Разрешение сетевых имён (NNR) в Microsoft Defender для удостоверений

Разрешение имен в сети (NNR) является ключевым компонентом функциональности Microsoft Defender для удостоверений. Defender for Identity отслеживает действия на основе сетевого трафика, событий Windows и ETW. Эти действия обычно содержат IP-данные.

С помощью NNR Defender for Identity может сопоставлять необработанные сведения о действиях, содержащие IP-адреса, с соответствующими компьютерами, задействованными в каждом из них. На основе исходных событий активности Defender for Identity создает профили сущностей, включая компьютеры, и формирует оповещения о безопасности при обнаружении подозрительных действий.

NNR с сенсором Defender for Identity версии 3.x

Датчик Defender для удостоверений версии 3.x автоматически выполняет разрешение имен с помощью инвентаризации устройств Defender и событий, собираемых датчиком, без необходимости открывать дополнительные порты в вашей среде.

NNR с сенсором Defender for Identity версии 2.x

Чтобы преобразовать IP-адреса в имена компьютеров, датчики Defender for Identity используют следующие методы:

Основные методы:

  • NTLM через RPC (TCP-порт 135)
  • NetBIOS (UDP-порт 137)
  • RDP (TCP-порт 3389) — только первый пакет client hello

Вторичный метод:

  • Выполняет запрос к DNS-серверу с помощью обратного DNS-запроса по IP-адресу (UDP 53)

Для достижения наилучших результатов рекомендуется использовать по крайней мере один из основных методов. Датчик выполняет обратный dns-поиск IP-адреса только в следующих случаях:

  • Ни от одного из основных методов нет ответа.
  • В ответе, полученном от двух или более основных методов, возникает конфликт.

Примечание.

Проверка подлинности не выполняется ни на одном из портов.

Defender for Identity анализирует и определяет операционную систему устройства на основе сетевого трафика. После получения имени компьютера датчик Defender for Identity проверяет Active Directory и использует TCP-фингерпринты, чтобы определить, существует ли соответствующий объект компьютера с тем же именем. Использование TCP-отпечатков помогает выявлять незарегистрированные устройства и устройства не под управлением Windows, облегчая процесс расследования. Когда датчик Defender for Identity обнаруживает корреляцию, датчик связывает IP-адрес с объектом компьютера.

Если имя не удаётся получить, создаётся неидентифицированный профиль компьютера по IP-адресу с указанием IP-адреса и соответствующей обнаруженной активности.

Данные NNR имеют решающее значение для обнаружения следующих угроз:

  • Подозрение на кражу удостоверений (pass-the-ticket)
  • Предполагаемая атака DCSync (репликация служб каталогов)
  • Разведка с картографированием сети (DNS)

Чтобы вам было проще определить, является ли оповещение истинно положительным (TP) или ложноположительным (FP), Defender for Identity включает в данные каждого оповещения системы безопасности степень уверенности при разрешении имени компьютера.

Например, когда имена компьютеров определяются с высокой достоверностью, это повышает уверенность в том, что итоговое оповещение системы безопасности является истинно положительным срабатыванием или TP.

Свидетельство включает время, IP-адрес и имя компьютера, в который был разрешен IP-адрес. Если определенность разрешения низка, используйте эти сведения, чтобы изучить и проверить, какое устройство было истинным источником IP-адреса в настоящее время. После подтверждения устройства вы можете определить, является ли оповещение ложным срабатыванием или FP, как в следующих примерах:

  • Предполагаемая кража удостоверений (pass-the-ticket) — оповещение было активировано для того же компьютера.

  • Предполагаемая атака DCSync (репликация служб каталогов) — оповещение было активировано с контроллера домена.

  • Разведывательная разведка по сопоставлению сети (DNS) — оповещение было активировано с DNS-сервера.

    Достоверность доказательств.

Рекомендации по настройке

  • NTLM по RPC:

    • Убедитесь, что TCP-порт 135 открыт для входящих подключений от датчиков Defender for Identity на всех компьютерах во всей среде.
      • Проверьте всю конфигурацию сети, например брандмауэры, так как это может помешать обмену данными с соответствующими портами.
  • Netbios:

    • Убедитесь, что UDP-порт 137 открыт для входящих подключений от датчиков Defender for Identity на всех компьютерах в среде.
      • Проверьте всю конфигурацию сети, например брандмауэры, так как это может помешать обмену данными с соответствующими портами.
  • RDP:

    • Убедитесь, что TCP-порт 3389 открыт для входящего трафика от датчиков Defender for Identity на всех компьютерах в этой среде.
      • Проверьте всю конфигурацию сети, например брандмауэры, так как это может помешать обмену данными с соответствующими портами.

    Примечание.

    • Требуется только один из этих протоколов, но мы рекомендуем использовать их все.
    • Настраиваемые порты RDP не поддерживаются.
  • Обратный DNS:

    • Убедитесь, что датчик может подключиться к DNS-серверу и что включены зоны обратного просмотра.

Проблемы со здоровьем

Чтобы убедиться, что Defender для удостоверений работает правильно и правильно настроена среда, Defender для удостоверений проверяет состояние разрешения каждого датчика. Для каждого метода создается предупреждение о работоспособности и предоставляется список датчиков Defender for Identity с низким процентом успешного активного разрешения имен для каждого метода.

Если для наблюдаемого IP-адреса не удается сопоставить имя компьютера, Microsoft Defender для удостоверений регистрирует его как неразрешенный объект компьютера. Если эти неразрешенные сущности со временем накапливаются, показатель успешности активного разрешения имен датчиком снижается. Это может вызвать предупреждение о низкой успешности активного разрешения имён. Это оповещение указывает на снижение уровня обогащения сетевой активности данными об удостоверении устройства, что может снизить степень достоверности некоторых обнаружений. Это не указывает на сбой датчика.

Каждое оповещение о работоспособности содержит конкретные сведения о методе, датчиках, проблемной политике и рекомендациях по настройке. Дополнительные сведения о проблемах работоспособности см. в разделе Проблемы работоспособности датчика Microsoft Defender для удостоверений.

Примечание.

Чтобы отключить необязательный метод NNR, используемый в Defender for Identity, в соответствии с требованиями вашей среды, откройте обращение в службу поддержки.

См. также