Использование Microsoft Defender для удостоверений с Microsoft Defender for Cloud Apps

Эта статья поможет вам понять, как функциональные возможности Microsoft Defender для удостоверений взаимодействуют на портале Microsoft Defender for Cloud Apps.

Использование существующих локальных систем обнаружения и анализа аномального поведения, доступ к Defender for Identity с помощью портала Microsoft Defender for Cloud Apps позволяет обнаруживать и уведомлять о утечке конфиденциальных данных в Вашей компании. Это гибридное предложение анализирует активность и оповещения на основе аналитики поведения пользователей и сущностей (UEBA) для определения рискованного поведения и предоставляет оценку приоритетности расследования, чтобы упростить реагирование на инциденты, связанные с компрометацией идентификаций.

В этой статье вы узнаете:

  • Обзор службы
  • Новые способы доступа к Defender для Identity
  • Предварительные требования к лицензированию
  • Где найти отслеживаемые действия в Defender для Identity в Defender for Cloud Apps

Обзор службы

Интеграция с системой Defender для удостоверений в портале Defender для облачных приложений предоставляет оповещения и аналитические сведения:

  • Microsoft Defender for Cloud Apps, которая определяет атаки в облачном сеансе, охватывая не только продукты Microsoft, но и сторонние приложения
  • Microsoft Defender для удостоверений, которая использует машинное обучение и аналитику поведения для выявления атак в локальной сети.
  • Azure Active Directory Защита идентичности, которая обнаруживает и упреждает риски пользователей и входа в систему для удостоверений в облачной среде.

Необходимые условия

Для выполнения полного исследования пользователей в гибридной среде необходимо:

  • Действительная лицензия Microsoft Defender for Cloud Apps
  • Допустимая лицензия для Microsoft Defender для удостоверений, подключенного к экземпляру Active Directory

Замечание

  • Если у вас нет подписки на Defender for Cloud Apps, вы по-прежнему сможете использовать портал Defender for Cloud Apps для изучения оповещений Defender для Identity и детального анализа пользователей и их управляемых действий в локальных системах, но вы не получите соответствующие аналитические данные из ваших облачных приложений.
  • Администраторам Defender for Identity могут потребоваться новые разрешения для доступа к Defender for Cloud Apps. Чтобы узнать, как назначать разрешения для Defender for Cloud Apps, см. в статье Управление доступом администратора.

Чтобы узнать, как быстро включить Defender для удостоверений в Defender for Cloud Apps, см. статью Интеграцию Defender для удостоверений.

Defender для Идентификации в Defender for Cloud Apps

Ознакомьтесь с кратким руководством по Defender for Cloud Apps, чтобы ознакомиться с основами использования портала Defender for Cloud Apps.

Alerts

Оповещения Defender для Identity отображаются в очереди оповещений Defender для облачных приложений Alerts. Дополнительные параметры фильтрации оповещений доступны только при просмотре оповещений с помощью Defender for Cloud Apps. Defender для оповещений удостоверений фильтруются с помощью фильтра приложения Active Directory.

Управление оповещениями

При использовании Defender for Identity вместе с Defender for Cloud Apps, закрытие оповещений в одной службе не будет автоматически закрывать их в другой. В частности, закрытие оповещений в Defender for Cloud Apps не закроет их в Defender для Identity, но закрытие оповещений в Defender для Identity синхронизирует закрытие в Defender for Cloud Apps. Решите, где следует управлять оповещениями и устранять их, чтобы избежать повторяющихся усилий.

Уведомление SIEM

Если ваши службы (Defender for Identity и Defender for Cloud Apps) в настоящее время настроены для отправки уведомлений в SIEM, то после включения интеграции Defender for Identity в Defender for Cloud Apps вы начнете получать повторяющиеся уведомления SIEM для одного и того же оповещения. Одно оповещение будет выдано из каждой службы, и они будут иметь разные идентификаторы оповещений. Чтобы избежать дублирования и путаницы, решите, где планируется выполнять управление оповещениями, а затем остановите отправку уведомлений SIEM из другой службы.

Activities

Оповещения Defender для идентификации отображаются в журнале действий Defender for Cloud Apps Activity log. Дополнительные параметры фильтрации действий и функции доступны только при просмотре оповещений с помощью Defender for Cloud Apps. Чтобы узнать, как фильтровать и создавать новые политики действий, см. деятельность Defender for Identity с помощью Microsoft Defender for Cloud Apps.

Страницы пользователей

Страницы пользователей содержат оценку приоритета исследования каждого пользователя и журнал действий всех действий.

Чтобы получить доступ к странице пользователя системы, выполните приведенные далее действия.

  1. Откройте оповещения из главного меню.
  2. Выберите и отфильтруйте очередь оповещений для конкретного пользователя с помощью поля "Имя пользователя ".

или

  1. В меню "Исследование " выберите журнал действий.

  2. Фильтрация очереди журнала действий по пользователю.

    Журнал действий.

Присоединение к сообществу

У вас есть дополнительные вопросы или интерес к обсуждению Defender для идентификации и связанной безопасности с другими пользователями? Присоединитесь к сообществу Defender for Identity сегодня!