Microsoft Defender for Identity可帮助组织在本地、云和混合环境中检测、调查和响应基于标识的攻击。 攻击者经常将用户、应用程序和服务帐户等标识作为目标,以获取访问权限、提升权限并保持持久性。
Defender for Identity 监控来自本地 Active Directory、Microsoft Entra ID 以及其他 IAM 解决方案(例如 Okta)的身份信号。 它使用行为分析、威胁情报和已知攻击模式分析这些信号,以检测整个标识攻击生命周期中的可疑活动。 警报包括Microsoft Defender门户中的调查上下文,帮助安全团队了解所发生的情况、原因以及响应方式。
标识安全性
Microsoft Defender for Identity是 Microsoft Identity Security 的核心组件。 标识安全侧重于通过提供标识覆盖范围和状态的可见性、检测基于标识的威胁以及跨标识系统、应用程序和基础结构启用调查和响应来保护标识。
Defender for Identity 将标识信号流式传输到 Microsoft Defender 门户中,这些信号与终结点、电子邮件、SaaS 应用程序、云工作负载和其他安全源中的数据相关联。 这种关联可帮助安全团队识别异常行为、跟踪攻击者移动,并通过反映攻击全部范围的统一事件(而不是隔离警报)做出响应。
Defender for Identity 功能
Defender for Identity 提供新式标识威胁检测解决方案,其中包含:
- 主动式身份安全态势评估
- 使用分析和行为智能进行实时威胁检测
- 基于清晰且可采取行动的事件上下文调查可疑活动
- 针对已泄露身份的补救措施
通过主动标识安全态势评估来防止违规
Defender for Identity 可帮助组织主动减少其标识攻击面。 它评估标识配置,并突出显示攻击者经常利用的安全漏洞,使团队能够在滥用风险之前解决风险。
关键态势功能包括:
- 可通过 Microsoft 安全功能分数 获取标识安全态势评估
- 识别高风险配置和暴露面
- 分析横向移动路径,揭示攻击者如何遍历环境
这些洞察可帮助组织增强身份韧性,并降低被成功攻破的可能性。
检测基于身份的威胁
Defender for Identity 旨在检测专门针对身份的威胁,包括人类身份和非人类身份,例如服务帐户、同步帐户和应用程序。 检测基于行为分析和信号关联,而不是单个事件。
Defender for Identity 监视和分析标识活动,例如:
- 身份验证和授权行为
- 凭据滥用和有风险的登录
- 权限提升和可疑角色或组成员身份更改
- 环境中的横向移动尝试
- 与服务帐户和其他非人类标识相关的异常行为
下表显示了 Defender for Identity 检测如何与基于标识的攻击的关键阶段保持一致:
| 攻击阶段 | Defender for Identity 检测结果 |
|---|---|
| 侦察 | 识别可疑发现活动,例如尝试枚举用户名、组成员身份、IP 地址和资源。 |
| 泄露的凭据 | 检测企图通过暴力破解、反复身份验证失败以及对用户组成员资格的可疑更改等手段盗用凭据的行为。 |
| 横向移动 | 检测横向移动企图,以及跨不同环境扩大对敏感身份的控制范围。 |
| AD 域优势 | 突出显示与完整域泄露关联的行为,例如在域控制器上执行远程代码、DCShadow、恶意域控制器复制和黄金票证活动。 |
攻击者通常从任何可访问的标识开始,然后横向移动到高价值目标,例如域管理员、全局管理员和应用程序管理员以及敏感数据。 Defender for Identity 通过为用户、设备和帐户构建行为画像,并检测表明存在攻击者活动的异常偏离,帮助及早发现这些行为。
调查身份威胁
Defender for Identity 生成警报,这些警报通过受影响的标识、相关活动和攻击者技术等上下文进行扩充。 分析师可以使用此上下文来验证可疑行为并了解所发生的情况。
Defender for Identity 还支持标识调查和搜寻工作流。 标识实体和身份验证活动在 Microsoft Defender 门户中可用,使安全团队能够调查活动模式,并跨云、本地和混合用户搜寻其他基于标识的威胁。
应对基于身份的攻击
Defender for Identity 通过以下方式支持响应:
- 在 Microsoft Defender 中将身份警报关联整合为统一事件
- 通过提供身份上下文(用户、账户、角色和横向移动指标)来确定影响范围并确定行动优先级
- 在 Microsoft Defender 门户中为受影响的身份和相关实体启用修正操作
Microsoft Defender门户体验
Microsoft Defender门户提供用于监视、调查和响应标识威胁的统一体验。 在门户中,安全团队可以:
- 查看基于标识的警报和相关事件
- 调查用户、设备和标识关系
- 跟踪身份安全态势和修复建议
- 对已泄露的身份执行响应操作
Defender for Identity 将丰富的标识上下文贡献到统一事件中,可帮助安全团队了解攻击者行为、确定风险的优先级,并采取措施在整个组织中中断基于标识的攻击。
体系结构概述
Microsoft Defender for Identity使用轻型传感器、API 连接器和Microsoft Defender门户中管理的基于云的分析服务。
传感器在标识基础结构上运行,在本地捕获和分析相关的网络流量和 Windows 事件。 API 连接器将外部标识和访问管理 (IAM) 系统集成,以提供全面的标识保护。
仅将所需的信号发送到 Defender for Identity 云服务,从而最大程度地降低性能影响并避免复杂的网络更改。
云服务分析标识信号并将其与其他Microsoft Defender工作负载集成,从而为Microsoft Defender中相关警报和事件提供标识智能。