Интеграция Defender for Identity VPN в Microsoft Defender

Примечание.

В настоящее время интеграция VPN поддерживается только датчиком Defender for Identity версии 2.x.

Microsoft Defender для удостоверений можно интегрировать с вашим VPN-решением, отслеживая события учёта RADIUS, которые перенаправляются на датчики Defender for Identity, например сведения об IP-адресах и местоположении, откуда были установлены подключения. Данные учета VPN могут помочь в исследованиях, предоставляя дополнительные сведения о действиях пользователей, например о расположениях, из которых компьютеры подключаются к сети, и дополнительном обнаружении ненормальных VPN-подключений.

Important

Интеграция VPN не поддерживается в средах, соответствующих Федеральным стандартам обработки информации (FIPS).

Интеграция Defender for Identity с VPN основана на стандартном протоколе учета RADIUS (RFC 2866) и поддерживает следующих поставщиков VPN:

  • Корпорация Майкрософт
  • F5
  • Check Point
  • Cisco ASA

VPN-интеграция Microsoft Defender for Identity поддерживает как основные UPN, так и альтернативные имена участников-пользователей. Запросы для определения местоположения по внешним IP-адресам являются анонимными, и при таких запросах не передаются никакие персональные идентификаторы.

Предварительные условия

Перед началом работы убедитесь, что у вас есть:

  • Microsoft Defender для удостоверений развернут

  • Как минимум один подключённый и исправный датчик Defender for Identity версии 2.x для получения событий учёта RADIUS.

  • Доступ к разделу «Настройки» в Microsoft Defender. Дополнительные сведения см. в статье Группы ролей Microsoft Defender для удостоверений.

  • Возможность настройки RADIUS в vpn-системе.

    В следующей процедуре приведен пример того, как настроить Microsoft Defender для удостоверений для сбора учетной информации из VPN-решений с помощью сервера маршрутизации и удаленного доступа (RRAS) Microsoft. Если вы используете стороннее VPN-решение, обратитесь к их документации, чтобы узнать, как включить функцию учета RADIUS.

Примечание.

Когда вы включите интеграцию VPN в настройках Defender for Identity, сенсор Defender for Identity запускает заранее подготовленную политику межсетевого экрана Windows под названием Microsoft Defender для удостоверений Sensor. Эта политика разрешает входящий учет RADIUS через порт UDP 1813.

Настройка учета RADIUS в vpn-системе

В этой процедуре описывается настройка учета RADIUS на сервере RRAS для интеграции VPN-системы с Defender для удостоверений. Инструкции системы могут отличаться.

На вашем сервере RRAS

  1. Откройте консоль маршрутизации и удаленного доступа .

  2. Щелкните правой кнопкой мыши имя сервера и выберите Пункт Свойства.

  3. На вкладке Безопасность в разделе Поставщик учета выберите RADIUS Accounting>Настроить. Например:

    Скриншот вкладки «Безопасность», где RADIUS Accounting выбран как поставщик бухгалтерии.

  4. В диалоговом окне Добавление сервера RADIUS введите Имя сервера ближайшего датчика Defender for Identity, имеющего сетевое подключение. Для обеспечения высокой доступности можно добавить дополнительные сенсоры Defender for Identity в RRAS в качестве серверов учета RADIUS.

  5. В разделе Порт убедитесь, что для 1813 задано значение по умолчанию.

  6. Выберите Изменить и введите новую общую строку секрета из буквенно-цифровых символов. Обратите внимание на новую строку общего секрета. Вы введёте его в поле Shared Secret в настройках интеграции VPN Defender for Identity.

  7. Установите флажок Send RADIUS Account On and Accounting Off messages (Отправка сообщений учетной записи RADIUS on and Accounting Off) и нажмите кнопку ОК во всех открытых диалоговых окнах. Например:

    Снимок экрана настроек учета RRAS, где включен параметр «Отправлять сообщения RADIUS Account On и Accounting Off».

Настроить VPN в Defender for Identity

Эта процедура описывает, как настроить интеграцию VPN Defender for Identity в Microsoft Defender.

  1. Войдите в Microsoft Defender и выберите Настройки>Идентификаторы>VPN.

  2. Выберите Включить учет радиуса и введите общий секрет , настроенный ранее на VPN-сервере RRAS. Например:

    Снимок экрана с настройками интеграции VPN, где выбран параметр «Включить учет RADIUS» и заполнено поле Shared Secret.

  3. Нажмите кнопку Сохранить , чтобы продолжить.

После того как вы сохраните выбранный вариант, датчики Defender for Identity начнут прослушивать порт 1813 на наличие событий учета RADIUS, и настройка VPN будет завершена.

Когда датчик Defender for Identity получает события VPN и отправляет их в облачную службу Defender for Identity для обработки, профиль сущности указывает отдельные VPN-расположения, через которые выполнялся доступ, а в действиях профиля отображаются эти расположения.

Прослушивайте события SIEM с помощью автономного датчика Defender for Identity