Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Настройте источники данных для продвинутой охоты
Продвинутая охота опирается на данные из различных источников. Эти источники включают ваши устройства, рабочие пространства Office 365, Microsoft Entra ID и Microsoft Defender для удостоверений. Чтобы получить максимально полные данные, убедитесь, что у вас правильные настройки в каждом источнике данных.
Включите расширенный аудит безопасности на устройствах Windows
Включите эти расширенные параметры аудита, чтобы получить данные о действиях на устройствах, включая локальное управление учетными записями, локальное управление группами безопасности и создание службы.
| Данные | Описание | Таблица схемы | Способ настройки |
|---|---|---|---|
| Управление учетными записями | События, записываемые в виде различных ActionType значений, указывающих на создание, удаление и другие действия, связанные с учетной записью |
DeviceEvents | — Развертывание расширенной политики аудита безопасности: аудит управления учетными записями пользователей - Сведения о расширенных политиках аудита безопасности |
| Управление группами безопасности | События, записываемые в виде различных ActionType значений, указывающих на создание локальной группы безопасности и другие действия по управлению локальной группой |
DeviceEvents | — Развертывание расширенной политики аудита безопасности: аудит управления группами безопасности - Сведения о расширенных политиках аудита безопасности |
| Установка службы | События, собранные со значением ActionTypeServiceInstalled, указывающим, что служба была создана |
DeviceEvents | — Развертывание расширенной политики аудита безопасности: расширение системы безопасности аудита - Сведения о расширенных политиках аудита безопасности |
Установите сенсор Microsoft Defender для удостоверений на контроллер домена
Если вы используете Active Directory в локальной среде, необходимо установить сенсор Microsoft Defender for идентификации на контроллер домена, чтобы Microsoft Defender for идентификации мог получать данные. После установки и правильной настройки данные из локальной службы Active Directory также поступают в расширенный поиск угроз через Microsoft Defender для удостоверений, обеспечивая более полную картину данных идентификации и событий в вашей сети. Данные, собранные датчиком Defender for Identity, также улучшают возможность Microsoft Defender для удостоверений формировать релевантные оповещения, которые также доступны в расширенном поиске.
| Данные | Описание | Таблица схемы | Способ настройки |
|---|---|---|---|
| Контроллер домена | Данные из локальной службы Active Directory отправляются в Microsoft Defender для удостоверений, обогащая сведения, связанные с идентификацией, например данные учетной записи, активность входа и запросы Active Directory. | Несколько таблиц, включая IdentityInfo, IdentityLogonEvents и IdentityQueryEvents |
-
Установить датчик Microsoft Defender для идентификации - Включение соответствующих событий Windows |
Примечание.
Некоторые таблицы в этой статье могут быть недоступны в Microsoft Defender для конечной точки. Включите Microsoft Defender XDR для поиска угроз с помощью дополнительных источников данных. Вы можете переместить расширенные рабочие процессы охоты с Microsoft Defender для конечной точки на Microsoft Defender XDR, выполнив действия, описанные в разделе Миграция расширенных запросов охоты из Microsoft Defender для конечной точки.
Связанные материалы
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.