökvägar till kritiska tillgångar som kan attackeras via lösenordssprickor offline. | Behörighetseskalering, åtkomst till autentiseringsuppgifter |
| Icke-privilegierat användarkonto som exponeras på flera enheter har RDP-inloggningsbehörighet till kritiska tillgångar (lokalt/i molnet) | Icke-privilegierade användare som är exponerade på flera enheter och som kan fjärransluta till kritiska tillgångar via RDP. | Åtkomst till autentiseringsuppgifter |
Mer information om jaktdiagrammet och dess funktioner finns i Söka efter hot med hjälp av jaktdiagrammet.
fliken Microsoft Sentinel händelser
När Microsoft Sentinel är ansluten till Defender-portalen visar den här fliken en Microsoft Sentinel tidslinje för identiteten. Tidslinjen innehåller aviseringar som är associerade med identiteten, inklusive aviseringar som också visas på fliken Incidenter och aviseringar och aviseringar som skapats av Microsoft Sentinel. Den visar även bokmärkta jakter som hänvisar till identiteten, aktivitetshändelser från externa datakällor och ovanliga beteenden som identifierats av avvikelseregler i Microsoft Sentinel.
Insikter
Avsnittet Insikter visar entitetsinsikter, som är undersökningsfrågor som definierats av Microsofts säkerhetsforskare för att hjälpa analytiker att undersöka identiteter mer effektivt. Dessa insikter belyser automatiskt viktiga säkerhetssignaler som inloggningsaktivitet, gruppändringar och avvikande beteende och visar resultat som tabeller och diagram. Insikter drivs av Microsoft Sentinel och de datakällor som är anslutna till den, inklusive Microsoft Entra ID loggar och Microsoft Sentinel UEBA när det är aktiverat.
Typer av insikter
Följande är några av de insikter som visas:
- Användarkolleger baserat på medlemskap i säkerhetsgrupper
- Åtgärder per konto
- Åtgärder för kontot
- Händelseloggar som rensats av användaren
- Tillägg till grupp
- Onormalt högt antal kontorsoperationer
- Resursåtkomst
- Onormalt högt antal inloggningsresultat i Azure
- UEBA-insikter
- Användaråtkomstbehörigheter för Azure-prenumerationer
- Hotindikatorer relaterade till användare
- Insikter för bevakningslista (förhandsversion)
- Windows-inloggningsaktivitet
Datakällor för insikter
Insikter baseras på följande datakällor:
- Syslog (Linux)
- Säkerhetshändelse (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (Microsoft Entra ID)
- OfficeActivity (Office 365)
- BehaviorAnalytics (Microsoft Sentinel UEBA)
- Pulsslag (Azure monitoragent)
- CommonSecurityLog (Microsoft Sentinel)
Utforska insikter i avancerad jakt
Om du vill utforska eventuella insikter ytterligare väljer du länken som medföljer insikten. Länken öppnar sidan Avancerad jakt med frågan som ligger till grund för insikten och dess råresultat. Du kan ändra frågan eller öka detaljnivån i resultaten för att utöka undersökningen.