Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта статья поможет вам понять, как функциональные возможности Microsoft Defender для удостоверений взаимодействуют на портале Microsoft Defender for Cloud Apps.
Использование существующих локальных систем обнаружения и анализа аномального поведения, доступ к Defender for Identity с помощью портала Microsoft Defender for Cloud Apps позволяет обнаруживать и уведомлять о утечке конфиденциальных данных в Вашей компании. Это гибридное предложение анализирует активность и оповещения на основе аналитики поведения пользователей и сущностей (UEBA) для определения рискованного поведения и предоставляет оценку приоритетности расследования, чтобы упростить реагирование на инциденты, связанные с компрометацией идентификаций.
В этой статье вы узнаете:
- Обзор службы
- Новые способы доступа к Defender для Identity
- Предварительные требования к лицензированию
- Где найти отслеживаемые действия в Defender для Identity в Defender for Cloud Apps
Обзор службы
Интеграция с системой Defender для удостоверений в портале Defender для облачных приложений предоставляет оповещения и аналитические сведения:
- Microsoft Defender for Cloud Apps, которая определяет атаки в облачном сеансе, охватывая не только продукты Microsoft, но и сторонние приложения
- Microsoft Defender для удостоверений, которая использует машинное обучение и аналитику поведения для выявления атак в локальной сети.
- Azure Active Directory Защита идентичности, которая обнаруживает и упреждает риски пользователей и входа в систему для удостоверений в облачной среде.
Необходимые условия
Для выполнения полного исследования пользователей в гибридной среде необходимо:
- Действительная лицензия Microsoft Defender for Cloud Apps
- Допустимая лицензия для Microsoft Defender для удостоверений, подключенного к экземпляру Active Directory
Замечание
- Если у вас нет подписки на Defender for Cloud Apps, вы по-прежнему сможете использовать портал Defender for Cloud Apps для изучения оповещений Defender для Identity и детального анализа пользователей и их управляемых действий в локальных системах, но вы не получите соответствующие аналитические данные из ваших облачных приложений.
- Администраторам Defender for Identity могут потребоваться новые разрешения для доступа к Defender for Cloud Apps. Чтобы узнать, как назначать разрешения для Defender for Cloud Apps, см. в статье Управление доступом администратора.
Чтобы узнать, как быстро включить Defender для удостоверений в Defender for Cloud Apps, см. статью Интеграцию Defender для удостоверений.
Defender для Идентификации в Defender for Cloud Apps
Ознакомьтесь с кратким руководством по Defender for Cloud Apps, чтобы ознакомиться с основами использования портала Defender for Cloud Apps.
Alerts
Оповещения Defender для Identity отображаются в очереди оповещений Defender для облачных приложений Alerts. Дополнительные параметры фильтрации оповещений доступны только при просмотре оповещений с помощью Defender for Cloud Apps. Defender для оповещений удостоверений фильтруются с помощью фильтра приложения Active Directory.
Управление оповещениями
При использовании Defender for Identity вместе с Defender for Cloud Apps, закрытие оповещений в одной службе не будет автоматически закрывать их в другой. В частности, закрытие оповещений в Defender for Cloud Apps не закроет их в Defender для Identity, но закрытие оповещений в Defender для Identity синхронизирует закрытие в Defender for Cloud Apps. Решите, где следует управлять оповещениями и устранять их, чтобы избежать повторяющихся усилий.
Уведомление SIEM
Если ваши службы (Defender for Identity и Defender for Cloud Apps) в настоящее время настроены для отправки уведомлений в SIEM, то после включения интеграции Defender for Identity в Defender for Cloud Apps вы начнете получать повторяющиеся уведомления SIEM для одного и того же оповещения. Одно оповещение будет выдано из каждой службы, и они будут иметь разные идентификаторы оповещений. Чтобы избежать дублирования и путаницы, решите, где планируется выполнять управление оповещениями, а затем остановите отправку уведомлений SIEM из другой службы.
Activities
Оповещения Defender для идентификации отображаются в журнале действий Defender for Cloud Apps Activity log. Дополнительные параметры фильтрации действий и функции доступны только при просмотре оповещений с помощью Defender for Cloud Apps. Чтобы узнать, как фильтровать и создавать новые политики действий, см. деятельность Defender for Identity с помощью Microsoft Defender for Cloud Apps.
Страницы пользователей
Страницы пользователей содержат оценку приоритета исследования каждого пользователя и журнал действий всех действий.
Чтобы получить доступ к странице пользователя системы, выполните приведенные далее действия.
- Откройте оповещения из главного меню.
- Выберите и отфильтруйте очередь оповещений для конкретного пользователя с помощью поля "Имя пользователя ".
или
В меню "Исследование " выберите журнал действий.
Фильтрация очереди журнала действий по пользователю.
Присоединение к сообществу
У вас есть дополнительные вопросы или интерес к обсуждению Defender для идентификации и связанной безопасности с другими пользователями? Присоединитесь к сообществу Defender for Identity сегодня!