Оповещения системы безопасности в Microsoft Defender для удостоверений

Что такое оповещения системы безопасности Microsoft Defender для удостоверений?

Microsoft Defender для удостоверений оповещения системы безопасности содержат сведения о подозрительных действиях, обнаруженных Defender для удостоверений, а также субъектов и компьютеров, участвующих в каждой угрозе. Списки свидетельств оповещений содержат прямые ссылки на связанных пользователей и компьютеры, упрощая исследование.

Примечание.

Defender для удостоверений не предназначен для использования в качестве решения для аудита или ведения журнала, которое фиксирует каждую операцию или действие на серверах, где установлен датчик. Он записывает только данные, необходимые для механизмов обнаружения и рекомендаций.

На странице Оповещения удостоверений предоставляются возможности обогащения междоменных сигналов и автоматического реагирования удостоверений. Преимущество исследования оповещений с помощью Microsoft Defender заключается в том, что Microsoft Defender для удостоверений оповещения коррелируются с информацией, полученной от каждого из других продуктов в наборе. Эти расширенные оповещения соответствуют другим форматам оповещений Microsoft Defender, исходящим из Microsoft Defender для Office 365 и Microsoft Defender для конечной точки.

Оповещения, исходящие из Defender триггера идентификации, Microsoft Defender возможности автоматического исследования и реагирования (AIR), включая автоматическое исправление оповещений и устранение средств и процессов, которые могут способствовать подозрительной активности.

Microsoft Defender для удостоверений оповещения в настоящее время отображаются в двух разных макетах на портале Microsoft Defender. Хотя в представлениях оповещений могут отображаться разные сведения, все оповещения основаны на обнаружении с датчиков Defender для удостоверений. Различия в макете и информации являются частью текущего перехода к единому интерфейсу оповещений в Microsoft Defender продуктах.

Примечание.

Классические и оповещения в формате Defender не связаны с сенсорной версией. Датчики v2.x или v3.x могут передавать данные в оповещения в любом из форматов, в зависимости от источника обнаружения , отображаемого в оповещении.

Во время перехода к оповещению в формате Defender некоторые обнаружения могут появляться как в классическом списке оповещений, так и в списке оповещений формата Defender с разными названиями. Используйте источник обнаружения , чтобы подтвердить, какой формат сгенерировал оповещение.

Настройка зависит от формата. Исключения, настроенные в разделе Настройки>Идентичности>Исключённые сущности применяются к Defender для исключений для обнаружения идентичности. Defender-форматные оповещения должны быть настроены на правила настройки оповещений Microsoft Defender.

Дополнительные сведения о том, как понять структуру и общие компоненты всех оповещений системы безопасности Defender для удостоверений, см. в статье Просмотр оповещений и управление ими.

Сведения о истинноположительных (TP),доброкачественных истинноположительных (B-TP) и ложноположительных срабатываниях (FP) см. в разделе Классификации оповещений системы безопасности.

Категории оповещений

Оповещения делятся на категории в зависимости от этапов, наблюдаемых в типичной цепочке кибератак. Категории немного отличаются в зависимости от того, исходит ли оповещение от использования классического Microsoft Defender для удостоверений оповещения или Microsoft Defender. Различия являются частью текущего перехода к единому интерфейсу оповещений в Microsoft Defender продуктах.

Например, существуют категории для:

  • Оповещения о рекогносцировках и обнаружении
  • Оповещения о сохраняемости и эскалации привилегий
  • Оповещения о доступе к учетным данным
  • Оповещения о боковом перемещении

Подробные сведения о каждом оповещении см. в разделе:

См. также