Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller ett arbetsflöde för att testa och distribuera Microsoft Defender for Identity i din organisation. Använd dessa rekommendationer för att onboarda Microsoft Defender for Identity som en del av en end-to-end-lösning med Microsoft Defender.
Den här artikeln förutsätter att du har en Microsoft 365-produktionsklientorganisation och pilottestar och distribuerar Microsoft Defender for Identity i den här miljön. Den här metoden underhåller alla inställningar och anpassningar som du konfigurerar under pilottestet för din fullständiga distribution.
Defender for Identity bidrar till en Nolltillit arkitektur genom att hjälpa till att förhindra eller minska affärsskador från ett intrång. Mer information finns i Avsnittet om att förhindra eller minska affärsskador från ett scenario med intrång i Microsoft Nolltillit-implementeringsramverket.
End-to-end-distribution för Microsoft Defender
Det här är artikel 2 av 6 i en serie som hjälper dig att distribuera komponenterna i Microsoft Defender XDR, inklusive att undersöka och åtgärda incidenter.
Artiklarna i den här serien motsvarar följande faser i distributionen från slutpunkt till slutpunkt:
| Fas | Länk |
|---|---|
| A. Starta pilotprojektet | Starta pilotprojektet |
| B. Pilota och distribuera Microsoft Defender-komponenter |
-
Pilottesta och distribuera Defender for Identity (den här artikeln) - Pilotinför och driftsätt Defender för Office 365 - Pilottesta och distribuera Defender för Endpoint - Pilotinför och distribuera Microsoft Defender for Cloud Apps |
| C. Undersöka och svara på hot | Öva incidentutredning och hantering |
Pilot- och distributionsarbetsflöde för Defender for Identity
Följande diagram illustrerar en gemensam process för att distribuera en produkt eller tjänst i en IT-miljö.
Du börjar med att utvärdera produkten eller tjänsten och hur den fungerar i din organisation. Sedan pilottestar du produkten eller tjänsten med en lämplig liten delmängd av produktionsinfrastrukturen för testning, inlärning och anpassning. Öka sedan distributionens omfattning gradvis tills hela infrastrukturen eller organisationen omfattas.
Här är arbetsflödet för att testa och distribuera Defender for Identity i produktionsmiljön.
Gör så här:
- Konfigurera Defender for Identity-instansen
- Installera och konfigurera sensorer
- Konfigurera händelselogg- och proxyinställningar på datorer med sensorn
- Tillåt att Defender för identitet identifierar lokala administratörer på andra datorer
- Prova funktioner
Här är de rekommenderade stegen för varje distributionsfas.
| Driftsättningssteg | Beskrivning |
|---|---|
| Utvärdera | Utför produktutvärdering för Defender for Identity. |
| Pilot | Utför steg 1–5 för en lämplig delmängd servrar med sensorer i produktionsmiljön. |
| Fullständig driftsättning | Utför steg 2–4 för de återstående servrarna och expandera bortom piloten för att inkludera alla. |
Skydda din organisation från hackare
Defender for Identity ger ett kraftfullt skydd på egen hand. Men när Defender for Identity kombineras med andra funktioner i Microsoft Defender, tillhandahåller den data till de delade signalerna, vilket tillsammans hjälper till att stoppa attacker.
Här är ett exempel på en cyberattack och hur komponenterna i Microsoft Defender XDR hjälpa till att identifiera och minimera den.
Defender for Identity samlar in signaler från Doménové služby Active Directory (AD DS) domänkontrollanter och servrar som kör Active Directory Federation Services (ADFS) (AD FS) (AD FS) och služba Active Directory Certificate Services (AD CS). Den använder dessa signaler för att skydda din hybrididentitetsmiljö, inklusive skydd mot angripare som använder komprometterade konton för att röra sig lateralt mellan arbetsstationer i den lokala miljön.
Microsoft Defender korrelerar signalerna från alla Microsoft Defender-komponenter för att ge hela attackhistorien.
Defender for Identity-arkitektur
Microsoft Defender for Identity är fullt integrerat med Microsoft Defender och utnyttjar signaler från lokálna služba Active Directory-identiteter för att hjälpa dig att bättre identifiera, upptäcka och undersöka avancerade hot riktade mot din organisation.
Distribuera Microsoft Defender for Identity för att hjälpa dina SecOps-team (Security Operations) att leverera en modern ITDR-lösning (identifiering och svar för identitetshot) i hybridmiljöer, inklusive:
- Förhindra överträdelser med hjälp av proaktiva utvärderingar av identitetssäkerhetsstatus
- Identifiera hot med hjälp av realtidsanalys och dataintelligens
- Undersök misstänkta aktiviteter med hjälp av tydlig, åtgärdsbar incidentinformation
- Svara på attacker med hjälp av automatiskt svar på komprometterade identiteter. Mer information finns i Vad är Microsoft Defender for Identity?
Defender for Identity skyddar dina lokala AD DS-användarkonton och användarkonton som synkroniserats med din Microsoft Entra ID klientorganisation. Information om hur du skyddar en miljö som endast består av Microsoft Entra användarkonton finns i Microsoft Entra ID Protection.
Följande diagram illustrerar arkitekturen för Defender för identitet.
I den här illustrationen:
- Sensorer installerade på AD DS-domänkontrollanter och AD CS-servrar parsar loggar och nätverkstrafik och skickar dem till Microsoft Defender for Identity för analys och rapportering.
- Sensorer kan också parsa AD FS-autentiseringar för identitetsprovidrar från tredje part och när Microsoft Entra ID har konfigurerats för att använda federerad autentisering (de prickade raderna i bilden).
- Microsoft Defender for Identity delar signaler med Microsoft Defender.
Defender for Identity-sensorer kan installeras direkt på följande servrar:
- AD DS-domänkontrollanter. Sensorn övervakar trafik till domänkontrollanten direkt, utan att behöva en dedikerad server eller konfigurera portspegling.
- AD FS-servrar/AD CS-servrar. Sensorn övervakar direkt nätverkstrafik och autentiseringshändelser.
Mer information om arkitekturen för Defender for Identity finns i Microsoft Defender for Identity arkitektur.
Steg 1: Konfigurera Defender for Identity-instansen
Logga in på Defender-portalen för att börja distribuera tjänster som stöds, inklusive Microsoft Defender for Identity. För mer information, se Börja använda Microsoft Defender.
Steg 2: Installera dina sensorer
Defender for Identity kräver ett visst kravarbete för att säkerställa att dina lokala identitets- och nätverkskomponenter uppfyller minimikraven för att du ska kunna installera Defender for Identity-sensorn i din miljö.
När du är säker på att din miljö är redo kan du planera din kapacitet och verifiera anslutningen till Defender for Identity. När du är klar laddar du sedan ned, installerar och konfigurerar Defender for Identity-sensorn på domänkontrollanterna, AD FS- och AD CS-servrarna i din lokala miljö.
| Steg | Beskrivning | Mer information |
|---|---|---|
| 1 | Bekräfta att din miljö uppfyller kraven för Defender for Identity. | Förutsättningar för Microsoft Defender for Identity |
| 2 | Fastställ hur många Microsoft Defender for Identity sensorer du behöver. | Planera kapacitet för Microsoft Defender for Identity |
| 3 | Verifiera anslutningen till defender för identitetstjänsten | Kontrollera nätverksaktivitet |
| 4 | Ladda ned och installera Defender for Identity-sensorn | Installera Defender for Identity |
| 5 | Konfigurera sensorn | Konfigurera sensorinställningar för Microsoft Defender for Identity |
Steg 3: Konfigurera händelselogg- och proxyinställningar på datorer med sensorn
På de datorer som du installerade sensorn på konfigurerar du Insamling av Windows-händelseloggar för att aktivera och förbättra identifieringsfunktionerna.
| Steg | Beskrivning | Mer information |
|---|---|---|
| 1 | Konfigurera insamling av Windows-händelseloggar | Konfigurera granskning av Windows-händelser |
Steg 4: Tillåt att Defender for Identity identifierar lokala administratörer på andra datorer
Identifiering av laterala förflyttningsvägar (LMP) i Microsoft Defender for Identity förlitar sig på frågor som identifierar lokala administratörer på specifika datorer. Dessa frågor utförs med SAM-R-protokollet med hjälp av Defender for Identity Service-kontot.
För att säkerställa att Windows-klienter och -servrar tillåter att ditt Defender for Identity-konto utför SAM-R måste en ändring av grupprincip göras för att lägga till defender för identitetstjänstkontot utöver de konfigurerade konton som anges i principen för nätverksåtkomst. Se till att tillämpa grupprinciper på alla datorer utom domänkontrollanter.
Anvisningar om hur du gör detta finns i Konfigurera SAM-R för att aktivera identifiering av lateral förflyttningssökväg i Microsoft Defender for Identity.
Steg 5: Prova funktioner
Dokumentationen om Defender för identitet innehåller följande artiklar som går igenom processen för att identifiera och åtgärda olika attacktyper:
- Undersöka tillgångar, inklusive misstänkta användare, grupper och enheter
- Förstå och undersöka LMPs med Microsoft Defender for Identity
- Förstå säkerhetsaviseringar
Mer information finns i:
- Rekognoseringsaviseringar
- Aviseringar om komprometterade autentiseringsuppgifter
- Varningar om laterala rörelser
- Aviseringar om domändominans
- Exfiltreringsaviseringar
- Undersöka en användare
- Undersök en dator
- Undersöka laterala rörelsevägar
- Undersök entiteter
SIEM-integration
Du kan integrera Defender for Identity med Microsoft Sentinel för enhetliga säkerhetsåtgärder i Defender-portalen eller med en allmän SIEM-tjänst (säkerhetsinformation och händelsehantering) för central övervakning av aviseringar och aktiviteter från anslutna appar. Med Microsoft Sentinel kan du mer omfattande analysera säkerhetshändelser i organisationen och skapa spelböcker för effektiv och omedelbar respons.
Defender-portalen stödjer enhetliga säkerhetsoperationer med Microsoft Sentinel, vilket för signaler från Defender, inklusive Defender for Identity, till Microsoft Sentinel.
Mer information finns i:
Nästa steg
Införliva följande i dina SecOps-processer:
- Visa instrumentpanelen för Identitetssäkerhet
- Visa och hantera problem med hälsotillståndet för Defender for Identity
Nästa steg för den kompletta distributionen av Microsoft Defender
Fortsätt distributionen av Microsoft Defender XDR från slutpunkt till slutpunkt med Pilot och distribuera Defender för Office 365.
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.