Исследовать учетную запись пользователя в Microsoft Defender для конечной точки

Изучение сущностей учетной записи пользователя

Определите учетные записи пользователей с наибольшим числом активных оповещений (на панели мониторинга отображаются как "Пользователи в группе риска") и расследуйте случаи возможной компрометации учетных данных либо перейдите к связанной учетной записи пользователя при расследовании оповещения или устройства, чтобы выявить возможное латеральное перемещение между устройствами с использованием этой учетной записи пользователя.

Сведения об учетной записи пользователя можно найти в следующих представлениях:

  • Панель управления
  • Очередь оповещений
  • Страница сведений об устройстве

На панели мониторинга, очереди оповещений и представлениях страниц сведений об устройстве ссылка на учетную запись пользователя позволяет перейти на страницу сведений о учетной записи пользователя, где можно просмотреть дополнительные сведения об учетной записи.

При изучении сущности учетной записи пользователя вы увидите следующее:

  • Сведения об учетной записи пользователя, оповещения Microsoft Defender для удостоверений, устройства, на которых выполнен вход, роль, тип входа и другие сведения
  • Обзор инцидентов и устройств пользователей
  • Оповещения, связанные с этим пользователем
  • Наблюдается в организации (устройства, на которые выполнен вход)

Страница сведений об сущности учетной записи пользователя

Просмотр сведений о пользователе

В области Сведения о пользователе слева представлена информация о пользователе, например связанные открытые инциденты, активные оповещения, имя диспетчера учетных записей безопасности (SAM), идентификатор безопасности (SID), оповещения Microsoft Defender для удостоверений, количество устройств, на которых выполнен вход под учетной записью пользователя, время первого и последнего обнаружения пользователя, роль и типы входа. В зависимости от включенных функций интеграции можно просмотреть другие сведения. Например, если включить интеграцию Skype для бизнеса, вы сможете связаться с пользователем на портале. Раздел оповещений ATP Azure содержит ссылку на страницу оповещений пользователя в Microsoft Defender для удостоверений, если вы включили функцию Microsoft Defender для удостоверений и есть оповещения, связанные с пользователем. Страница оповещений пользователя в Microsoft Defender для удостоверений предоставляет дополнительные сведения о оповещениях.

Примечание.

Чтобы использовать эту функцию, необходимо включить интеграцию и в Microsoft Defender для удостоверений, и в Microsoft Defender для конечных точек. В Microsoft Defender для конечной точки эту функцию можно включить в разделе дополнительных функций. Дополнительные сведения о включении дополнительных функций см. в статье Включение дополнительных функций.

На странице сведений о учетной записи пользователя на вкладках "Обзор", "Оповещения" и "Наблюдаемые" отображаются различные атрибуты выбранной учетной записи пользователя.

Примечание.

Для Linux устройств сведения о пользователях, выполнившего вход, не отображаются.

Примечание.

Microsoft Defender для бизнеса не включает Microsoft Defender для удостоверений личности (MDI) по умолчанию. В средах, использующих SMB, данные о пользователе, выполнившем вход, будут недоступны, если не развернуты сенсоры MDI (установленные на контроллерах домена для сбора сигналов, связанных с удостоверениями личности). Чтобы обеспечить видимость событий входа в систему, клиенты должны развернуть датчики MDI.

Обзор

На вкладке "Обзор" отображаются сведения об инциденте и список устройств, на которые пользователь вошел. Вы можете развернуть каждую запись устройства, чтобы просмотреть сведения о событиях входа в систему для этого устройства.

Просмотр оповещений, связанных с учетной записью пользователя

На вкладке Оповещения представлен список оповещений, связанных с учетной записью пользователя. Этот список представляет собой отфильтрованное представление очереди оповещений, где контекст пользователя — выбранная учетная запись пользователя, дата обнаружения последнего действия, краткое описание оповещения, устройство, связанное с оповещением, серьезность оповещения, состояние оповещения в очереди и кому назначено оповещение.

Действия учетной записи пользователя, наблюдаемые в организации

На вкладке "Наблюдаемые в организации " можно указать диапазон дат, чтобы просмотреть список устройств, на которых была зарегистрирована выбранная учетная запись пользователя, наиболее часто и наименее часто вошедшая в систему учетная запись пользователя для каждого из этих устройств, а также общее количество наблюдаемых пользователей на каждом устройстве.

Если выбрать элемент в таблице Наблюдаемо в организации, он будет расширен, что позволяет получить дополнительные сведения об устройстве. При непосредственном выборе ссылки на устройство внутри элемента открывается страница сведений об этом устройстве.

Поиск определенных учетных записей пользователей

Чтобы найти определенную учетную запись пользователя в Microsoft Defender для конечной точки, выполните следующие действия.

  1. Выберите Пользователь в раскрывающемся меню строки поиска.
  2. Введите учетную запись пользователя в поле Поиск .
  3. Щелкните значок поиска или нажмите клавишу ВВОД.

Отобразится список пользователей, соответствующих тексту запроса. Вы можете просмотреть домен и имя учетной записи пользователя, время ее последнего обнаружения, а также общее количество устройств, на которых был зафиксирован вход в эту учетную запись за последние 30 дней.

Результаты можно отфильтровать по следующим периодам времени:

  • 1 день
  • 3 дня
  • 7 дней
  • 30 дней
  • 6 месяцев