Проверить подлинность пользователя

В Microsoft Defender идентификатор — это пользователь или сущность в вашей организации. У пользователей часто есть несколько учетных записей разных поставщиков, таких как локальная служба Active Directory, Microsoft Entra ID, приложения SaaS и другие поставщики удостоверений. Defender объединяет эти учетные записи в единую личность.

У каждого идентификатора есть основная учетная запись. Если с одной identity связано несколько учетных записей, Microsoft Defender выбирает одну из них в качестве основной и использует ее для сведений профиля, относящихся к этой identity.

Страница Идентификационная запись объединяет сведения об этой идентификационной записи, наблюдаемой активности, оповещениях и подверженности рискам во всех связанных учетных записях, чтобы команды безопасности могли быстро оценить риск, выявить возможную компрометацию, понять, к каким ресурсам в среде у этой идентификационной записи есть доступ, и принять меры по устранению. Чтобы открыть страницу Identity, выберите объект identity в одном из нескольких разделов портала Microsoft Defender, включая:

  • Реестр учетных записей
  • Очередь оповещений
  • Отдельные страницы оповещений
  • Инциденты или устройства
  • Расширенные результаты охоты
  • Журнал действий
  • Центр уведомлений

Страница «Идентификация» состоит из верхней части и набора вкладок. В верхнем разделе отображаются идентификационные данные, такие как сведения об организации и теги, а также меню Actions. Используйте вкладки, чтобы просмотреть сводные сведения, связанные оповещения и более подробные представления для расследования.

  • Сведения об организации: название должности, отдел и многое другое.
  • Теги учетной записи: теги Active Directory, связанные с идентификационной записью

Снимок экрана: страница

Действия удостоверений

На странице "Обзор " используйте меню "Действия ", чтобы активировать действия по исправлению удостоверения. Действия применяются к учетным записям, связанным с удостоверением, и зависят от того, какие соединители включены, охватывающие локальная служба Active Directory, Microsoft Entra ID, системы управления удостоверениями и доступом (IAM) и приложения SaaS. Доступные действия могут включать отключение или включение учетных записей, отмену сеансов, принудительное изменение пароля и маркировку пользователя как скомпрометированного. Вы также можете просмотреть настройки учетной записи этого идентификатора.

Полный список действий по исправлению, а также поставщиков удостоверений и подключенных приложений, которые их поддерживают, см. в разделе Действия по исправлению в Microsoft Defender для удостоверений.

Снимок экрана страницы идентификационных данных, на котором показано меню действий.

Вкладка "Обзор"

На вкладке Обзор представлена высокоуровневая snapshot, которая помогает аналитикам быстро оценить риск и решить, требуется ли более глубокое исследование.

Вкладка «Обзор» включает следующие разделы:

  • Сведения об объекте
  • Инциденты и оповещения
  • Связанные устройства интерактивного входа

Сведения об объекте

Панель сведений о сущности содержит сводку ключевых идентификационных данных и сигналов расследования, в том числе:

  • Microsoft Entra ID атрибуты и контактные данные
  • Защита и признаки угроз для пользователей
  • Метки времени первого и последнего обнаружения
  • Количество устройств, на которых выполнен вход в учетную запись
  • Связанные учетные записи пользователей, устройства и членство в группах
  • Связанные оповещения и инциденты, сгруппированные по серьезности

Другие сведения отображаются в зависимости от включенных служб и функций. Например, вы можете:

  • В средах с Microsoft Defender для удостоверений может отображаться следующее:
    • Флаги управления учетной записью Active Directory, такие как «пароль никогда не истекает» или состояние блокировки учетной записи
    • Организационная структура, показывающая положение субъекта в иерархии подчиненности.
  • (предварительная версия) Среды с Управление внутренними рисками Microsoft Purview могут просматривать степень серьезности внутренних рисков пользователя и получать аналитические сведения о подозрительных действиях пользователя на странице пользователя. Выберите уровень серьезности внутренних рисков , чтобы просмотреть аналитические сведения о рисках о пользователе.
  • (предварительная версия) Среды с Microsoft Sentinel Аналитика поведения пользователей и сущностей (UEBA) могут видеть:
    • Три основные аномалии UEBA пользователя за последние 30 дней.
    • Ссылки для запуска предварительно созданных расширенных запросов охоты и просмотра всех аномальных действий, связанных с пользователем, на вкладке событий Microsoft Sentinel.

Вкладка "Инциденты и оповещения"

На вкладке Инциденты и оповещения перечислены все оповещения и инциденты, связанные с идентификационными данными за поддерживаемый период хранения. Подробное описание конкретного элемента см. на странице инцидентов или на странице оповещений.

Снимок экрана: вкладка

Наблюдается на вкладке "Организация"

На вкладке Наблюдается в организации показано, где и как учетная запись обнаруживается в среде, что помогает аналитикам понять масштаб возможного воздействия и потенциал горизонтального перемещения.

Снимок экрана вкладки

Эта вкладка может включать:

Раздел Описание
Учетные записи Все учетные записи, связанные с идентификационными данными во всех системах управления идентификацией, включая учетные записи, сопоставленные автоматически и вручную. Аналитики могут вручную связать другие связанные учетные записи. Индикатор показывает, какая учетная запись является основной.
Устройства Устройства, на которых выполнен вход в учетную запись Здесь обычно отображаются последние действия.
Расположения Расположения, наблюдаемые для входа
Группы Группы, связанные с учётной записью (если доступно)

Основные учетные записи

Каждое удостоверение может включать несколько связанных учетных записей от разных поставщиков удостоверений. Microsoft Defender определяет одну учетную запись как основную и использует значения ее профиля для полей идентификационных данных, таких как отображаемое имя и должность.

Microsoft Defender использует внутреннюю логику корреляции для определения основной учетной записи.

В таблице «Счета » основной аккаунт идентифицируется по значку основного аккаунта рядом с отображаемым именем аккаунта.

Вкладка "Оценка рисков"

Вкладка Оценка риска сводно отображает уровень риска идентификатора на основе активности оповещений и атрибутов идентификатора, таких как назначения ролей и классификация конфиденциальности. Используйте эту вкладку, чтобы понять оценку риска для учетной записи, выявить влияющие на нее факторы и расставить приоритеты для расследования.

Раздел Описание
Сводка по рискам Отображает:
  • Общая оценка риска для идентификационной записи (0–100)
  • Как этот идентификатор соотносится с другими идентификаторами в вашей организации по процентилю
  • Наборы учетных записей, связанные с идентификатором
  • Уровень риска Microsoft Entra ID для каждой учетной записи Microsoft Entra, включая время последнего обновления. Выберите уровень риска Microsoft Entra ID, чтобы просмотреть подробные сведения на временной шкале
  • Вероятность компрометации
  • Влияние компрометации
Вероятность компрометации Показывает уровень серьёзности и распределяет оповещения по этапам цепочки атак MITRE ATT&CK (например, начальный доступ, закрепление и повышение привилегий) для каждого набора учётных записей.
Последствия компрометации Показывает уровень потенциального воздействия на основе уровня критичности удостоверения, классификации (например, «Глобальный администратор») и назначений ролей в Microsoft Entra управление привилегированными пользователями (PIM).
Тенденция риска График, показывающий, как изменялась оценка риска за настраиваемый период времени (например, 30 дней). Выберите Перейти к временной шкале, чтобы просмотреть полную шкалу действий.
Сведения о вероятности компрометации Столбчатая диаграмма, показывающая распределение оповещений по категориям MITRE ATT&CK, с фильтруемой таблицей оповещений. Используйте переключатель Только активные оповещения , чтобы сосредоточиться на неразрешенных оповещениях. Фильтруйте по набору учетных записей, статусу или этапу цепочки атак.

Действие «Подтвердить» теперь включает риск сброса как для оценки риска идентификации, так и для уровня риска Microsoft Entra. Дополнительные сведения см. в разделе Действия по исправлению в Microsoft Defender для удостоверений.

Примечание.

Риск идентификации в Microsoft Defender для удостоверений использует автоматическую логику распада, чтобы разрешить приоритет SOC. Если новые факторы риска не обнаружены, оценка риска идентификации со временем снижается. Microsoft Entra ID определяет собственный уровень риска самостоятельно и не применяет его снижение со временем. В результате вы можете увидеть уровень риска Entra без соответствующей оценки риска идентификации, когда время обновления риска Entra старше 30 дней.

Вкладка "Хронология"

Вкладка Timeline предоставляет хронологический, ориентированный на идентичность обзор активности и оповещений, связанных с идентичностью в вашей среде: локальный Active Directory, Microsoft Entra ID, IAM и другие провайдеры идентификации, SaaS-приложения, облако и конечные устройства. Он собирает данные из интегрированных продуктов безопасности Microsoft, таких как Microsoft Defender для удостоверений, Microsoft Defender для конечной точки, Microsoft Defender for Cloud Apps и Microsoft Sentinel.

Таймлайн объединяет входы, события аудита, сигналы риска, прикладные меры контроля и оценки условного доступа вместе со всей нагрузкой, чтобы вы могли восстановить последовательности активности и коррелировать события во время расследования. Поскольку активность коррелирует на уровне идентичности, временная шкала включает события, где идентичность является либо участником, либо целью. Он охватывает все аккаунты, связанные с идентификацией, включая ручные и коррелированные счета на основе полисов (пользовательские). Дублирующиеся события удаляются, поэтому одна и та же активность не отображается дважды; например, когда вход появляется как в данных Entra ID, так и в облачном приложении, временная шкала отдаёт предпочтение источнику Entra ID.

Снимок экрана вкладки

Типы действий, отображаемых на временной шкале

На временной шкале доступны следующие типы данных:

  • Затронутые оповещения пользователя
  • Активности Active Directory и Microsoft Entra ID, включая входы в Microsoft Entra и события активности Microsoft Graph (аудит)
  • Сигналы риска Microsoft Entra ID и результаты оценки условного доступа, показанные в строке
  • События облачных приложений
  • События входа на устройство
  • Изменения служб каталогов
  • Деятельность, связанная с пользовательскими (ручными или политическими) коррелированными аккаунтами

Таблицы, агрегированные в хронологию

Временная линия основана на нескольких продвинутых таблицах охоты и нормализует их в одну схему. Для построения временной линии идентичности используются следующие таблицы:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Схема временной линии

Временная шкала нормализует события из различных исходных таблиц в единую схему. Некоторые столбцы отображаются по умолчанию; другие можно добавить из колонок «Настраивать». Доступны следующие столбцы:

Примечание.

Поле заполняется только в том случае, если оно присутствует в исходной таблице этого события. Если в исходной таблице нет значения для столбца, этот столбец пуст для события.

колонна Type Показано по умолчанию По умолчанию фильтруется
Time Дата/время Yes Yes
Type Энум (событие или предупреждение) Yes Yes
Заголовок String Yes Yes
Идентификатор аккаунта провайдера источника String Yes Yes
Отображаемое имя учетной записи String Yes Yes
Поставщик источника String Yes Yes
IP-адрес String Yes Yes
Устройство String Yes Yes
Риск/Тяжесть String Yes Yes
Местоположение String Yes Yes
Политики условного доступа Dynamic Yes No
Исходная таблица String Yes No
Рабочая область Sentinel String No No
Target Dynamic No Не фильтруется
Идентификатор сеанса String No No
Уникальный идентификатор маркера String No No
Дополнительные сведения Dynamic No Не фильтруется
ReportId String No No

Панель с деталями события

Выберите событие в таймлайне, чтобы открыть боковую панель с деталями события. Панель организует информацию по вкладкам. Для событий входа в Microsoft Entra ID в панели есть вкладка «Условный доступ», где отображаются политики условного доступа, оцениваемые при входе, включая имя каждой политики, контроль гранта и результат (например, «Успех», «Не применён» или «Блок»). Анализ этих результатов оценки помогает аналитикам понять, какие меры применяются в ходе расследования.

Скриншот панели деталей события входа на таймлайн идентификации с результатами оценки политики условного доступа.

Вкладка "Рекомендации по безопасности"

На вкладке Рекомендации по безопасности отображаются оценки состояния безопасности, связанные с идентификационными данными, выявленные с помощью системы управления состоянием безопасности идентификационных данных (ISPM). Эти рекомендации содержат сведения о неправильной конфигурации или рискованных параметрах в учетных записях удостоверений. Если выбрать рекомендацию, вы получите подробные сведения в разделе Оценка безопасности Майкрософт для получения рекомендаций по исправлению.

Снимок экрана: вкладка Рекомендации по безопасности на странице Удостоверения в Microsoft Defender.

Вкладка "Пути атаки"

Вкладка Пути атаки отображает возможные пути латерального перемещения, в которых задействован субъект идентификации или которые ведут к нему. Эта аналитика помогает командам безопасности выявлять уязвимые связи и сокращать поверхность атак, связанных с удостоверениями.

Вкладка "Политики"

На вкладке Политики отображаются политики безопасности, относящиеся к удостоверению личности и применимые к нему на основе его атрибутов, ролей и наблюдаемой активности.

В этом представлении отображается контекст расследования: показано, какие политики применяются к субъекту и как они влияют на предоставление доступа и оценку рисков. Политики управляются в другом месте; Эта вкладка помогает аналитикам сопоставить применение политики с результатами входа, оповещениями и результатами исследования.

Вкладка Identity Explorer (предварительная версия)

Примечание.

Для использования вкладки Identity Explorer требуется лицензия Microsoft Sentinel Озеро данных.

На вкладке Обозреватель удостоверений используется граф поиска угроз для визуализации путей атак на удостоверения и сценариев подверженности в виде интерактивных графов. Граф уже содержит текущий идентификатор, поэтому вы можете сразу увидеть, как этот идентификатор связан с другими сущностями в вашей среде.

Используйте Identity Explorer, чтобы выявлять пути бокового перемещения, пути повышения привилегий и риски доступа к учётным данным, связанные с этим идентификатором.

Снимок экрана вкладки

Поиск по предопределенным сценариям

Выберите Поиск со стандартными сценариями , чтобы выполнять запросы, ориентированные на идентификацию. Каждый сценарий сопоставляется с одним или несколькими методами MITRE ATT&CK и фокусируется на определенном типе риска идентификации.

Снимок экрана панели предопределённых сценариев идентификации в Identity Explorer.

В следующей таблице описаны предопределённые сценарии удостоверений, доступные в Обозревателе удостоверений.

Сценарий Описание Метод MITRE
Синхронизированные пользователи Entra, имеющие разрешения на OAuth-приложение, что позволяет проходить аутентификацию от имени привилегированного субъекта-службы Приложения OAuth, выступающие в качестве привилегированных субъектов-служб, которые могут получать доступ к ресурсам без взаимодействия с пользователем. Повышение привилегий, горизонтальное перемещение
У пользователей, не имеющих привилегий, есть путь, ведущий к конфиденциальным пользователям или группам (в локальном или облачном режиме) Непривилегированные пользователи, имеющие пути доступа к важным удостоверениям, что свидетельствует о потенциальном повышении привилегий. Повышение привилегий, горизонтальное перемещение
Учетные записи служб с доступом по протоколу RDP к критическому устройству Учетные записи служб, которые могут удаленно обращаться к критически важным устройствам по протоколу RDP, что создает постоянные риски доступа в случае компрометации. Боковое смещение
Пользователи Kerberoastable с путем к критическому ресурсу Пользователи Kerberoastable с путями атаки на критически важные ресурсы, что позволяет использовать автономные атаки по паролю, которые могут привести к увеличению привилегий. Повышение привилегий, доступ к учетным данным
Пользователи Entra, синхронизированные с прямыми разрешениями на облачные ресурсы пользователи Microsoft Entra с гибридными разрешениями к нескольким облачным ресурсам, размывая границы безопасности и нарушая принцип наименьших привилегий. Боковое смещение
Внешние пользователи Entra с прямыми разрешениями на облачные ресурсы Внешние учетные записи с прямым доступом к облачным ресурсам, создающие риск, связанный с третьими сторонами, и возможность раскрытия данных. Боковое смещение
Непривилегированные пользователи, имеющие возможность получить контроль над своим доменом AD (DCSync) Непривилегированные пользователи, имеющие возможность полной компрометации домена Active Directory через DCSync. Повышение привилегий, доступ к учетным данным
Непривилегированные пользователи, которые могут достичь группы "Администраторы домена" (<5 переходов) Не привилегированные пользователи, которые могут связаться с группой "Администраторы домена" менее чем за пять шагов. Повышение привилегий, горизонтальное перемещение
Пользователи, уязвимые к AS-REP Roasting и имеющие путь к критически важному ресурсу Учетные записи, уязвимые к AS-REP Roasting, имеющие пути доступа к критически важным ресурсам, которые можно атаковать с помощью офлайн-подбора паролей. Повышение привилегий, доступ к учетным данным
Учетная запись пользователя, не являющаяся привилегированной, которая предоставляется на нескольких устройствах, имеет разрешения на вход по протоколу RDP для критически важных ресурсов (в локальном или облачном режиме) Непривилегированные пользователи, обнаруженные на нескольких устройствах и способные удаленно получать доступ к критически важным ресурсам по протоколу RDP. Доступ к учетным данным

Дополнительные сведения о графе поиска угроз и его возможностях см. в статье Поиск угроз с помощью графа поиска угроз.

вкладка "События Microsoft Sentinel"

Когда Microsoft Sentinel подключен к порталу Defender, на этой вкладке отображается временная шкала Microsoft Sentinel для объекта идентификации. Временная шкала включает оповещения, связанные с этим удостоверением, в том числе оповещения, которые также отображаются на вкладке Инциденты и оповещения, а также оповещения, созданные Microsoft Sentinel. Также здесь отображаются сохранённые запросы для поиска угроз, связанные с этой учётной записью, события активности из внешних источников данных и необычное поведение, выявленное правилами обнаружения аномалий Microsoft Sentinel.

Снимок экрана вкладки событий Microsoft Sentinel на странице Identity в Microsoft Defender.

Аналитика

В разделе Insights отображаются аналитические сведения о сущностях — запросы для расследования, созданные исследователями безопасности Microsoft, чтобы помочь аналитикам эффективнее анализировать удостоверения. Эти аналитические сведения автоматически выделяют ключевые сигналы безопасности, такие как действия входа, изменения групп и аномальное поведение, а также представляют результаты в виде таблиц и диаграмм. Аналитика формируется на основе Microsoft Sentinel и источников данных, подключенных к нему, включая журналы Microsoft Entra ID и Microsoft Sentinel UEBA, если эта функция включена.

Типы аналитических сведений

Ниже приведены некоторые аналитические сведения.

  • Одноранговые узлы пользователей на основе членства в группах безопасности
  • Действия по учетной записи
  • Действия с учетной записью
  • Журналы событий, очищенные пользователем
  • Добавление групп
  • Аномально высокое число офисных операций
  • Доступ к ресурсам
  • Аномально большое количество результатов входа в Azure
  • Аналитика UEBA
  • Разрешения доступа пользователей к Azure подпискам
  • Индикаторы угроз, связанные с пользователем
  • Аналитика списка просмотров (предварительная версия)
  • Действия входа в Windows

Источники данных для аналитики

Аналитика основана на следующих источниках данных:

  • Системный журнал (Linux)
  • SecurityEvent (Windows);
  • Журналы аудита (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • OfficeActivity (Office 365);
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Пульс (агент мониторинга Azure)
  • CommonSecurityLog (Microsoft Sentinel)

Обзор аналитических сведений в разделе Расширенная охота

Для дальнейшего изучения любых аналитических сведений выберите ссылку, сопровождающую аналитические сведения. Ссылка открывает страницу Расширенный поиск с запросом, лежащим в основе аналитики и ее необработанными результатами. Вы можете изменить запрос или детализировать результаты, чтобы расширить исследование.

Снимок экрана: экран расширенной охоты с запросом аналитических сведений.

Дальнейшие действия