適用於身分識別的 Microsoft Defender 協助組織偵測、調查並回應跨越本地、雲端及混合環境的身份攻擊。 攻擊者經常針對使用者、應用程式及服務帳號等身份,以取得存取權限、提升權限並維持持續性。
Defender for Identity 會監視來自內部部署 Active Directory、Microsoft Entra ID 及其他 IAM 解決方案(例如 Okta)的身分識別訊號。 它利用行為分析、威脅情報及已知攻擊模式分析這些訊號,偵測整個身份攻擊生命週期中的可疑活動。 警示包含 Microsoft Defender 入口網站中的調查背景,幫助資安團隊了解發生了什麼事、為何重要,以及如何回應。
身份安全
適用於身分識別的 Microsoft Defender 是 Microsoft 身份安全的核心元件。 身份安全著重於保護身份,提供身份覆蓋與態勢的可視化,偵測基於身份的威脅,並促進跨身份系統、應用程式與基礎設施的調查與回應。
Defender for Identity 將身份訊號串流至 Microsoft Defender 入口網站,並與端點、電子郵件、SaaS 應用、雲端工作負載及其他安全來源的資料相互關聯。 這種關聯性幫助資安團隊識別異常行為、追蹤攻擊者行蹤,並透過反映攻擊全貌的統一事件回應,而非孤立警報。
Defender for Identity 功能
Defender for Identity 提供現代化的身份威脅偵測解決方案,具備:
- 主動式身分安全態勢評估
- 利用分析與行為智慧進行即時威脅偵測
- 調查具有明確且可採取行動事件背景的可疑活動
- 已入侵身分識別的補救動作
透過主動的身份安全態勢評估防止外洩
Defender for Identity 協助組織主動縮小其身份攻擊面。 它評估身份設定,並凸顯攻擊者常利用的安全弱點,讓團隊能在風險被濫用前處理。
關鍵態勢能力包括:
- 透過 Microsoft 安全分數提供的身份安全態勢評估
- 識別風險配置與暴露
- 分析側向移動路徑,揭示攻擊者如何穿越環境
這些深入解析可協助組織強化身分韌性,並降低遭成功攻陷的可能性。
偵測基於身份的威脅
Defender for Identity 設計用來偵測針對特定身份的威脅,包括人類與非人類身份,如服務帳號、同步帳號及應用程式。 偵測基於行為分析與訊號相關性,而非單一事件。
Defender for Identity 監控並分析身份活動,例如:
- 認證與授權行為
- 憑證濫用與冒險登入
- 權限升級與可疑的角色或群組成員變更
- 在環境中嘗試橫向移動
- 與服務帳號及其他非人類身份相關的異常行為
下表顯示 Defender for Identity 偵測如何與基於身份攻擊的關鍵階段相符:
| 攻擊階段 | 適用於身分識別的 Defender 偵測 |
|---|---|
| 偵察 | 識別可疑的發現活動,例如嘗試列舉使用者名稱、群組成員、IP 位址及資源。 |
| 已外洩的帳號憑證 | 偵測透過暴力破解、重複驗證失敗,以及可疑的使用者群組成員資格變更等技巧入侵認證的嘗試。 |
| 橫向移動 | 偵測橫向移動及跨不同環境擴大控制機密身分識別範圍的嘗試。 |
| AD 網域主導權 | 醒目提示與整個網域遭入侵相關的行為,例如在網域控制器上遠端執行程式碼、DCShadow、惡意的網域控制器複寫,以及 Golden Ticket 攻擊活動。 |
攻擊者通常從任何可存取的身份開始,然後橫向攻擊高價值目標,如網域管理員、全域管理員、應用程式管理員,以及敏感資料。 Defender for Identity 透過建立使用者、裝置與帳號的行為輪廓,並偵測顯示攻擊者活動的偏差,幫助及早識別這些行為。
調查身分威脅
Defender for Identity 會產生包含上下文的警示,如受影響的身份、相關活動及攻擊者技術。 分析師可以利用這些情境來驗證可疑行為並理解發生了什麼事。
Defender for Identity 也支援身份調查與尋覓工作流程。 身份實體與認證活動可在 Microsoft Defender 入口網站中查詢,讓資安團隊能調查活動模式,並針對雲端、本地及混合使用者尋找更多基於身份的威脅。
回應基於身份的攻擊
Defender for Identity 支援以下回應方式:
- 在 Microsoft Defender 中將身份警示關聯到統一事件中
- 提供身份背景 (使用者、帳號、角色及橫向移動指標,) 以聚焦影響範圍並優先排序行動
- 在 Microsoft Defender 入口網站中為受影響的身分識別和相關實體啟用補救動作
Microsoft Defender 入口網站體驗
Microsoft Defender 入口網站提供統一的體驗,用於監控、調查及回應身份威脅。 透過入口網站,資安團隊可以:
- 查看基於身份的警示及相關事件
- 調查使用者、裝置與身份關係
- 追蹤身份安全狀態與修復建議
- 對被入侵的身份執行回應動作
透過將豐富的身份背景融入統一事件,Defender for Identity 幫助資安團隊了解攻擊者行為、優先排序風險,並採取行動以破壞組織內基於身份的攻擊。
架構概觀
適用於身分識別的 Microsoft Defender 使用輕量級感測器、API 連接器,以及由 Microsoft Defender 入口網站管理的雲端分析服務。
感測器會在您的身份基礎架構上運行,擷取並解析本地相關的網路流量與 Windows 事件。 API 連接器整合外部身份與存取管理 (IAM) 系統,提供全面的身份保護。
只有必要的訊號會傳送到 Defender for Identity 雲端服務,以降低效能影響並避免複雜的網路變更。
該雲端服務分析身份訊號,並將其整合至其他 Microsoft Defender 工作負載,為 Microsoft Defender 中的相關警示與事件貢獻身份情報。