驗證域控制器上的感測器部署

請使用以下程序檢查感測器是否正常運作。

注意事項

第一次在網域控制站上啟用感測器時,感測器可能最多需要一小時,才會在 感測器 頁面上顯示為 執行中。 後續的啟用會在五分鐘內顯示。

請查看身份安全儀表板

  1. 在 Defender 入口網站中,選擇 身份>儀表板,並查看顯示的細節。 確認你的環境中是否出現預期結果。 欲了解更多資訊,請參閱 身份安全儀表板。

在 Defender 入口網站確認實體資料

  1. 在 Defender 入口網站中,選擇 資產 > 裝置,並選擇新感測器的機器。 確認 Defender for Identity 事件是否出現在裝置時間軸上。

  2. 選取資產> 使用者,並檢查是否有來自新加入網域的使用者。 你也可以使用全域搜尋來尋找特定使用者。 請確認使用者資料頁面是否包含 概覽、組織 觀察及 時間軸 資料。

  3. 使用全域搜尋來尋找使用者群組,或從顯示群組細節的使用者或裝置詳細頁面跳轉。 確認群組成員資料、群組使用者及群組時間軸資料。

    如果群組時間軸上找不到事件資料,你可能需要手動建立一些。 例如,在 Active Directory 中新增或移除群組中的使用者。

欲了解更多資訊,請參閱 調查資產。

驗證進階狩獵表中的資料

使用進階搜尋查詢來確認感測器資料是否寫入預期的資料表。

  1. 在 Defender 入口網站的 進階搜尋 頁面,執行以下查詢以確認資料是否出現在預期的表格中:

    IdentityDirectoryEvents
    | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN
    
    IdentityInfo 
    | where AccountDomain contains "domain" // insert domain
    
    IdentityQueryEvents 
    | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
    

欲了解更多資訊,請參閱 Microsoft Defender 入口網站的進階狩獵。

測試身分識別安全性態勢管理 (ISPM) 建議

我們建議在測試環境中模擬風險行為,以觸發支援的評估並驗證評估是否如預期般呈現。 例如:

  1. 透過將 Active Directory 設定為非合規狀態,然後再回復合規狀態,觸發新的 「解決不安全網域設定」 建議。 例如,執行以下指令:

    設定不合規狀態

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}
    

    要讓它恢復合規狀態:

    Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}
    

    要檢查你當地的設定:

    Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuota
    
  2. 在 Microsoft 安全分數中,選擇 「建議行動 」以檢查是否有新的 「解決不安全網域設定 」建議。 你可能想用 Defender for Identity 產品篩選推薦。

欲了解更多資訊,請參閱 適用於身分識別的 Microsoft Defender 的安全態勢評估

測試警示功能

在測試環境中模擬風險活動,以驗證警示是否如預期般觸發。 例如:

  1. 把一個帳號標記為 honeytoken 帳號,然後嘗試在已啟用的網域控制器上登入 honeytoken 帳號。

  2. 在你的網域控制器上建立一個可疑服務。

  3. 在你的網域控制器上執行遠端指令,讓管理員從你的工作站登入。

  4. 確認預期警報是否會出現在 Defender 入口網站。

如需詳細資訊,請參閱在 Microsoft Defender 中調查 Defender for Identity 安全性警示。

測試修正動作

在測試使用者身上測試修復動作。 例如:

  1. 在 Defender 入口網站,前往測試使用者的詳細頁面。

  2. 在 選項 選單中,選擇任一可用的修復措施。

  3. 請檢查 Active Directory 是否有預期的活動。

欲了解更多資訊,請參閱 適用於身分識別的 Microsoft Defender 中的修復措施。

後續步驟

欲了解更多資訊,請參閱管理與更新適用於身分識別的 Microsoft Defender 感測器。