Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender для удостоверений отслеживает сведения, поступающие из Active Directory вашей организации, сетевую активность и события, чтобы выявлять подозрительную активность. Информация об отслеживаемых действиях позволяет Defender for Identity помочь вам оценить обоснованность каждой потенциальной угрозы, а также правильно приоритизировать угрозы и реагировать на них.
В случае подтверждённой угрозы или истинно положительного срабатывания Defender for Identity позволяет определить масштаб компрометации для каждого инцидента, выяснить, какие объекты затронуты, и определить способы устранения последствий.
Информация, контролируемая Defender for Identity, представлена в виде операций. Microsoft Defender for Identity в настоящее время поддерживает мониторинг следующих видов действий:
Примечание.
- Эта статья актуальна для всех типов датчиков Defender for Identity.
- Действия, отслеживаемые Defender for Identity, отображаются на страницах профиля пользователя и устройства.
- Отслеживаемые действия Defender for Identity также доступны на странице «Расширенный поиск» в Microsoft Defender.
Совет
Чтобы получить подробные сведения обо всех поддерживаемых типах событий (значениях ActionType) в таблицах Advanced Hunting, связанных с идентификацией, воспользуйтесь встроенным справочником по схеме в Microsoft Defender XDR.
Отслеживаемые действия пользователей: изменение атрибута AD учетной записи пользователя
| Отслеживаемые действия | Описание |
|---|---|
| Состояние ограниченного делегирования учетной записи изменено | Состояние учетной записи теперь включено или отключено для делегирования. |
| Изменены SPN для ограниченного делегирования учетной записи | Ограниченное делегирование ограничивает службы, которыми указанный сервер может действовать от имени пользователя. |
| Делегирование учетной записи изменено | Изменения параметров делегирования учетной записи. |
| Параметр «Учетная запись отключена» изменен | Указывает, отключена или включена учетная запись. |
| Срок действия учетной записи истек | Дата истечения срока действия учетной записи. |
| Изменено время истечения срока действия учетной записи | Измените дату истечения срока действия учетной записи. |
| Изменено состояние блокировки учетной записи | Изменения параметров блокировки учетной записи. |
| Пароль учетной записи изменен | Пользователь изменил пароль. |
| Срок действия пароля учетной записи истек | Срок действия пароля пользователя истек. |
| Параметр "Срок действия пароля учетной записи не ограничен" изменен | Срок действия пароля пользователя изменен на «никогда». |
| Пароль учетной записи не требуется изменять | Учетная запись пользователя была изменена, чтобы разрешить вход с пустым паролем. |
| Требуется изменить смарт-карту учетной записи | Изменения учетной записи требуют, чтобы пользователи входить на устройство с помощью смарт-карта. |
| Изменены поддерживаемые типы шифрования учетной записи | Изменены типы шифрования, поддерживаемые Kerberos (типы: Des, AES 129, AES 256). |
| Разблокировка учетной записи изменена | Изменения параметров разблокировки учетной записи. |
| Изменено имя UPN учетной записи | Основное имя пользователя было изменено. |
| Членство в группе изменено | Пользователь был добавлен в группу или удалён из неё другим пользователем или самим пользователем. |
| Изменена почта пользователя | Атрибут «email» объекта «users» был изменен. |
| Диспетчер пользователей изменен | Атрибут диспетчера пользователя был изменен. |
| Номер телефона пользователя изменен | Атрибут номера телефона пользователя изменен. |
| Изменена должность пользователя | Атрибут заголовка пользователя был изменен. |
Отслеживаемые действия пользователей: операции с субъектами безопасности Active Directory
| Отслеживаемые действия | Описание |
|---|---|
| Созданная учетная запись пользователя | Учетная запись пользователя создана. |
| Созданная учетная запись компьютера | Учетная запись компьютера создана. |
| Субъект безопасности удален | Учетная запись была удалена или восстановлена (как пользователь, так и компьютер). |
| Изменено отображаемое имя субъекта безопасности | Отображаемое имя учетной записи изменено с X на Y. |
| Имя субъекта безопасности изменено | Атрибут имени учетной записи изменен. |
| Изменен путь к субъекту защиты | Различающееся имя учетной записи было изменено с X на Y. |
| Изменено имя учётной записи SAM субъекта безопасности | Изменено имя SAM (SAM — это имя для входа, используемое для поддержки клиентов и серверов под управлением более ранних версий операционной системы). |
Отслеживаемые действия пользователей: операции пользователя на основе контроллера домена
| Отслеживаемые действия | Описание |
|---|---|
| Репликация службы каталогов | Пользователь попытался реплицировать службу каталогов. |
| ЗАПРОС DNS | Тип запроса пользователя, выполняемого к контроллеру домена (AXFR, TXT, MX, NS, SRV, ANY, DNSKEY). |
| Получение пароля gMSA | Пользователь извлек пароль учетной записи gMSA. Чтобы отслеживать это действие, необходимо собрать событие 4662. Дополнительные сведения см. в разделе Настройка коллекции событий Windows. |
| Запрос LDAP | Пользователь выполнил запрос LDAP. |
| Потенциальное боковое смещение | Было выявлено боковое смещение. |
| Выполнение команд PowerShell | Пользователь попытался удаленно выполнить метод PowerShell. |
| Извлечение частных данных | Пользователь пытался или успешно запросить частные данные по протоколу LSARPC. |
| Создание службы | Пользователь пытался удаленно создать определенную службу на удаленном компьютере. |
| Перечисление сеансов SMB | Пользователь пытался перечислить всех пользователей с открытыми сеансами SMB на контроллерах домена. |
| Копирование файлов по SMB | Пользователь скопировал файлы с помощью SMB. |
| Запрос SAMR | Пользователь выполнил запрос SAMR. |
| Планирование задач | Пользователь пытался удаленно запланировать задачу X на удаленный компьютер. |
| Выполнение WMI | Пользователь пытался удаленно выполнить метод WMI. |
Отслеживаемые действия пользователей: операции входа
Дополнительные сведения см. в разделе Поддерживаемые типы входа для таблицы IdentityLogonEvents.
Отслеживаемые действия компьютера: учетная запись компьютера
| Отслеживаемые действия | Описание |
|---|---|
| Операционная система компьютера изменена | Перейдите на ОС компьютера. |
| SID-History изменено | Изменения в истории SID компьютера. |