Undersök en identitet

I Microsoft Defender representerar en identitet en person eller entitet i din organisation. Användare har ofta flera konton mellan leverantörer, till exempel lokal Active Directory, Microsoft Entra ID, SaaS-program och andra IDP:er. Defender korrelerar dessa konton till en enda identitet.

Varje identitet har ett primärt konto. När flera konton är associerade med en identitet anger Microsoft Defender ett konto som primärt och använder det för profilinformation på identitetsnivå.

Identitetssidan konsoliderar identitetsinformation, observerad aktivitet, aviseringar och exponering för länkade konton så att säkerhetsteam snabbt kan bedöma risker, fastställa möjliga kompromisser, förstå identitetens åtkomst i hela miljön och svara på den med reparationsåtgärder. Du kan öppna identitetssidan genom att välja en identitet från flera områden i Microsoft Defender-portalen, inklusive:

  • Identitetsinventering
  • Kö för aviseringar
  • Enskilda aviseringssidor
  • Incidenter eller enheter
  • Avancerade jaktresultat
  • Aktivitetslogg
  • Åtgärdscenter

Identitetssidan är ordnad i ett övre avsnitt och en uppsättning flikar. Det översta avsnittet visar identitetskontext, till exempel organisationsinformation och taggar, och innehåller menyn Åtgärder . Använd flikarna för att granska sammanfattningsinformation, relaterade aviseringar och djupare undersökningsvyer.

  • Organisationsinformation: Identitetens befattning, avdelning med mera.
  • Kontotaggar: služba Active Directory-taggar som är associerade med identiteten

Skärmbild av identitetssidan i Microsoft Defender-portalen.

Identitetsåtgärder

På sidan Översikt använder du menyn Åtgärder för att utlösa reparationsåtgärder för identiteten. Åtgärder gäller för konton som är associerade med identiteten och beror på vilka anslutningsappar som är aktiverade, som sträcker sig över lokálna služba Active Directory,Microsoft Entra ID-, identitets- och åtkomsthanteringssystem (IAM) och SaaS-appar. Tillgängliga åtgärder kan vara att inaktivera eller aktivera konton, återkalla sessioner, tvinga fram en lösenordsändring och markera användaren som komprometterad. Du kan också visa identitetens kontoinställningar.

En fullständig lista över reparationsåtgärder och identitetsprovidrar och anslutna appar som stöder dem finns i Reparationsåtgärder i Microsoft Defender for Identity.

Skärmbild av identitetssidan med menyn identitetsåtgärder som visas.

Fliken Översikt

Fliken Översikt innehåller en högnivåögonblicksbild som hjälper analytiker att snabbt bedöma risker och avgöra om djupare undersökning krävs.

Fliken Översikt innehåller avsnitt för:

  • Entitetsinformation
  • Incidenter och aviseringar
  • Associerade interaktiva inloggningsenheter

Entitetsinformation

Panelen Entitetsinformation sammanfattar viktig identitetsinformation och undersökningssignaler, inklusive:

  • Microsoft Entra ID attribut och kontaktinformation
  • Skydd och hotinformation för användare
  • Först sedda och senast sedda tidsstämplar
  • Antal enheter som identiteten har loggat in på
  • Länkade användarkonton, enheter och gruppmedlemskap
  • Relaterade aviseringar och incidenter, grupperade efter allvarlighetsgrad

Annan information visas beroende på aktiverade tjänster och funktioner. Till exempel:

  • Miljöer med Microsoft Defender for Identity kan se:
    • Kontrollflaggor för služba Active Directory-konton, till exempel lösenord som aldrig upphör att gälla eller kontolåsstatus
    • Ett organisationsträd som visar identitetens position i rapporthierarkin.
  • (Förhandsversion) Miljöer med Hantering av interna risker i Microsoft Purview kan se en användares allvarlighetsgrad för insiderrisk och få insikter om en användares misstänkta aktiviteter på användarsidan. Välj allvarlighetsgrad för insiderrisk för att se riskinsikterna om användaren.
  • (Förhandsversion) Miljöer med Microsoft Sentinel användar- och entitetsbeteendeanalys (UEBA) kan se:
    • Användarens tre främsta UEBA-avvikelser från de senaste 30 dagarna.
    • Länkar som används för att starta fördefinierade avancerade jaktsökfrågor och visa alla avvikande beteenden som rör användaren på fliken Microsoft Sentinel-händelser.

Fliken Incidenter och aviseringar

På fliken Incidenter och aviseringar visas alla aviseringar och incidenter som rör identiteten i det kvarhållningsfönster som stöds. En detaljerad beskrivning av det specifika objektet finns på sidan incidenter eller aviseringar.

Skärmbild av fliken Incidenter och aviseringar på sidan Identitet i Microsoft Defender.

Observeras på fliken Organisation

Fliken Observerad i organisationen visar var och hur identiteten visas i miljön, vilket hjälper analytiker att förstå explosionsradie och potentiell lateral förflyttning.

Skärmbild av fliken Observerad i organisationen på sidan Identitet i Microsoft Defender.

Den här fliken kan innehålla:

Avsnitt Beskrivning
Konton Alla konton som är associerade med identiteten mellan identitetssystem, inklusive automatiskt och manuellt korrelerade konton. Analytiker kan manuellt länka andra relaterade konton. En indikator visar vilket konto som är det primära kontot.
Enheter Enheter som identiteten är inloggad på. Detta visar vanligtvis den senaste aktiviteten,
Platser Platser som observerats för inloggningar
Grupper Grupper som är associerade med identiteten (när de är tillgängliga)

Primära konton

Varje identitet kan innehålla flera relaterade konton från olika identitetsprovidrar. Microsoft Defender identifierar ett konto som det primära kontot och använder kontots profilvärden för fält på identitetsnivå, till exempel visningsnamn och befattning.

Microsoft Defender använder intern korrelationslogik för att fastställa det primära kontot.

I tabellen Konton identifieras det primära kontot med den primära kontoikonen bredvid kontots visningsnamn.

Fliken Riskpoäng

Fliken Riskpoäng sammanfattar identitetens risknivå genom att kombinera aviseringsaktivitet med identitetsattribut som rolltilldelningar och känslighetsklassificering. Använd den här fliken för att förstå en identitets riskpoäng, identifiera bidragande faktorer och prioritera undersökningen.

Avsnitt Beskrivning
Risksammanfattning Skärmar:
  • Identitetens övergripande riskpoäng (0–100)
  • Hur identiteten jämförs med andra identiteter i din organisation efter percentil
  • Kontouppsättningarna som är kopplade till identiteten
  • Microsoft Entra ID-risknivån för varje Microsoft Entra-konto, inklusive den senaste uppdateringstiden. Välj Microsoft Entra ID risknivå för att se tidslinjeinformation
  • Sannolikhet för kompropromiss
  • Kompromissens inverkan
Sannolikhet för kompropromiss Visar sannolikhetens allvarlighetsnivå och delar upp aviseringar efter steg i MITRE ATT&CK kill chain (till exempel Initial Access, Persistens och Privilege Escalation) för varje uppsättning konton.
Påverkan av kompropromiss Visar den potentiella påverkansnivån baserat på identitetens allvarlighetsnivå, klassificering (till exempel global administratör) och rolltilldelningar för Microsoft Entra Privileged Identity Management (PIM).
Risktrend Ett linjediagram som visar hur riskpoängen ändrades under en konfigurerbar tidsperiod (till exempel 30 dagar). Välj Gå till tidslinje för att visa tidslinjen för fullständig aktivitet.
Sannolikhet för kompropromissinformation Ett stapeldiagram som visar aviseringsdistribution över MITRE ATT&CK-kategorier, med en filterbar aviseringstabell. Använd reglaget Endast aktiva aviseringar för att fokusera på olösta aviseringar. Filtrera efter kontouppsättning, status eller kill chain-steg.

Åtgärden Bekräfta säker inkluderar nu Återställ-risk för både identitetsriskpoängen och Microsoft Entra-risknivån. Mer information finns i Reparationsåtgärder i Microsoft Defender for Identity.

Obs!

Identitetsrisk i Microsoft Defender for Identity använder automatisk nedtrappningslogik för att hjälpa SOC att prioritera. Om inga nya riskfaktorer identifieras minskar identitetsriskpoängen över tid. Microsoft Entra ID upprätthåller sin egen risknivå oberoende och tillämpar inte avklingning. Därför kan du se en Entra-risknivå utan motsvarande identitetsriskpoäng när Entra-riskuppdateringstiden är äldre än 30 dagar.

Fliken Tidslinje

Tidslinjefliken ger en kronologisk, identitetscentrerad vy av aktivitet och varningar kopplade till identiteten i din miljö: lokálna služba Active Directory, Microsoft Entra ID, IAM och andra identitetsleverantörer, SaaS-applikationer, molnet och endpoints. Den samlar data från integrerade Microsoft-säkerhetsprodukter, såsom Microsoft Defender for Identity, Microsoft Defender för Endpoint, Microsoft Defender för Endpoint, och Microsoft Sentinel.

Tidslinjen samlar inloggningar, revisionshändelser, risksignaler, tillämpade kontroller och Conditional Access-utvärderingar tillsammans med all arbetsbelastningsaktivitet, så att du kan rekonstruera aktivitetssekvenser och korrelera händelser under en utredning. Eftersom aktiviteten är korrelerad på identitetsnivå inkluderar tidslinjen händelser där identiteten är aktören eller målet. Den täcker alla konton kopplade till identiteten, inklusive manuellt och policybaserade (anpassade) korrelerade konton. Dubbletthändelser tas bort så att samma aktivitet inte visas två gånger; till exempel, när en inloggning visas både i Entra ID och molnappens data, gynnar tidslinjen Entra ID-källan.

Skärmbild av fliken Tidslinje på sidan Identitet i Microsoft Defender.

Typer av aktiviteter som visas i tidslinjen

Följande datatyper är tillgängliga på tidslinjen:

  • En användares påverkade aviseringar
  • služba Active Directory- och Microsoft Entra ID-aktiviteter, inklusive Microsoft Entra-inloggningar och Microsoft Graph-aktivitetshändelser (revisionshändelser)
  • Microsoft Entra ID-risksignaler och utvärderingsresultat av villkorad åtkomst, visade i linje
  • Händelser i molnappar
  • Händelser för enhetsinloggning
  • Ändringar i katalogtjänster
  • Aktiviteter kopplade till anpassade (manuella eller policybaserade) korrelerade konton

Tabeller aggregerade i tidslinjen

Tidslinjen hämtar från flera avancerade jakttabeller och normaliserar dem till ett enda schema. Följande tabeller används för att bygga identitetstidslinjen:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Tidslinjeschema

Tidslinjen normaliserar händelser från de olika källtabellerna till ett enhetligt schema. Vissa kolumner visas som standard; andra kan läggas till från Anpassa kolumner. Följande kolumner är tillgängliga:

Obs!

Ett fält fylls endast om det finns i källtabellen för den händelsen. Om källtabellen inte ger ett värde för en kolumn är den kolumnen tom för händelsen.

Column Type Visas som standard Filtrerbart som standard
Time Datum och tid Yes Yes
Type Enum (Händelse eller Alert) Yes Yes
Title String Yes Yes
Källleverantörskonto-ID String Yes Yes
Kontovisningsnamn String Yes Yes
Källleverantör String Yes Yes
IP-adress String Yes Yes
Enhet String Yes Yes
Risk/Allvarlighetsgrad String Yes Yes
Plats String Yes Yes
Principer för villkorlig åtkomst Dynamic Yes Nej
Källtabell String Yes Nej
Sentinel-arbetsyta String Nej Nej
Target Dynamic Nej Ej filtrerbar
Sessions-ID String Nej Nej
Unik tokenidentifierare String Nej Nej
Ytterligare information Dynamic Nej Ej filtrerbar
ReportId String Nej Nej

Händelseinformationspanel

Välj en händelse i tidslinjen för att öppna en sidopanel med händelsedetaljerna. Panelen organiserar informationen i flikar. För inloggningshändelser för Microsoft Entra ID innehåller panelen en flik Villkorad åtkomst som visar de villkorliga åtkomstpolicyer som utvärderas under inloggningen, inklusive varje policys namn, givningskontroller och resultat (till exempel Framgång, Ej tillämpad eller Blockering). Att granska dessa utvärderingsresultat hjälper analytiker att förstå vilka kontroller som tillämpades under en utredning.

Skärmdump av panelen för inloggningshändelsedetaljer på Identitetstidslinjen som visar utvärderingsresultat av villkorad åtkomstpolicy.

Fliken för säkerhetsrekommendationer

Fliken Säkerhetsrekommendationer visar identitetsrelaterade hållningsbedömningar som identifierats via ISPM (Identity Security Posture Management). Dessa rekommendationer belyser felkonfigurationer eller riskfyllda inställningar för identitetens konton, och om du väljer en rekommendation öppnas informationen i Microsoft Secure Score för reparationsvägledning.

Skärmbild av fliken Säkerhetsrekommendationer på sidan Identitet i Microsoft Defender.

Fliken Attackvägar

Fliken Attackvägar visualiserar potentiella vägar för lateral förflyttning som omfattar identiteten eller leder till den. Dessa insikter hjälper säkerhetsteam att förstå exploaterbara relationer och minska identitetsbaserad attackyta.

Fliken Policyer

Fliken Principer visar identitetsrelaterade säkerhetsprinciper som är relevanta för identiteten baserat på dess attribut, roller och observerade aktivitet.

Den här vyn ger undersökningskontext genom att visa vilka principer som gäller för identiteten och hur de påverkar åtkomst eller riskbedömning. Politiken hanteras på annat håll. Den här fliken hjälper analytiker att korrelera principframtvingande med inloggningar, aviseringar och undersökningsresultat.

Fliken Identitetsutforskaren (förhandsversion)

Obs!

Fliken Identity Explorer kräver en Microsoft Sentinel Data Lake-licens.

Fliken Identity Explorer använder jaktdiagrammet för att visualisera identitetsattackvägar och exponeringsscenarier som interaktiva grafer. Diagrammet är i förväg seedat med den aktuella identiteten, så du kan omedelbart se hur identiteten relaterar till andra entiteter i din miljö.

Använd Identity Explorer för att identifiera laterala förflyttningsvägar, behörighetseskaleringsvägar och risker för åtkomst till autentiseringsuppgifter som är associerade med identiteten.

Skärmbild av fliken Identitetsutforskaren på sidan Identitet som visar en mappning av entitetsrelation med identitetsnoder och anslutningar.

Sök med fördefinierade scenarier

Välj Sök med fördefinierade scenarier för att köra identitetsfokuserade frågor. Varje scenario mappar till en eller flera MITRE ATT-&CK-tekniker och fokuserar på en specifik typ av identitetsrisk.

Skärmbild av panelen för fördefinierade identitetsscenarier i Identity Explorer.

I följande tabell beskrivs de fördefinierade identitetsscenarier som är tillgängliga i Identity Explorer.

Scenario Beskrivning MITRE-teknik
Synkroniserade Entra-användare med behörigheter för OAuth-applikationen, vilket möjliggör autentisering som privilegierad Service Principal OAuth-program fungerar som privilegierade tjänsthuvudnamn som kan komma åt resurser utan användarinteraktion. Behörighetseskalering, lateral förflyttning
Användare utan privilegier har en väg till känsliga användare/grupper (lokalt/i molnet) Icke-privilegierade användare som har sökvägar till känsliga identiteter, som visar potentiell behörighetseskalering. Behörighetseskalering, lateral förflyttning
Tjänstkonton med RDP-åtkomst till kritiska enheter Tjänstkonton som har fjärråtkomst till kritiska enheter via RDP, vilket skapar permanenta åtkomstrisker om de komprometteras. Lateral rörelse
Kerberoastable-användare med en sökväg till en kritisk tillgång Kerberoastable-användare med attackvägar till kritiska tillgångar, vilket tillåter offline-lösenordsattacker som kan leda till behörighetseskalering. Behörighetseskalering, åtkomst till autentiseringsuppgifter
Synkroniserade Entra användare med direkt behörighet till molnresurser Microsoft Entra användare med hybridbehörigheter på flera molnresurser, bryter mot säkerhetsgränser och bryter mot lägsta behörighet. Lateral rörelse
Externa Entra användare med direkt behörighet till molnresurser Externa identiteter med direkt åtkomst till molnresurser, som representerar risker från tredje part och eventuell dataexponering. Lateral rörelse
Oprivilegierade användare med en väg till att ta över AD-domänen (DCSync) Icke-privilegierade användare med sökvägar som möjliggör fullständig služba Active Directory-domänkompromiss via DCSync. Behörighetseskalering, åtkomst till autentiseringsuppgifter
Icke-privilegierade användare som kan nå gruppen Domänadministratörer (<5 hopp) Icke-privilegierade användare som kan nå gruppen Domänadministratörer i färre än fem steg. Behörighetseskalering, lateral förflyttning
ASREPRoastable-användare med en sökväg till en kritisk tillgång AS-REP-rostbara konton med sökvägar till kritiska tillgångar som kan attackeras via lösenordssprickor offline. Behörighetseskalering, åtkomst till autentiseringsuppgifter
Icke-privilegierat användarkonto som exponeras på flera enheter har RDP-inloggningsbehörighet till kritiska tillgångar (lokalt/i molnet) Icke-privilegierade användare som är exponerade på flera enheter och som kan fjärransluta till kritiska tillgångar via RDP. Åtkomst till autentiseringsuppgifter

Mer information om jaktdiagrammet och dess funktioner finns i Söka efter hot med hjälp av jaktdiagrammet.

fliken Microsoft Sentinel händelser

När Microsoft Sentinel är ansluten till Defender-portalen visar den här fliken en Microsoft Sentinel tidslinje för identiteten. Tidslinjen innehåller aviseringar som är associerade med identiteten, inklusive aviseringar som också visas på fliken Incidenter och aviseringar och aviseringar som skapats av Microsoft Sentinel. Den visar även bokmärkta jakter som hänvisar till identiteten, aktivitetshändelser från externa datakällor och ovanliga beteenden som identifierats av avvikelseregler i Microsoft Sentinel.

Skärmbild av fliken Microsoft Sentinel händelser på sidan Identitet i Microsoft Defender.

Insikter

Avsnittet Insikter visar entitetsinsikter, som är undersökningsfrågor som definierats av Microsofts säkerhetsforskare för att hjälpa analytiker att undersöka identiteter mer effektivt. Dessa insikter belyser automatiskt viktiga säkerhetssignaler som inloggningsaktivitet, gruppändringar och avvikande beteende och visar resultat som tabeller och diagram. Insikter drivs av Microsoft Sentinel och de datakällor som är anslutna till den, inklusive Microsoft Entra ID loggar och Microsoft Sentinel UEBA när det är aktiverat.

Typer av insikter

Följande är några av de insikter som visas:

  • Användarkolleger baserat på medlemskap i säkerhetsgrupper
  • Åtgärder per konto
  • Åtgärder för kontot
  • Händelseloggar som rensats av användaren
  • Tillägg till grupp
  • Onormalt högt antal kontorsoperationer
  • Resursåtkomst
  • Onormalt högt antal inloggningsresultat i Azure
  • UEBA-insikter
  • Användaråtkomstbehörigheter för Azure-prenumerationer
  • Hotindikatorer relaterade till användare
  • Insikter för bevakningslista (förhandsversion)
  • Windows-inloggningsaktivitet

Datakällor för insikter

Insikter baseras på följande datakällor:

  • Syslog (Linux)
  • Säkerhetshändelse (Windows)
  • AuditLogs (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • OfficeActivity (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Pulsslag (Azure monitoragent)
  • CommonSecurityLog (Microsoft Sentinel)

Utforska insikter i avancerad jakt

Om du vill utforska eventuella insikter ytterligare väljer du länken som medföljer insikten. Länken öppnar sidan Avancerad jakt med frågan som ligger till grund för insikten och dess råresultat. Du kan ändra frågan eller öka detaljnivån i resultaten för att utöka undersökningen.

Skärmbild av skärmen Avancerad jakt med en insiktsfråga.

Nästa steg