Обзор Microsoft Defender для удостоверений

Microsoft Defender для идентификации помогает организациям обнаруживать, анализировать атаки на систему идентификации и реагировать на них в локальных, облачных и гибридных средах. Злоумышленники часто нацеливаются на цифровые удостоверения, например учетные записи пользователей, приложений и служб, чтобы получить доступ, повысить привилегии и закрепиться в системе.

Defender for Identity отслеживает сигналы, связанные с удостоверениями, из локальной службы Active Directory, Microsoft Entra ID и других решений IAM (например, Okta). Он анализирует эти сигналы, используя поведенческую аналитику, данные о киберугрозах и известные схемы атак, чтобы выявлять подозрительную активность на всех этапах жизненного цикла атак на идентификационные данные. Оповещения включают контекст исследования на портале Microsoft Defender, помогая группам безопасности понять, что произошло, почему это важно и как реагировать.

Безопасность удостоверений

Microsoft Defender для защиты идентификационных данных является ключевым компонентом Microsoft Identity Security. Защита цифровых идентичностей направлена на их защиту за счет обеспечения видимости охвата и состояния защищенности цифровых идентичностей, выявления угроз, связанных с цифровыми идентичностями, а также обеспечения возможности расследования инцидентов и реагирования на них в системах управления идентификацией, приложениях и инфраструктуре.

Defender for Identity передает в портал Microsoft Defender сигналы, связанные с удостоверениями, где они коррелируются с данными с конечных устройств, электронной почты, приложений SaaS, облачных рабочих нагрузок и других источников данных безопасности. Эта корреляция помогает группам безопасности выявлять аномальное поведение, отслеживать перемещение злоумышленников и реагировать на них с помощью унифицированных инцидентов, которые отражают полное область атаки, а не изолированные оповещения.

Возможности Defender для идентификации

Defender для идентификации предоставляет современное решение для обнаружения угроз идентификации со следующими возможностями:

  • Упреждающие оценки состояния безопасности удостоверений
  • Обнаружение угроз в режиме реального времени с помощью аналитики и анализа поведения
  • Расследование подозрительных действий с четким и практически применимым описанием контекста инцидента
  • Действия по устранению последствий компрометации учётных записей

Предотвращение нарушений с помощью упреждающих оценок состояния безопасности удостоверений

Defender for Identity помогает организациям проактивно сокращать поверхность атак на идентификационные данные. Он оценивает конфигурации удостоверений и выявляет слабые места безопасности, которыми обычно пользуются злоумышленники, что позволяет командам устранять риски, прежде чем они будут злоупотреблять.

Ключевые возможности оценки состояния защищённости включают:

  • Оценки состояния безопасности удостоверений, доступные с помощью оценки безопасности Майкрософт
  • Выявление рискованных конфигураций и рисков
  • Анализ путей латерального перемещения, показывающий, как злоумышленник может перемещаться по инфраструктуре

Эти данные помогают организациям повысить устойчивость систем идентификации и снизить вероятность успешной компрометации.

Выявляйте угрозы, связанные с удостоверениями личности

Microsoft Defender for Identity предназначен для обнаружения угроз, специально нацеленных на идентификационные данные, включая как человеческие, так и нечеловеческие удостоверения, такие как учетные записи служб, учетные записи синхронизации и приложения. Обнаружение основано на анализе поведения и корреляции сигналов, а не на отдельных событиях.

Defender for Identity отслеживает и анализирует такие действия, связанные с удостоверениями личности, как:

  • Поведение проверки подлинности и авторизации
  • Злоупотребление учетными данными и рискованные входы
  • Повышение привилегий и подозрительные изменения в роли или членстве в группах
  • Попытки бокового смещения в среде
  • Аномальное поведение, связанное с учетными записями служб и другими нечеловеческими идентификаторами

В следующей таблице показано, как обнаружения Defender для удостоверений личности соотносятся с ключевыми этапами атак с использованием удостоверений личности.

Этап атаки Обнаружения Defender для удостоверений
Разведка Определяет подозрительные действия обнаружения, такие как попытки перечисления имен пользователей, членства в группах, IP-адресов и ресурсов.
Скомпрометированные учетные данные Обнаруживает попытки компрометации учётных данных с использованием таких методов, как грубый перебор, повторяющиеся неудачные попытки аутентификации и подозрительные изменения состава групп пользователей.
Боковое смещение Обнаруживает попытки бокового перемещения и расширения управления конфиденциальными удостоверениями в разных средах.
Доминирование домена AD Выделяет поведение, связанное с полным компрометацией домена, например удаленное выполнение кода на контроллерах домена, DCShadow, репликацию вредоносного контроллера домена и действие Golden Ticket.

Злоумышленники часто начинаются с любого доступного удостоверения, а затем перемещаются в сторону целевых объектов с высоким уровнем ценности, таких как администраторы домена, глобальные администраторы и администраторы приложений, а также конфиденциальные данные. Defender для идентификации помогает выявлять такое поведение на раннем этапе, создавая поведенческие профили пользователей, устройств и учетных записей и обнаруживая отклонения, указывающие на действия злоумышленников.

Исследовать угрозы, связанные с идентификационными данными

Defender for Identity создает оповещения с дополнительным контекстом, включая затронутые учетные записи, связанную активность и методы злоумышленников. Аналитики могут использовать этот контекст, чтобы проверить подозрительное поведение и понять, что произошло.

Defender for Identity также поддерживает сценарии расследования инцидентов, связанных с удостоверениями, и проактивного поиска угроз. Сущности удостоверений и действия аутентификации доступны в портале Microsoft Defender, что позволяет группам безопасности анализировать шаблоны активности и выявлять дополнительные угрозы, связанные с удостоверениями, среди облачных, локальных и гибридных пользователей.

Реагирование на атаки на основе учетных данных

Microsoft Defender для удостоверений поддерживает реагирование следующим образом:

  • Сопоставление оповещений удостоверений с унифицированными инцидентами в Microsoft Defender
  • Предоставление контекста идентификационных данных (пользователей, учетных записей, ролей и индикаторов бокового перемещения) для определения масштаба воздействия и расстановки приоритетов действий
  • Включение действий по исправлению на портале Microsoft Defender для затронутых учетных записей и связанных объектов

интерфейс портала Microsoft Defender

Портал Microsoft Defender предоставляет единый интерфейс для мониторинга, изучения угроз идентификации и реагирования на них. На портале группы безопасности могут:

  • Просматривать оповещения на основе идентификационных данных и скоррелированные инциденты
  • Изучите связи между пользователями, устройствами и удостоверениями личности
  • Отслеживание состояния безопасности удостоверений и рекомендации по исправлению
  • Выполнить меры реагирования в отношении скомпрометированных учётных записей

Обогащая унифицированные инциденты подробным контекстом удостоверений, Defender for Identity помогает командам безопасности понимать поведение злоумышленников, расставлять приоритеты рисков и принимать меры, чтобы срывать атаки, основанные на удостоверениях, во всей организации.

Обзор архитектуры

Microsoft Defender для удостоверений использует упрощенные датчики, соединители API и облачную службу аналитики, управляемую на портале Microsoft Defender.

Датчики развертываются в вашей инфраструктуре управления удостоверениями, локально захватывая и обрабатывая соответствующий сетевой трафик и события Windows. Соединители API интегрируют внешние системы управления удостоверениями и доступом (IAM), чтобы обеспечить комплексную защиту идентификации.

В облачную службу Defender для удостоверений отправляются только необходимые сигналы, что сводит к минимуму влияние на производительность и позволяет избежать сложных изменений в сети.

Облачная служба анализирует сигналы идентификации пользователя и интегрирует их с другими рабочими нагрузками Microsoft Defender, добавляя данные аналитики удостоверений в коррелированные оповещения и инциденты в Microsoft Defender.

Дальнейшие действия

Развернуть Microsoft Defender для удостоверений