Предварительные требования к автономному датчику Microsoft Defender для удостоверений

В этой статье перечислены предварительные требования для развертывания автономного датчика Microsoft Defender для удостоверений, где они отличаются от основных предварительных требований к развертыванию.

Дополнительные сведения см. в статье Планирование емкости при развертывании Microsoft Defender для удостоверений.

Важно!

Автономные датчики Defender для удостоверений не поддерживают сбор записей журнала трассировки событий Windows (ETW), которые предоставляют данные для нескольких обнаружений. Для полного охвата вашей среды мы рекомендуем развернуть датчик Defender for Identity.

Дополнительные требования к системе для автономных датчиков

Предварительные требования к автономным датчикам отличаются от предварительных требований к датчику Defender for Identity следующим образом:

  • Для автономных датчиков требуется не менее 5 ГБ дискового пространства

  • Автономные датчики также можно установить на серверах, которые находятся в рабочей группе.

  • Автономные датчики могут поддерживать мониторинг нескольких контроллеров домена в зависимости от объема сетевого трафика к контроллерам домена и от нее.

  • Если вы работаете с несколькими лесами, автономным компьютерам датчиков должно быть разрешено взаимодействовать со всеми удаленными контроллерами домена леса с помощью ПРОТОКОЛА LDAP.

Сведения об использовании виртуальных машин с помощью автономного датчика Defender for Identity см. в статье Настройка зеркального отображения портов.

Сетевые адаптеры для автономных датчиков

Для автономных датчиков требуется по крайней мере один из следующих сетевых адаптеров:

  • Адаптеры управления — используются для обмена данными в корпоративной сети. Датчик использует этот адаптер для запроса защищаемого им контроллера домена и сопоставления с учетными записями компьютеров.

    Настройте адаптеры управления со статическими IP-адресами, включая шлюз по умолчанию, а также предпочитаемые и альтернативные DNS-серверы.

    DNS-суффикс для этого подключения должен быть DNS-именем домена для каждого отслеживаемого домена.

    Примечание.

    Если автономный датчик Defender для удостоверений является членом домена, его можно настроить автоматически.

  • Адаптер захвата — используется для захвата трафика к контроллерам домена и от них.

    Важно!

    • Настройте зеркалирование портов, указав адаптер захвата в качестве назначения для сетевого трафика контроллера домена. Как правило, для настройки зеркального отображения портов необходимо сотрудничать с командой по работе с сетью или виртуализацией.
    • Настройте статический IP-адрес, не допускающий маршрутизирование (с маской /32) для своей среды без шлюза датчика по умолчанию и адресов DNS-сервера. Например: '10.10.0.10/32. Эта конфигурация гарантирует, что сетевой адаптер записи может захватывать максимальный объем трафика и что сетевой адаптер управления используется для отправки и получения необходимого сетевого трафика.

Примечание.

Если вы запускаете Wireshark на автономном датчике Defender for Identity, то после остановки захвата трафика в Wireshark перезапустите службу датчика Defender for Identity. Если не перезапустить службу датчиков, датчик перестанет захватывать трафик.

При попытке установить сенсор Defender for Identity на компьютере, настроенном с адаптером NIC Teaming, возникает ошибка установки. Если вы хотите установить датчик Defender for Identity на компьютере, настроенном с использованием объединения сетевых адаптеров, см. Проблема объединения сетевых адаптеров с датчиком Defender for Identity.

Порты для автономных датчиков

В следующей таблице перечислены дополнительные порты, которые требуются автономному датчику Defender для удостоверений, настроенные в адаптере управления, а также порты, перечисленные для датчика Defender для удостоверений.

Протокол Transport Порт От Кому
Внутренние порты
LDAP TCP и UDP 389 Датчик Defender for Identity Контроллеры доменов
Безопасный ПРОТОКОЛ LDAP (LDAPS) TCP 636 Датчик Defender for Identity Контроллеры доменов
LDAP к глобальному каталогу TCP 3268 Датчик Defender for Identity Контроллеры доменов
LDAPS к глобальному каталогу TCP 3269 Датчик Defender for Identity Контроллеры доменов
Kerberos; TCP и UDP 88 Датчик Defender for Identity Контроллеры доменов
Время Windows UDP 123 Датчик Defender for Identity Контроллеры доменов
Системный журнал (необязательно) TCP/UDP 514, в зависимости от конфигурации Сервер SIEM Датчик Defender for Identity

Требования к журналу событий Windows

Обнаружение Defender for Identity основано на определенных журналах событий Windows, которые датчик анализирует, получая их с контроллеров домена. Для аудита правильных событий и их включения в журнал событий Windows контроллерам домена требуются точные параметры политики расширенного аудита Windows.

Дополнительные сведения см. в документации Windows: Проверка расширенной политики аудита и Расширенные политики аудита безопасности.

Дальнейшие действия