在 Microsoft Defender 全面偵測回應 中下載並排定 Defender for Identity 報告 (預覽版)

概觀

Microsoft Defender 全面偵測回應 提供 Defender for Identity 報告,您可以視需要產生這些報告,或將其設定為定期透過電子郵件傳送。 本文說明如何在 Microsoft Defender 全面偵測回應 中存取、下載及排程 Defender for Identity 報告。 現有報告涵蓋系統活動摘要、敏感群組的修改,以及以明文揭露的密碼,幫助你監控環境中與身份相關的風險。

在 Microsoft Defender 全面偵測回應 中存取 Defender for Identity 報告

若要在 Microsoft Defender 中存取 Defender for Identity 報告,請從左側導覽選單選擇「Reports>Identities>Report management」。

可取得的報告包括:

報告名稱 描述
摘要 顯示你的系統狀態儀表板,內容包括:

- 摘要:偵測到的網路活動摘要
- 未解決的健康狀況問題:列出你應處理的 Defender for Identity 健康狀況問題。

可疑活動與健康問題依類型列出。
對敏感群組的修改 每次對敏感群組(如管理員或手動標籤帳號或群組)進行修改時都會列出。

如果你使用 Defender for Identity 的獨立感測器,請確保 事件從網域控制器轉發到獨立感測器 ,以便收到關於敏感群組的完整報告。
以明文形式暴露的密碼 列出所有由 Defender for Identity 偵測到的來源電腦與帳號密碼,皆以明文傳送。

注意:部分服務使用 LDAP 非安全協定以明文傳送帳號憑證。 這種情況甚至可能發生在敏感帳號上。 監控網路流量的攻擊者可能會捕捉並重複利用這些憑證進行惡意用途。

按需產生報告

按需產生報告:

  1. 在 Microsoft Defender 全面偵測回應 中,選取 報表>身分>報表管理。

  2. 在 身分報告 頁面上,選取一份報告,然後選取 下載。

  3. 在右側的下載報告欄目中,定義報告的時間範圍,然後選擇 下載報告。

你的報告會被瀏覽器下載,你可以在那裡開啟或儲存。 下載的報告最多可包含 100,000 列資料。

以電子郵件排程報表

若要設定以電子郵件寄送給您的報告排程:

  1. 在 Microsoft Defender 全面偵測回應 中,選取 報表>身分>報表管理。

  2. 在 身份報告 頁面,選擇報告,然後選擇 排程報告。

  3. 請使用精靈定義以下細節:

    1. 在 設定排程 頁面,定義你想在哪些條件下發送報告,以及你希望何時發送。

      你的報告會依照你的 Microsoft Defender 時區設定(本地或UTC)發送。 欲了解更多資訊,請參閱 Microsoft Defender 設定時區。

    2. 在 收件人 頁面,輸入並新增您希望收到報告的電子郵件地址。 選擇 「Next 」以完成排程。

    3. 完成頁面顯示確認訊息。 選擇 「關閉 」以關閉精靈。

排程設定完成後,若要編輯排程時間或收件人,請重複「定義報告的排程」中的步驟,該報告 會透過電子郵件寄送給你。

移除所有排程報告

若要移除排定的報告並停止傳送:

Warning

重設排程會停止此報告的未來郵件發送,直到你設定新的排程。

  1. 在 Microsoft Defender 全面偵測回應 中,選取 報表>身分>報表管理。

  2. 在「 身份報告 」頁面,選擇你想停止傳送的報告,然後選擇 重設排程。

  3. 在確認訊息中,選擇 重置 以完成流程。