Действия по исправлению в Microsoft Defender для удостоверений

Применимо к:

  • Microsoft Defender для защиты идентификационных данных
  • Microsoft Defender

Microsoft Defender для удостоверений позволяет реагировать на случаи компрометации учетных записей пользователей с помощью действий по устранению последствий, которые единообразно применяются во всех подключенных источниках удостоверений. Действия, доступные для удостоверения, зависят от коннектора, управляющего учетной записью, и могут выполняться в локальной Active Directory и Microsoft Entra ID, у поставщиков удостоверений, таких как Okta, CyberArk Identity и SailPoint Identity Security Cloud, а также в приложениях, подключенных через Microsoft Defender for Cloud Apps, таких как Google Workspace, Salesforce и Box.

Действия реагирования в отношении пользователей доступны непосредственно на странице удостоверения личности, на боковой панели удостоверения личности, на странице расширенного поиска угроз или в центре действий. После выполнения действий с пользователем можно просмотреть сведения о действии в центре уведомлений.

Принцип работы действий по исправлению

Действия по исправлению инициируются пользователем в портале Microsoft Defender и санкционируются с использованием ролевого управления доступом (RBAC) на основе ролей Microsoft Entra ID. Если инициирующий пользователь не авторизован, действие блокируется перед выполнением.

После авторизации действие выполняется системой удостоверений, которая управляет затронутой учетной записью:

  • Active Directory: Действия выполняются сенсором Microsoft Defender для удостоверений на контроллере домена. Только датчики, установленные на контроллерах домена, выполняют действия по исправлению; датчики на серверах AD FS, AD CS или Microsoft Entra Connect не выполняют действия по исправлению. Датчик использует локальную системную учетную запись контроллера домена для выполнения действия.

    Важно!

    Убедитесь, что выбран параметр Автоматически использовать учетную запись локальной системы датчика . Это необходимо для датчиков версии 3.x и рекомендуется для всех сред, включая смешанные развертывания (версии 2.x и 3.x). Чтобы проверить это, на портале Microsoft Defender перейдите в раздел Параметры>Удостоверения>Microsoft Defender для удостоверений>Управление учетными записями действий.

  • Microsoft Entra ID: Microsoft Defender для удостоверений создаёт и использует корпоративное приложение, управляемое Microsoft, для выполнения действий по устранению в Entra ID.

    • Название приложения:Microsoft Defender для удостоверений. В старых клиентах приложение может отображаться с именем Radius Aad Syncer.
    • Идентификатор приложения:60ca1954-583c-4d1f-86de-39d835f3e452
  • Поддерживаемые не-Microsoft идентификационные источники и подключённые приложения: действия выполняются через коннектор источника, включая коннекторы идентификаторов и коннекторы приложений Microsoft Defender for Cloud Apps, используя обложенные для интеграции учетные данные.

Действия по исправлению записываются системой удостоверений, в которой выполняется действие, и отображаются в журналах аудита Microsoft Defender.

Действия по исправлению при автоматическом прерывании атаки

Действия по устранению также могут применяться автоматически с помощью функции автоматического прерывания атак в Microsoft Defender. При обнаружении активной атаки функция прерывания атаки использует средства исправления Defender for Identity, чтобы локализовать угрозу без ручного вмешательства. Дополнительные сведения см. в статье Автоматическое прерывание атаки.

Поддерживаемые действия

Для объектов идентификации можно выполнить следующие действия в Defender for Identity.

В зависимости от Microsoft Entra ID ролей могут отображаться дополнительные Microsoft Entra ID действия, например требование повторного входа пользователей и подтверждение скомпрометированного пользователя. Дополнительные сведения см. в статье Устранение рисков и разблокирование пользователей.

Меры по устранению Описание Поддерживаемые источники удостоверения личности
Отключить Отключает все учетные записи, связанные с удостоверением или определенной учетной записью. Отключение предотвращает вход и доступ к сетевым ресурсам до тех пор, пока учетные записи не будут включены повторно. Это действие не удаляет профиль удостоверяющих данных или связанные с ним данные, такие как документы, события календаря или сообщения электронной почты. Active Directory, Microsoft Entra ID, Okta, CyberArk Identity, SailPoint Identity Security Cloud, Google Workspace, Salesforce, Box
Включить Снова активирует учетные записи, которые ранее были отключены для выбранного идентификатора. Active Directory, Microsoft Entra ID, Okta, CyberArk Identity, SailPoint Identity Security Cloud, Salesforce
Отмена сеанса Отзывает активные сеансы для выбранной учетной записи. Microsoft Entra ID, Okta
Пометить как скомпрометированное Помечает все учетные записи, связанные с выбранным удостоверением, как скомпрометированные в Microsoft Entra ID. Microsoft Entra ID
Принудительное изменение пароля Принудительное изменение пароля для одной или нескольких учетных записей, связанных с выбранным удостоверением. Пользователь должен изменить пароль при следующем входе, чтобы предотвратить дальнейшее использование скомпрометированных учетных данных. Active Directory, Microsoft Entra ID

Роли и разрешения

В следующей таблице перечислены меры по устранению, поддерживаемые Defender for Identity, а также роли, необходимые для выполнения каждой из них.

Действие по исправлению Active Directory Microsoft Entra ID Okta, SailPoint, CyberArk Поддерживаемые приложения SaaS
Отключить См. Необходимые разрешения для Defender for Identity в Microsoft Defender XDR Глобальный администратор, Администратор пользователей, Администратор аутентификации, Администратор привилегированной аутентификации, Авторы записей каталога, Специалист SOC по реагированию на инциденты идентификации См. Необходимые разрешения Defender for Identity в Microsoft Defender XDR Глобальный администратор, администратор безопасности, администратор Cloud App Security
Включить См. раздел «Необходимые разрешения для Defender for Identity в Microsoft Defender XDR» Глобальный администратор, администратор пользователей, администратор аутентификации, привилегированный администратор аутентификации, авторы каталога См. Необходимые разрешения Defender for Identity в Microsoft Defender XDR Глобальный администратор, администратор безопасности, администратор Cloud App Security
Отмена сеанса Н/Д Глобальный администратор, администратор пользователей, администратор аутентификации, администратор привилегированной аутентификации, редакторы каталога, администратор службы поддержки, специалист SOC по реагированию на инциденты идентификации См. раздел Необходимые разрешения Defender для удостоверений в Microsoft Defender XDR Н/Д
Пометить как скомпрометированное Н/Д Глобальный администратор, Администратор безопасности, Оператор безопасности, Специалист SOC по реагированию на инциденты идентификации Н/Д Н/Д
Принудительное изменение пароля См. Необходимые разрешения Defender for Identity в Microsoft Defender XDR Глобальный администратор, администратор привилегированной аутентификации, администратор аутентификации, администратор пользователей, администратор паролей, администратор службы технической поддержки, специалист SOC по реагированию на инциденты удостоверений Н/Д Н/Д

Примечание.

Существуют некоторые ограничения для Microsoft Entra ID при выполнении определенных действий с другими ролями. Дополнительные сведения см. в документации по API Graph.

Предварительные условия

Чтобы выполнить любое из поддерживаемых действий, необходимо:

  • Настройте учетную запись, которую Microsoft Defender для удостоверений использует для выполнения действий: убедитесь, что опция «Автоматически использовать локальную системную учетную запись сенсора» выбрана. В портале Microsoft Defender перейдите в Параметры>Идентификаторы>Microsoft Defender для идентификации>Управление учетными записями для действий. Этот параметр является обязательным, если какой-либо из ваших датчиков имеет версию 3.x. Дополнительные сведения см. в разделе Управление учетными записями действий.
  • Войдите в портал Microsoft Defender с необходимыми правами: для действий Defender for Identity вам потребуется пользовательская роль с правами Response (управление). Дополнительные сведения см. в статье Создание пользовательских ролей в унифицированной системе RBAC Microsoft Defender. Дополнительные сведения о конкретных ролях, необходимых для каждого действия, см. в разделе Роли и разрешения.

Чтобы применить действие исправления к удостоверению, выполните следующие действия.

  1. На портале Microsoft Defender перейдите в одно из следующих расположений:

    • Страница идентичности: перейдите в раздел Assets>Identity и выберите идентичность, по которой хотите действовать.
    • Страница расширенного поиска: перейдите в Охота>Расширенный поиск и найдите результат, включающий сущность удостоверения.
    • Центр действий: Перейдите в Действия & отправки>Центр действий, чтобы просмотреть ожидающие или завершенные действия и управлять ими.
  2. Выберите Действия или щелкните правой кнопкой мыши по идентификатору, чтобы открыть меню действий.

  3. Выберите действие исправления, которое нужно применить, например Отключить, Отозвать сеанс или Принудительное изменение пароля.

  4. Подтвердите действие при появлении запроса.

Действие отправляется и выполняется соответствующей системой идентификации. Состояние можно отслеживать в центре уведомлений.