Исследование оповещений в Microsoft Defender для удостоверений

Изучите оповещения, влияющие на вашу среду, поймите, что они означают и как их устранять.

Начните исследование, выбрав оповещение на странице Оповещения на портале Microsoft Defender. На странице оповещений отображается список всех оповещений безопасности, созданных Defender for Identity, включая их уровень серьезности, состояние и затронутые ресурсы. При выборе оповещения открывается страница оповещения, которая содержит заголовок оповещения, затронутые ресурсы, боковую панель сведений и, в некоторых случаях, историю оповещения.

Исследуйте с помощью сценария оповещения

История оповещений предоставляет хронологическое представление событий, связанных с оповещением. Он показывает, что произошло, когда это произошло и какие сущности были задействованы до и после события триггера. Он помогает отслеживать последовательность событий и понимать, как было создано оповещение.

Граф оповещений визуально сопоставляет пользователей, устройства и контроллеры домена, участвующие в оповещении. В ней показано, как взаимодействуют эти сущности, что упрощает выявление связей и шаблонов с первого взгляда.

В разделе Важные сведения содержатся дополнительные технические сведения, которые поддерживают ваше исследование. Она помогает понять, какие действия были выполнены, кто их инициировал и где возникло действие. В этом разделе приведены необработанные доказательства, которые помогут проверить оповещение и помогут вам выполнить дальнейшие действия.

Вместе история оповещений, граф оповещений и важная информация дают вам полную картину оповещения. Они помогают понять, что вызвало оповещение, какие сущности были вовлечены и требует ли действие дальнейшего исследования или действия.

Примечание.

Сценарий оповещения доступен только для оповещений, использующих классическую структуру Defender for Identity. Дополнительные сведения о различиях в представлении оповещений на портале Defender см. в разделе Просмотр оповещений и управление ими.

Выполните действие на панели сведений

После выбора интересующего оповещения боковая панель с деталями меняется, показывая информацию о выбранном опомещении, историческую информацию, когда она доступна, и предлагая рекомендации по действиям по этому предупреждению.

После завершения расследования вернитесь к выбранному оповещению, измените его статус на «Разрешено» и классифицируйте его как «Ложное оповещение» или «Истинное оповещение». Классификация оповещений помогает настроить Defender for Identity, чтобы получать больше истинных оповещений и меньше ложных предупреждений.

Расширенное исследование оповещений системы безопасности

Чтобы получить более подробные сведения об оповещении системы безопасности, выберите Export на странице сведений об оповещении, чтобы скачать подробный отчет об оповещении в Excel.

Примечание.

Параметр "Экспорт в Excel" также доступен только для оповещений, использующих классическую структуру Microsoft Defender for Identity. Дополнительные сведения о различиях в представлении оповещений на портале Defender см. в разделе Просмотр оповещений и управление ими.

Скачанный файл содержит сводные сведения об оповещении на первой вкладке, в том числе:

  • Название
  • Описание
  • Время начала (UTC)
  • Время окончания (UTC)
  • Серьезность — низкий, средний или высокий
  • Состояние — открытый/закрытый
  • Время обновления состояния (UTC)
  • Просмотр в браузере

Перечислены все задействованные сущности, включая учетные записи, компьютеры и ресурсы, разделенные их ролью. В зависимости от оповещения предоставляются сведения об исходной, целевой или атакуемой сущности.

Большинство вкладок экспортированного отчёта Excel содержат следующие данные для каждой сущности:

  • Имя

  • Сведения

  • Тип

  • SamName

  • Исходный компьютер

  • Исходный пользователь (если доступно)

  • Контроллеры домена

  • Доступ к ресурсу: Время, Компьютер, Имя, Сведения, Тип, Служба.

  • Связанные сущности: ID, Type, Name, Unique Entity Json, Unique Entity Profile Json

  • Все необработанные операции, зафиксированные датчиками Defender for Identity и связанные с оповещением (сетевая активность или события), включая:

    • Сетевые действия
    • Действия по событиям

Некоторые экспортированные отчёты оповещений Excel содержат дополнительные вкладки, например, сведения о:

  • Атакуемые учетные записи, когда предполагаемая атака использовала метод подбора.
  • Серверы системы доменных имён (DNS), когда предполагаемая атака включала разведку с картированием сети (DNS).

Например:

Снимок экрана со сводкой оповещения Microsoft Defender для удостоверений о разведке с использованием сопоставления сети (DNS), с подробными сведениями.

Как использовать данные Microsoft Defender for Identity при расследовании?

Исследования могут быть подробными по мере необходимости. Вот несколько идей о том, как можно анализировать данные, предоставляемые Microsoft Defender for Identity.

Каждое оповещение включает вкладку «Связанные сущности », где перечислены все объекты, вовлечённые в подозрительной деятельности, не разделяя их по роли, которую они сыграли в оповещении. Каждая сущность содержит два файла JSON: Json уникальной сущности и Json профиля уникальной сущности. Используйте эти два файла JSON, чтобы узнать больше о сущности и помочь вам изучить оповещение.

Формат JSON-файла уникальной сущности

JSON-файл уникальной сущности содержит данные об учетной записи сущности, которые Defender for Identity получил из Active Directory. Сюда входят все атрибуты, такие как различающееся имя, SID, LockoutTime и PasswordExpiryTime. Для учетных записей пользователей включает такие данные, как Department, Mail и PhoneNumber. Для учетных записей компьютеров включает такие данные, как OperatingSystem, IsDomainController и DnsName.

Формат JSON-файла уникального профиля сущности

JSON-файл уникального профиля сущности содержит все данные о сущности, которые собрал Microsoft Defender for Identity. Defender for Identity использует собранные данные о сетевых действиях и событиях, чтобы получить представление о пользователях и компьютерах в среде. Defender для идентификации создает профиль соответствующих сведений по каждому объекту. Эта информация расширяет возможности Defender for Identity по выявлению угроз.

Снимок экрана, показывающий вкладку «Связанные сущности» отчета об оповещении Microsoft Defender для удостоверений для разведки с сопоставлением сети (DNS).

Дополнительные сведения о том, как работать с оповещениями безопасности в Defender for Identity, см. в статье Работа с оповещениями безопасности.