Теги сущностей Defender for Identity в Microsoft Defender

В этой статье описывается, как применять теги сущностей в Microsoft Defender для удостоверений. Вы можете отмечать аккаунты как чувствительные, как серверы Exchange или как honeytokens.

  • Отмечайте чувствительные аккаунты, чтобы обнаружение работало корректно. Некоторые обнаружения, например изменения чувствительных групп, зависят от этого мега.

    Defender for Identity по умолчанию отмечает серверы Exchange как чувствительные. Вы также можете вручную маркировать устройства как серверы Exchange.

  • Добавление тегов к учетным записям honeytoken для установки ловушек для злоумышленников. Эти счета обычно находятся в спящем состоянии. Любой вход из аккаунта honeytoken вызывает уведомление.

Предварительные условия

Чтобы задать теги сущностей Defender for Identity в Microsoft Defender, необходимо, чтобы Defender for Identity был развернут в вашей среде, а также иметь права администратора или пользователя в Microsoft Defender.

Дополнительные сведения см. в статье Группы ролей Microsoft Defender для удостоверений.

Пометить сущности тегами вручную

Чтобы вручную пометить сущность в Microsoft Defender XDR, например учетную запись honeytoken или сущность, не помеченную как конфиденциальная, выполните следующие действия.

  1. Войдите в Microsoft Defender XDR и выберите Параметры>Удостоверения личности.

  2. Выберите тип тега, который требуется применить: Конфиденциальный, Honeytoken или Exchange Server.

    На странице перечислены сущности, уже помеченные в системе, которые перечислены на отдельных вкладках для каждого типа сущностей:

    • Тег "Конфиденциальный" поддерживает пользователей, устройства и группы.
    • Тег Honeytoken поддерживает пользователей и устройства.
    • Тег Exchange Server поддерживает только устройства.
  3. Чтобы добавить тег к дополнительным сущностям, нажмите кнопку Тег ... , например Тег пользователей. Справа откроется панель со списком доступных сущностей для тегов.

  4. При необходимости используйте поле поиска, чтобы найти нужный объект. Выберите сущности, которые нужно пометить тегом, а затем щелкните Добавить выделение.

    Например, вы можете:

    Снимок экрана: пометка учетных записей пользователей как конфиденциальных.

Конфиденциальные сущности по умолчанию

Группы из следующего списка считаются особо важными в Defender for Identity. Любой объект, входящий в одну из этих групп Active Directory, включая вложенные группы и их участников, автоматически считается конфиденциальным:

  • Администраторы

  • Опытные пользователи

  • Операторы учетных записей

  • Операторы сервера

  • Операторы печати

  • Операторы архивации

  • Репликаторы

  • Операторы конфигурации сети

  • Средства формирования доверия для входящих лесов

  • Администраторы домена

  • Контроллеры домена

  • Создатели-владельцы групповой политики

  • Контроллеры домена только для чтения

  • Корпоративные контроллеры домена только для чтения

  • Администраторы схемы

  • Администраторы предприятия

  • Серверы Microsoft Exchange

    Примечание.

    До сентября 2018 г. пользователи группы «Пользователи удаленного рабочего стола» также автоматически считались важными в Defender for Identity. Сущности или группы удаленного рабочего стола, добавленные после этой даты, больше не помечаются как конфиденциальные, а сущности или группы удаленного рабочего стола, добавленные до этой даты, могут помечаться как конфиденциальные. Этот параметр «Конфиденциальность» теперь можно изменить вручную.

Помимо этих групп, Defender for Identity выявляет следующие серверы ценных ресурсов и автоматически помечает их как Конфиденциальные:

  • Сервер центра сертификации
  • DHCP-сервер
  • DNS-сервер
  • Microsoft Exchange Server
  • Репликация разрешений на изменение каталога

Поддерживаемые интеграции для тегов сущностей

Следующие роли обозначены как конфиденциальные в Microsoft Defender для удостоверений. Любая сущность, которой назначено членство в этих ролях, автоматически классифицируется как конфиденциальная.

Конфиденциальные роли Okta

Следующие роли Okta обозначены как конфиденциальные в Defender for Identity:

  • Суперадминистратор
  • Администратор приложений
  • Администратор группы
  • Администратор управления доступом API
  • Администратор членства в группе
  • Администратор службы технической поддержки
  • Администратор мобильных устройств
  • Администратор организации
  • Администратор с правами только на чтение
  • Администратор отчетов

Чувствительные роли CyberArk Identity

Следующие роли CyberArk Identity считаются конфиденциальными в Defender for Identity:

  • Роль администрирования
  • Администратор подключения к облаку
  • Администратор управления соединителями
  • Администратор потоков
  • Администраторы привилегированного облака
  • Администраторы Privilege Cloud Basic
  • Привилегированные администраторы облака Lite
  • Привилегированные облачные безопасные диспетчеры
  • Privilege Cloud Safe Managers Basic
  • Privilege Cloud Safe Managers Lite
  • Администратор сеанса Privilege Cloud
  • Диспетчеры рисков сеансов Privilege Cloud
  • Системный администратор

Критически важные роли в SailPoint Identity Security Cloud

Следующие роли Entra ID и SailPoint Identity Security Cloud используются для тегирования чувствительных сочностей в Defender for Identity.

Роли Entra ID, используемые для тегирования

Следующие роли Entra ID обозначены как конфиденциальные в Defender for Identity:

  • Глобальный администратор
  • Администратор пользователей
  • Администратор проверки подлинности
  • Привилегированный администратор проверки подлинности
  • Администратор службы поддержки
  • Администратор идентификатора агента
  • Администратор приложений
  • Средства записи каталогов
  • Администратор доменных имен
  • Администратор паролей
  • Администратор привилегированных ролей
  • Администратор гибридной идентификации
  • Администратор облачных приложений

Роли SailPoint Identity Security Cloud, используемые для тегирования

Следующая роль в SailPoint Identity Security Cloud помечена Microsoft Defender for Identity как чувствительная:

  • Администратор IdentityNow

Дополнительные сведения см. в статье "Изучение оповещений безопасности Microsoft Defender для удостоверений в Microsoft Defender".