В этой статье представлен список часто задаваемых вопросов и ответов по Microsoft Defender для удостоверений, разделенных на следующие категории:
Что такое Defender for Identity?
Что может обнаружить Defender for Identity?
Defender for Identity обнаруживает известные вредоносные атаки и техники, проблемы безопасности и риски для вашей сети. Полный список обнаружений в Defender for Identity см. в разделе Оповещения безопасности Defender for Identity.
Какие данные собирает Defender for Identity?
Defender для удостоверений личности собирает и хранит информацию с настроенных вами серверов, таких как контроллеры домена, серверы-члены и т. д. Данные хранятся в базе данных, относящейся к службе, для администрирования, отслеживания и создания отчетов.
Собранные сведения включают:
- Сетевой трафик к контроллерам домена и от них, например аутентификация Kerberos, аутентификация NTLM или DNS-запросы.
- Журналы безопасности, такие как события безопасности Windows.
- Сведения Active Directory, такие как структура, подсети или сайты.
- Сведения об объекте, такие как имена, адреса электронной почты и номера телефонов.
Корпорация Майкрософт использует эти данные для:
- Упреждающее определение индикаторов атак (IOA) в организации.
- Создание оповещений при обнаружении возможной атаки.
- Предоставьте вашей службе безопасности обзор объектов, связанных с сигналами угроз из вашей сети, чтобы она могла расследовать и анализировать наличие угроз безопасности в сети.
Корпорация Майкрософт не использует ваши данные ни в рекламных, ни в каких бы то ни было иных целях, кроме предоставления вам этой услуги.
Сколько учетных данных службы каталогов поддерживает Defender for Identity?
Defender for Identity в настоящее время поддерживает добавление до 30 различных учетных данных службы каталогов для использования в средах Active Directory с недоверенными лесами. Если вам требуется больше учетных записей, отправьте запрос в службу поддержки.
Использует ли Defender for Identity только трафик от Active Directory?
Помимо анализа трафика Active Directory с помощью технологии глубокой проверки пакетов, Defender for Identity также собирает соответствующие события Windows с контроллеров домена и создает профили сущностей на основе сведений из доменных служб Active Directory. Microsoft Defender for Identity также поддерживает получение данных учета RADIUS для журналов VPN от различных поставщиков (Microsoft, Cisco, F5 и Check Point).
Отслеживает ли Microsoft Defender for Identity только устройства, присоединенные к домену?
Нет. Defender for Identity отслеживает все устройства в сети, которые выполняют запросы на проверку подлинности и авторизацию в Active Directory, включая устройства не под управлением Windows, а также мобильные устройства.
Отслеживает ли Microsoft Defender for Identity учетные записи компьютеров и пользователей?
Да. Поскольку учетные записи компьютеров и другие объекты могут использоваться для выполнения вредоносных действий, Defender for Identity отслеживает действия всех учетных записей компьютеров и всех остальных объектов в этой среде.
В чем разница между Advanced Threat Analytics (ATA) и Microsoft Defender для идентификации?
ATA — это автономное локальное решение с несколькими компонентами, такими как Центр ATA, для чего требуется выделенное локальное оборудование.
Defender for Identity — это облачное решение для обеспечения безопасности, использующее сигналы из вашей локальной среды Active Directory. Решение является высокомасштабируемым и часто обновляется.
ATA достигла конца срока службы. Последний релиз ATA — это обновление 3 для ATA 1.9. ATA прекратила основную поддержку 12 января 2021 года, а расширенную поддержку — 13 января 2026 года. ATA больше не получает никаких обновлений, включая обновления безопасности. Для получения дополнительной информации см. жизненный цикл Advanced Threat Analytics 1.X. Мы настоятельно рекомендуем перейти на Defender for Identity. Для рекомендаций по миграции см. раздел Migrate from ATA to Defender for Identity.
В отличие от датчика ATA, датчик Defender for Identity также использует такие источники данных, как трассировка событий Windows (ETW), что позволяет Defender for Identity обеспечивать дополнительные возможности обнаружения.
Регулярные обновления Microsoft Defender for Identity включают следующие функции и возможности:
Поддержка многолесных сред: Обеспечивает организациям видимость во всех лесах AD.
Оценки состояния безопасности Оценка безопасности (Майкрософт): выявляют распространенные ошибки конфигурации и уязвимые компоненты, а также предоставляют рекомендации по их устранению, чтобы сократить поверхность атаки.
Встроенная интеграция. Интегрируется с Microsoft Defender for Cloud Apps и защитой Microsoft Entra ID для предоставления гибридного представления о том, что происходит как в локальных, так и в гибридных средах.
Участие в Microsoft Defender XDR. Предоставляет данные об оповещениях и угрозах для Microsoft Defender XDR. Microsoft Defender XDR использует портфель безопасности Microsoft 365 (удостоверения, конечные точки, данные и приложения) для автоматического анализа междоменных данных об угрозах, создавая полную картину каждой атаки на одной панели мониторинга.
Благодаря этой широте и глубине ясности Защитники могут сосредоточиться на критических угрозах и охотиться на сложные нарушения. Защитники могут доверять тому, что мощная автоматизация Microsoft Defender XDR останавливает атаки в любом месте цепочки уничтожения и возвращает организацию в безопасное состояние.
Лицензирование и конфиденциальность
Где можно приобрести лицензию на Microsoft Defender для удостоверений?
Defender для идентификации доступен в составе пакета Enterprise Mobility + Security 5 (EMS E5), а также в виде автономной лицензии. Вы можете получить лицензию непосредственно на портале Microsoft 365 или с помощью модели лицензирования Cloud Solution Partner (CSP).
Требуется ли для Microsoft Defender for Identity только одна лицензия или нужна лицензия для каждого пользователя, которого я хочу защитить?
Сведения о требованиях к лицензированию Defender для удостоверений см. в руководстве по лицензированию Defender для удостоверений.
Изолированы ли мои данные от других данных клиента?
Да, данные изолируются с помощью проверки подлинности доступа и логического разделения на основе идентификаторов клиентов. Каждый клиент может получить доступ только к данным, собранным из своей организации, и к универсальным данным, которые предоставляет корпорация Майкрософт.
Есть ли у меня возможность выбора места хранения данных?
Нет. Когда создается рабочая область Defender for Identity, она автоматически размещается в регионе Azure, находящемся ближе всего к географическому расположению вашего тенанта Microsoft Entra. После создания рабочей области Defender for Identity данные Defender for Identity нельзя переместить в другой регион.
Как корпорация Майкрософт предотвращает злонамеренные действия со стороны инсайдеров и злоупотребление высокопривилегированными ролями?
Разработчики и администраторы Майкрософт по своей разработке получают достаточные привилегии для выполнения своих обязанностей по эксплуатации и развитию службы. Корпорация Майкрософт развертывает комбинации профилактических, детективных и реактивных элементов управления, включая следующие механизмы для защиты от несанкционированных действий разработчиков и (или) административных действий:
- Жесткий контроль доступа к конфиденциальным данным
- Сочетания элементов управления, которые значительно улучшают независимое обнаружение вредоносных действий
- Несколько уровней мониторинга, ведения журнала и создания отчетов
Кроме того, корпорация Майкрософт проводит проверки в фоновом режиме для определенного операционного персонала и ограничивает доступ к приложениям, системам и сетевой инфраструктуре пропорционально уровню фоновой проверки. Операционный персонал следует формальному процессу, когда он должен получить доступ к учетной записи клиента или связанной информации при выполнении своих обязанностей.
Развертывание
Сколько датчиков Defender for Identity мне нужно?
Мы рекомендуем установить датчик Defender for Identity или автономный датчик на каждом из ваших контроллеров домена. Дополнительные сведения см. в статье Определение размера датчика Defender for Identity.
Работает ли Microsoft Defender для удостоверений с зашифрованным трафиком?
Хотя сетевые протоколы с зашифрованным трафиком, такие как AtSvc и WMI, не расшифровываются, датчики по-прежнему анализируют трафик.
Работает ли Defender for Identity с усиленной защитой Kerberos?
Defender for Identity поддерживает технологию Kerberos Armoring, также известную как гибкое безопасное туннелирование аутентификации (FAST). Исключением в этой поддержке является обнаружение атаки over-pass-the-hash, которое не работает с Kerberos Armoring.
Как отслеживать виртуальный контроллер домена с помощью Defender for Identity?
Датчик Microsoft Defender для удостоверений можно использовать для большинства виртуальных контроллеров домена. Дополнительные сведения см. в разделе Планирование емкости Defender для удостоверений.
Если датчик Defender for Identity не может контролировать виртуальный контроллер домена, используйте вместо него виртуальный или физический автономный датчик Defender for Identity. Дополнительные сведения см. в разделе Настройка зеркального отображения портов.
Самый простой способ — развернуть автономный виртуальный датчик Defender for Identity на каждом узле, на котором размещён виртуальный контроллер домена.
Если виртуальные контроллеры домена перемещаются между узлами, необходимо выполнить одно из следующих действий:
Когда виртуальный контроллер домена переместится на другой узел, предварительно настройте автономный датчик Defender для удостоверений на этом узле, чтобы получать трафик от недавно перемещенного виртуального контроллера домена.
Убедитесь, что автономный датчик Defender for Identity связан с виртуальным контроллером домена, чтобы при переносе контроллера автономный датчик Defender for Identity переносился вместе с ним.
Существуют некоторые виртуальные коммутаторы, которые могут передавать трафик между узлами.
Как настроить датчики Defender for Identity для связи с облачной службой Defender for Identity, если используется прокси-сервер?
Чтобы контроллеры домена взаимодействовали с облачной службой, необходимо открыть *.atp.azure.com порт 443 в брандмауэре или прокси-сервере. Дополнительные сведения см. в статье Настройка прокси-сервера или брандмауэра для включения связи с датчиками Defender для удостоверений.
Можно ли виртуализировать контроллеры домена, отслеживаемые Defender for Identity, в вашем решении IaaS?
Да, датчик Defender для идентификации можно использовать для мониторинга контроллеров домена, которые находятся в любой среде IaaS.
Поддерживает ли Defender for Identity среды с несколькими доменами и лесами?
Defender for Identity поддерживает многодоменные среды и несколько лесов. Дополнительные сведения и требования к доверию см. в разделе Поддержка нескольких лесов.
Видите ли вы общее состояние развертывания?
Да, вы можете просмотреть общую работоспособность развертывания и любые конкретные проблемы, связанные с конфигурацией, подключением и т. д. Вы будете получать оповещения при возникновении этих событий, связанных с проблемами работоспособности Defender for Identity.
Требуется ли для Microsoft Defender для удостоверений синхронизация пользователей с Microsoft Entra ID?
Microsoft Defender для удостоверений обеспечивает защиту для всех учетных записей Active Directory, включая те, которые не синхронизированы с Microsoft Entra ID. Учетные записи пользователей, синхронизированные с Microsoft Entra ID, получают преимущества от средств безопасности, предоставляемых Microsoft Entra ID, в зависимости от уровня лицензии. Дополнительные сведения см. в статье Инвентаризация удостоверений.
Драйверы WinPcap и Npcap
Какие рекомендации по драйверам WinPcap и Npcap меняются?
Команда Microsoft Defender для удостоверений рекомендует всем клиентам использовать драйвер Npcap вместо драйверов WinPcap. Начиная с Defender для удостоверений версии 2.184, пакет установки устанавливает Npcap 1.0 OEM вместо драйверов WinPcap 4.1.3.
Почему мы отходим от WinPcap?
WinPcap больше не поддерживается, и так как он больше не разрабатывается, драйвер больше не может быть оптимизирован для датчика Defender для удостоверений. Кроме того, если в будущем возникла проблема с драйвером WinPcap, варианты исправления отсутствуют.
Почему Npcap?
Npcap поддерживается, а WinPcap больше не поддерживается.
Какая версия Npcap поддерживается?
Для датчика MDI требуется Npcap версии 1.0 или более поздней. Пакет установки датчика установит версию 1.0, если не установлена другая версия Npcap. Если Npcap у вас уже установлен (из-за требований другого программного обеспечения или по любой другой причине), важно убедиться, что используется версия 1.0 или более поздняя и что он был установлен с необходимыми настройками для MDI.
Нужно ли вручную удалять и переустанавливать датчик, или служба автоматического обновления будет обрабатывать это как часть обычного обновления?
Да. Чтобы удалить драйверы WinPcap, необходимо вручную удалить датчик. При переустановке с помощью последнего пакета будут установлены драйверы Npcap.
Как проверить, использует ли моя текущая установка Defender for Identity Npcap или WinPcap?
Вы можете увидеть, что "Npcap OEM" устанавливается с помощью программ добавления и удаления (appwiz.cpl), и если возникла открытая проблема работоспособности для этого, она будет автоматически закрыта.
В моей организации более пяти контроллеров домена. Нужно ли приобрести лицензию Npcap, если я использую Npcap на этих контроллерах домена?
Нет, Npcap имеет исключение из обычного ограничения в пять установок. Его можно установить на неограниченном количестве систем, если он используется только с датчиком Defender for Identity.
См. лицензионное соглашение Npcap здесь, и найдите Microsoft Defender для удостоверений.
Имеет ли значение Npcap также для ATA?
Нет, только датчик Microsoft Defender для удостоверений поддерживает версию Npcap 1.00.
Я хотел бы создать сценарий развертывания Npcap, нужно ли приобрести версию OEM?
Нет, вам не нужно приобретать версию OEM. Скачайте из консоли Defender for Identity пакет установки датчика версии 2.156 и выше, который включает OEM-версию Npcap.
Как скачать и установить или обновить драйвер Npcap?
Вы можете получить исполняемые файлы Npcap, скачав последний пакет для развертывания датчика Microsoft Defender for Identity.
Если датчик еще не установлен, установите его с помощью версии 2.184 или более поздней.
Если вы уже установили датчик с WinPcap и необходимо обновить для использования Npcap:
Удалите датчик. Используйте команду "Добавление и удаление программ " на панели управления Windows (appwiz.cpl) или выполните следующую команду удаления:
".\Azure ATP Sensor Setup.exe" /uninstall /quietПри необходимости удалите WinPcap. Этот шаг актуален, только если winPcap был установлен вручную до установки датчика. В этом случае потребуется вручную удалить WinPcap.
Переустановите датчик с помощью версии 2.184 или более поздней.
Если вы хотите вручную установить Npcap, установите Npcap со следующими параметрами:
- Если вы используете графический установщик, снимите флажок поддержка loopback и выберите режим WinPcap. Убедитесь, что параметр Ограничить доступ драйвера Npcap только к администраторам снят.
- Если вы используете командную строку, выполните следующую команду:
npcap-1.00-oem.exe /loopback_support=no /winpcap_mode=yes /admin_only=no /S
Если вы хотите вручную обновить Npcap:
Остановите службы сенсора Defender for Identity, AATPSensorUpdater и AATPSensor. Запуск:
Stop-Service -Name AATPSensorUpdater -Force; Stop-Service -Name AATPSensor -ForceУдаление Npcap с помощью добавления и удаления программ на панели управления Windows (appwiz.cpl).
Установите Npcap со следующими параметрами:
Если вы используете графический установщик, снимите флажок поддержка loopback и выберите режим WinPcap. Убедитесь, что параметр Ограничить доступ драйвера Npcap только к администраторам снят.
Если вы используете командную строку, выполните следующую команду:
npcap-1.00-oem.exe /loopback_support=no /winpcap_mode=yes /admin_only=no /S
Запустите службы сенсора Defender for Identity: AATPSensorUpdater и AATPSensor. Запуск:
Start-Service -Name AATPSensorUpdater; Start-Service -Name AATPSensor
Операция
Какой тип интеграции Defender for Identity поддерживает с SIEM-системами?
Microsoft Defender for Identity можно настроить на отправку оповещения Syslog на любой сервер SIEM в формате CEF при возникновении проблем работоспособности и при обнаружении оповещения системы безопасности. Дополнительные сведения см. в справочнике по журналам SIEM.
Почему некоторые учетные записи считаются конфиденциальными?
Учетные записи считаются конфиденциальными, если учетная запись является членом групп, назначенных как конфиденциальные (например, "Администраторы домена").
Чтобы понять, почему учетная запись является конфиденциальной, можно просмотреть ее членство в группах, чтобы понять, к каким конфиденциальным группам она принадлежит. Группа, к которой она принадлежит, также может быть чувствительной из-за другой группы, поэтому тот же процесс следует выполнять до тех пор, пока вы не найдете группу с высоким уровнем конфиденциальности. Кроме того, вручную помечайте учетные записи как конфиденциальные.
Вам нужно написать собственные правила и создать пороговое или базовое значение?
С Defender для идентификации не нужно создавать правила, пороги или базовые параметры, а затем выполнять их тонкую настройку. Defender for Identity анализирует поведение пользователей, устройств и ресурсов, а также связи между ними, и может быстро обнаруживать подозрительную активность и известные атаки. Через три недели после развертывания Defender for Identity начинает обнаруживать подозрительную поведенческую активность. С другой стороны, Defender for Identity начнет обнаруживать известные вредоносные атаки и проблемы с безопасностью сразу после развертывания.
Какой сетевой трафик Defender for Identity генерирует со стороны контроллеров домена и почему?
Defender for Identity генерирует трафик от контроллеров домена к компьютерам в организации в одном из трех сценариев:
Разрешение сетевых имен Defender for Identity собирает данные о сетевом трафике и событиях, изучая и профилируя действия пользователей и компьютеров в сети. Чтобы анализировать действия по компьютерам в организации, Defender for Identity должен сопоставлять IP-адреса с учетными записями компьютеров. Чтобы преобразовать IP-адреса в имена компьютеров, датчики Defender for Identity запрашивают имя компьютера для IP-адреса за этим IP-адресом.
Запросы выполняются с помощью одного из четырех методов:
- NTLM через RPC (TCP-порт 135)
- NetBIOS (UDP-порт 137)
- RDP (TCP-порт 3389)
- Выполните запрос к DNS-серверу с использованием обратного DNS-запроса по IP-адресу (UDP 53)
После получения имени компьютера датчики Defender for Identity сверяют сведения в Active Directory, чтобы определить, существует ли соответствующий объект компьютера с тем же именем. При обнаружении совпадения создается связь между IP-адресом и соответствующим объектом компьютера.
Запрос данных сущности в Active Directory через LDAP Датчики Defender for Identity обращаются к контроллеру домена того домена, к которому принадлежит сущность. Это может быть тот же датчик или другой контроллер домена из этого домена.
| Протокол | Служба | Порт | Источник | Направление |
|---|---|---|---|---|
| LDAP | TCP и UDP | 389 | Контроллеры доменов | Исходящий |
| Безопасный LDAP (LDAPS) | TCP | 636 | Контроллеры доменов | Исходящий |
| LDAP к глобальному каталогу | TCP | 3268 | Контроллеры доменов | Исходящий |
| LDAPS — глобальный каталог | TCP | 3269 | Контроллеры доменов | Исходящий |
Почему действия не всегда показывают как исходного пользователя, так и компьютера?
Defender for Identity отслеживает действия по множеству разных протоколов. В некоторых случаях Defender for Identity не получает из трафика данные об исходном пользователе. Defender for Identity пытается сопоставить сеанс пользователя с активностью, и, если это удается, отображается исходный пользователь, связанный с этой активностью. Если попытки корреляции пользователей завершаются сбоем, отображается только исходный компьютер.
Почему отображаются запросы DNS к aatp.dns.detection.local?
Датчик Defender для идентификатора может инициировать DNS-запрос к "aatp.dns.detection.local" в ответ на определённую входящую DNS-активность на компьютере, отслеживаемом MDI.
Управление персональными данными
Можно ли обновить личные данные пользователя в Defender for Identity?
Персональные данные пользователя в Defender for Identity берутся из объекта пользователя в Active Directory организации, и их нельзя обновить напрямую в Defender for Identity.
Как экспортировать личные данные из Defender for Identity?
Вы можете экспортировать персональные данные из Defender для удостоверений, используя тот же метод, что и экспорт сведений об оповещениях системы безопасности. Дополнительные сведения см. в статье Проверка оповещений системы безопасности.
Как найти персональные данные, хранящиеся в Defender для удостоверений?
Используйте панель поиска на портале Microsoft Defender для поиска идентифицируемых персональных данных, таких как конкретный пользователь или компьютер. Дополнительные сведения см. в разделе Исследование ресурсов.
Какой аудит в отношении персональных данных проводит Defender for Identity?
Defender for Identity обеспечивает аудит изменений персональных данных, включая удаление и экспорт записей с персональными данными. Срок хранения журнала аудита составляет 90 дней. Аудит в Defender for Identity — это внутренняя серверная функция, недоступная клиентам.
Что происходит в Defender for Identity, когда пользователь удаляется из Active Directory организации?
После удаления пользователя из Active Directory организации Defender for Identity автоматически удаляет профиль пользователя и всю связанную сетевую активность в соответствии с общей политикой хранения данных Defender for Identity, если эти данные не относятся к активному инциденту. Мы рекомендуем добавить разрешения только для чтения в контейнере Удаленные объекты . Дополнительные сведения см. в разделе Предоставление необходимых разрешений DSA.
Устранение неполадок
Что делать, если датчик Microsoft Defender for Identity или автономный датчик не запускается?
Просмотрите самую последнюю ошибку в текущем журнале ошибок (в папке "Logs" каталога установки Defender for Identity).