Расширение расширенного охвата охоты с помощью правильных параметров

Настройте источники данных для продвинутой охоты

Продвинутая охота опирается на данные из различных источников. Эти источники включают ваши устройства, рабочие пространства Office 365, Microsoft Entra ID и Microsoft Defender для удостоверений. Чтобы получить максимально полные данные, убедитесь, что у вас правильные настройки в каждом источнике данных.

Включите расширенный аудит безопасности на устройствах Windows

Включите эти расширенные параметры аудита, чтобы получить данные о действиях на устройствах, включая локальное управление учетными записями, локальное управление группами безопасности и создание службы.

Данные Описание Таблица схемы Способ настройки
Управление учетными записями События, записываемые в виде различных ActionType значений, указывающих на создание, удаление и другие действия, связанные с учетной записью DeviceEvents — Развертывание расширенной политики аудита безопасности: аудит управления учетными записями пользователей
- Сведения о расширенных политиках аудита безопасности
Управление группами безопасности События, записываемые в виде различных ActionType значений, указывающих на создание локальной группы безопасности и другие действия по управлению локальной группой DeviceEvents — Развертывание расширенной политики аудита безопасности: аудит управления группами безопасности
- Сведения о расширенных политиках аудита безопасности
Установка службы События, собранные со значением ActionTypeServiceInstalled, указывающим, что служба была создана DeviceEvents — Развертывание расширенной политики аудита безопасности: расширение системы безопасности аудита
- Сведения о расширенных политиках аудита безопасности

Установите сенсор Microsoft Defender для удостоверений на контроллер домена

Если вы используете Active Directory в локальной среде, необходимо установить сенсор Microsoft Defender for идентификации на контроллер домена, чтобы Microsoft Defender for идентификации мог получать данные. После установки и правильной настройки данные из локальной службы Active Directory также поступают в расширенный поиск угроз через Microsoft Defender для удостоверений, обеспечивая более полную картину данных идентификации и событий в вашей сети. Данные, собранные датчиком Defender for Identity, также улучшают возможность Microsoft Defender для удостоверений формировать релевантные оповещения, которые также доступны в расширенном поиске.

Данные Описание Таблица схемы Способ настройки
Контроллер домена Данные из локальной службы Active Directory отправляются в Microsoft Defender для удостоверений, обогащая сведения, связанные с идентификацией, например данные учетной записи, активность входа и запросы Active Directory. Несколько таблиц, включая IdentityInfo, IdentityLogonEvents и IdentityQueryEvents - Установить датчик Microsoft Defender для идентификации
- Включение соответствующих событий Windows

Примечание.

Некоторые таблицы в этой статье могут быть недоступны в Microsoft Defender для конечной точки. Включите Microsoft Defender XDR для поиска угроз с помощью дополнительных источников данных. Вы можете переместить расширенные рабочие процессы охоты с Microsoft Defender для конечной точки на Microsoft Defender XDR, выполнив действия, описанные в разделе Миграция расширенных запросов охоты из Microsoft Defender для конечной точки.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.