Уведомления Defender for Identity в Microsoft Defender

Примечание.

Уведомления Defender for Identity в настоящее время поддерживаются только сенсором Defender for Identity версии 2.x.

Microsoft Defender для удостоверений предоставляет уведомления о проблемах с работоспособностью и оповещениях безопасности либо по электронной почте, либо на сервер Syslog.

В этой статье описано, как настроить уведомления Defender for Identity, чтобы быть в курсе любых обнаруженных проблем с работоспособностью или оповещений системы безопасности.

Совет

Помимо уведомлений по электронной почте или системного журнала мы рекомендуем администраторам SOC использовать Microsoft Sentinel для просмотра всех оповещений на одном портале. Дополнительные сведения см. в разделе интеграция Microsoft Defender XDR с Microsoft Sentinel. Сведения об интеграции других средств SIEM см. в статье Интеграция средств SIEM с Microsoft Defender XDR.

Настройка Уведомления по электронной почте

Выполните следующую процедуру, чтобы настроить уведомления по электронной почте о проблемах работоспособности Defender for Identity.

  1. В Microsoft Defender выберите Настройки>Идентичности.

  2. В разделе Уведомления выберите Уведомления о проблемах работоспособности.

  3. В поле Добавление адреса электронной почты получателя введите адреса электронной почты, на которые вы хотите получить Уведомления по электронной почте, и нажмите кнопку + Добавить.

Каждый раз, когда Defender for Identity обнаруживает проблему с работоспособностью, настроенные получатели получают уведомление по электронной почте с подробными сведениями и ссылкой на Microsoft Defender XDR для получения дополнительных сведений.

Примечание.

Чтобы получить Уведомления по электронной почте об инцидентах, используйте страницу уведомлений Email в разделе параметры Defender XDR для новых и существующих правил уведомлений. Дополнительные сведения об уведомлениях по электронной почте об инциденте см. в Defender XDR.

Настройка уведомлений системного журнала

Вы можете настроить Defender for Identity для отправки оповещений о проблемах работоспособности и событий безопасности на сервер Syslog через настроенный датчик.

События отправляются из службы Microsoft Defender for Identity на сервер Syslog не напрямую, а только через сенсор.

Совет

Если вы используете системный журнал в режиме TLS, установите необходимые сертификаты на назначенный датчик перед выполнением этой процедуры.

Чтобы настроить уведомления системного журнала, выполните следующие действия.

  1. В Microsoft Defender XDR, выберите Параметры>Удостоверения личности.

  2. В разделе «Уведомления» выберите уведомления Syslog, затем включите опцию сервиса Syslog .

  3. Выберите Настроить службу , чтобы открыть область службы Системного журнала .

  4. Введите следующие сведения:

    • Датчик. Выберите датчик, который вы хотите отправлять уведомления на сервер Syslog.
    • Конечная точка службы и порт. Введите IP-адрес или полное доменное имя (FQDN) для сервера системного журнала, а затем введите номер порта. Можно настроить только один сервер Syslog.
    • Транспорт. Выберите транспортный протокол (TCP или UDP).
    • Формат: выберите формат (RFC 3164 или RFC 5424).
  5. Выберите «Отправить тестовое уведомление SIEM » и проверьте, получено ли сообщение в вашем инфраструктурном решении Syslog.

  6. Убедись, что тест работает, нажмите кнопку Сохранить.

  7. После настройки службы Syslog выберите типы уведомлений для отправки на сервер Syslog, в том числе в следующих случаях:

    • Обнаружено новое оповещение системы безопасности
    • Обновление существующего оповещения системы безопасности
    • Обнаружена новая проблема состояния

Создание скриптов автоматизации для журналов SIEM в Defender for Identity

Когда вы создаёте скрипты автоматизации для SIEM-логов Defender for Identity, используйте поле externalId для определения типа оповещения. Имена оповещений могут меняться со временем, но внешний идентификатор каждого оповещания остаётся прежним. Дополнительные сведения см. в справочнике по журналам SIEM Defender for Identity.

Слушайте события SIEM на вашем автономном сенсоре Defender for Identity.