Действия, отслеживаемые Microsoft Defender для удостоверений

Microsoft Defender для удостоверений отслеживает сведения, поступающие из Active Directory вашей организации, сетевую активность и события, чтобы выявлять подозрительную активность. Информация об отслеживаемых действиях позволяет Defender for Identity помочь вам оценить обоснованность каждой потенциальной угрозы, а также правильно приоритизировать угрозы и реагировать на них.

В случае подтверждённой угрозы или истинно положительного срабатывания Defender for Identity позволяет определить масштаб компрометации для каждого инцидента, выяснить, какие объекты затронуты, и определить способы устранения последствий.

Информация, контролируемая Defender for Identity, представлена в виде операций. Microsoft Defender for Identity в настоящее время поддерживает мониторинг следующих видов действий:

Примечание.

  • Эта статья актуальна для всех типов датчиков Defender for Identity.
  • Действия, отслеживаемые Defender for Identity, отображаются на страницах профиля пользователя и устройства.
  • Отслеживаемые действия Defender for Identity также доступны на странице «Расширенный поиск» в Microsoft Defender.

Совет

Чтобы получить подробные сведения обо всех поддерживаемых типах событий (значениях ActionType) в таблицах Advanced Hunting, связанных с идентификацией, воспользуйтесь встроенным справочником по схеме в Microsoft Defender XDR.

Отслеживаемые действия пользователей: изменение атрибута AD учетной записи пользователя

Отслеживаемые действия Описание
Состояние ограниченного делегирования учетной записи изменено Состояние учетной записи теперь включено или отключено для делегирования.
Изменены SPN для ограниченного делегирования учетной записи Ограниченное делегирование ограничивает службы, которыми указанный сервер может действовать от имени пользователя.
Делегирование учетной записи изменено Изменения параметров делегирования учетной записи.
Параметр «Учетная запись отключена» изменен Указывает, отключена или включена учетная запись.
Срок действия учетной записи истек Дата истечения срока действия учетной записи.
Изменено время истечения срока действия учетной записи Измените дату истечения срока действия учетной записи.
Изменено состояние блокировки учетной записи Изменения параметров блокировки учетной записи.
Пароль учетной записи изменен Пользователь изменил пароль.
Срок действия пароля учетной записи истек Срок действия пароля пользователя истек.
Параметр "Срок действия пароля учетной записи не ограничен" изменен Срок действия пароля пользователя изменен на «никогда».
Пароль учетной записи не требуется изменять Учетная запись пользователя была изменена, чтобы разрешить вход с пустым паролем.
Требуется изменить смарт-карту учетной записи Изменения учетной записи требуют, чтобы пользователи входить на устройство с помощью смарт-карта.
Изменены поддерживаемые типы шифрования учетной записи Изменены типы шифрования, поддерживаемые Kerberos (типы: Des, AES 129, AES 256).
Разблокировка учетной записи изменена Изменения параметров разблокировки учетной записи.
Изменено имя UPN учетной записи Основное имя пользователя было изменено.
Членство в группе изменено Пользователь был добавлен в группу или удалён из неё другим пользователем или самим пользователем.
Изменена почта пользователя Атрибут «email» объекта «users» был изменен.
Диспетчер пользователей изменен Атрибут диспетчера пользователя был изменен.
Номер телефона пользователя изменен Атрибут номера телефона пользователя изменен.
Изменена должность пользователя Атрибут заголовка пользователя был изменен.

Отслеживаемые действия пользователей: операции с субъектами безопасности Active Directory

Отслеживаемые действия Описание
Созданная учетная запись пользователя Учетная запись пользователя создана.
Созданная учетная запись компьютера Учетная запись компьютера создана.
Субъект безопасности удален Учетная запись была удалена или восстановлена (как пользователь, так и компьютер).
Изменено отображаемое имя субъекта безопасности Отображаемое имя учетной записи изменено с X на Y.
Имя субъекта безопасности изменено Атрибут имени учетной записи изменен.
Изменен путь к субъекту защиты Различающееся имя учетной записи было изменено с X на Y.
Изменено имя учётной записи SAM субъекта безопасности Изменено имя SAM (SAM — это имя для входа, используемое для поддержки клиентов и серверов под управлением более ранних версий операционной системы).

Отслеживаемые действия пользователей: операции пользователя на основе контроллера домена

Отслеживаемые действия Описание
Репликация службы каталогов Пользователь попытался реплицировать службу каталогов.
ЗАПРОС DNS Тип запроса пользователя, выполняемого к контроллеру домена (AXFR, TXT, MX, NS, SRV, ANY, DNSKEY).
Получение пароля gMSA Пользователь извлек пароль учетной записи gMSA.
Чтобы отслеживать это действие, необходимо собрать событие 4662. Дополнительные сведения см. в разделе Настройка коллекции событий Windows.
Запрос LDAP Пользователь выполнил запрос LDAP.
Потенциальное боковое смещение Было выявлено боковое смещение.
Выполнение команд PowerShell Пользователь попытался удаленно выполнить метод PowerShell.
Извлечение частных данных Пользователь пытался или успешно запросить частные данные по протоколу LSARPC.
Создание службы Пользователь пытался удаленно создать определенную службу на удаленном компьютере.
Перечисление сеансов SMB Пользователь пытался перечислить всех пользователей с открытыми сеансами SMB на контроллерах домена.
Копирование файлов по SMB Пользователь скопировал файлы с помощью SMB.
Запрос SAMR Пользователь выполнил запрос SAMR.
Планирование задач Пользователь пытался удаленно запланировать задачу X на удаленный компьютер.
Выполнение WMI Пользователь пытался удаленно выполнить метод WMI.

Отслеживаемые действия пользователей: операции входа

Дополнительные сведения см. в разделе Поддерживаемые типы входа для таблицы IdentityLogonEvents.

Отслеживаемые действия компьютера: учетная запись компьютера

Отслеживаемые действия Описание
Операционная система компьютера изменена Перейдите на ОС компьютера.
SID-History изменено Изменения в истории SID компьютера.

См. также