Что такое безопасность удостоверений?

Средства защиты цифровых удостоверений Microsoft Defender обнаруживают, расследуют угрозы, нацеленные на цифровые удостоверения, и реагируют на них. Поскольку удостоверения являются основным вектором атак при нарушениях безопасности предприятия, безопасность удостоверений является основной частью современной архитектуры безопасности. Defender отслеживает активность учетных записей, анализирует поведение и обнаруживает аномалии, указывающие на вредоносную активность. При обнаружении угроз он поддерживает действия быстрого реагирования, такие как изоляция учетных записей, применение элементов управления проверкой подлинности и запуск автоматического исправления.

Defender защищает цифровые удостоверения во всей организации с помощью единого интегрированного решения для обеспечения безопасности удостоверений, которое объединяет управление состоянием безопасности, обнаружение угроз и реагирование на них в единой платформе. Охват распространяется на локальную службу Active Directory, облачных поставщиков удостоверений, таких как Microsoft Entra ID, приложения SaaS и поддерживаемых сторонних поставщиков удостоверений. Идентификационные данные пользователей и нечеловеческие идентификационные данные (NHI), включая учетные записи служб, субъекты-службы и приложения OAuth, защищены. Подключение этих источников данных об удостоверениях обеспечивает полную видимость и позволяет раньше реагировать на атаки с использованием удостоверений.

Возможности безопасности удостоверений

Defender for Identity предлагает набор возможностей, охватывающих как управление состоянием безопасности на высоком уровне, так и углублённое расследование угроз.

Защита идентификации для всех типов удостоверений

Защита идентификационных данных защищает идентификационные данные людей и нечеловеческих субъектов в системах Microsoft и других системах, включая идентификационные данные, используемые приложениями и автоматизированными агентами:

  • Защита нечеловеческих удостоверений и удостоверений приложений: Обнаруживает и защищает учетные записи служб, субъекты-службы, приложения OAuth, удостоверения облачных приложений и агентные удостоверения.
  • Единый прием сигналов: принимает сигналы идентификации из источников Microsoft и других источников в единый реестр идентичностей, обеспечивая единообразную видимость для всех типов идентичностей.
  • Интеграция со сторонними поставщиками удостоверений и решениями для управления привилегированным доступом (PAM): распространяет защиту на внешних поставщиков удостоверений и решения для управления привилегированным доступом (PAM).

Анализ охвата идентификационных данных и уровня зрелости

Страница охвата и зрелости помогает оценить и улучшить защиту удостоверений во всей среде:

  • Оценка зрелости и охвата: Представляет зрелость защиты удостоверений в виде простой оценки, помогающей отслеживать прогресс и определять направления для улучшения.
  • Аналитика развертывания и покрытия: показывает, какие источники удостоверений подключены, какие средства защиты включены и где есть пробелы в Active Directory, Entra ID, приложениях SaaS, нечеловеческих идентичностях и сторонних поставщиках.
  • Рекомендуемые действия: Выявляет пробелы в развертывании и дальнейшие действия в источниках удостоверений, политиках условного доступа Entra (CA), приложениях SaaS и NHI, чтобы обеспечить оптимальную защиту удостоверений.

Возможности унифицированных исследований и реагирования

Безопасность удостоверений предоставляет интегрированные возможности для обнаружения угроз на основе удостоверений и реагирования на них:

  • Единая инвентаризация идентификационных данных: Единая инвентаризация идентификационных данных объединяет учетные записи и связи между ними в локальной Active Directory, Entra ID, приложениях SaaS и у сторонних поставщиков удостоверений личности.

    • Предоставляет единое представление всех типов цифровых идентичностей, включая пользователей и нечеловеческие идентичности.
    • Предоставляет контекст для управления состоянием, обнаружения угроз и исследования.
    • Позволяет аналитикам переходить от инцидентов и оповещений к отношениям идентификации, разрешениям и действиям.
  • Обнаружение угроз и проактивный поиск: Обнаружения угроз, связанных с удостоверениями пользователей, объединены в Defender, а в расширенном поиске угроз доступны запросы по удостоверениям пользователей.

  • Действия по прерыванию атак. Активные атаки можно сдерживает путем отключения скомпрометированных учетных записей, отзыва сеансов, изоляции устройств и сброса учетных данных.

Общие сведения о риске идентификации и условном доступе

Defender интегрируется с Microsoft Entra для усиления защиты идентификации:

  • Оценка риска учетной записи: агрегирует сигналы из Microsoft Defender for Identity и Entra ID Protection, чтобы помочь расставить приоритеты при расследованиях и поддерживать автоматическое применение политик.
  • Сведения о покрытии условного доступа: выявляет отсутствующее или недостаточное покрытие политиками условного доступа и предоставляет рекомендации при первоначальной настройке.
  • Интеграция с Security Copilot: данные об удостоверениях личности передаются в Security Copilot для ускорения сортировки инцидентов и расследования.