Kurz: Prozkoumání uživatele
Poznámka
K prostředí popsanému na této stránce je také možné přistupovat https://security.microsoft.com v rámci Microsoft 365 Defender.
Microsoft Defender for Identity důkazy výstrahy a cesty laterálního pohybu poskytují jasné informace o tom, kdy uživatelé provedli podezřelé aktivity nebo indikace, že došlo k ohrožení jejich účtu. V tomto kurzu použijete návrhy šetření, které vám pomůžou určit riziko pro vaši organizaci, rozhodnout se, jak napravit, a určit nejlepší způsob, jak zabránit podobným budoucím útokům.
- Shromážděte informace o uživateli.
- Prozkoumejte aktivity, které uživatel provedl.
- Prozkoumejte prostředky, ke které uživatel přistupoval.
- Prozkoumejte cesty laterálního pohybu.
Doporučené kroky šetření pro podezřelé uživatele
Zkontrolujte a prozkoumejte profil uživatele, kde najdete následující podrobnosti a aktivity:
Kdo je uživatel?
- Je uživatel citlivým uživatelem (například správcem nebo na seznamu ke zhlédnutí atd.)?
- Jaká je jejich role v rámci organizace?
- Jsou významné ve stromu organizace?
Podezřelé aktivity k prošetření:
- Má uživatel jiné otevřené výstrahy v programu Defender for Identity nebo v jiných nástrojích zabezpečení, jako jsou Microsoft Defender for Endpoint, Microsoft Defender for Cloud nebo Microsoft Defender for Cloud Apps?
- Došlo k selhání přihlášení uživatele?
- Ke kterým prostředkům uživatel přistupoval?
- Přistupoval uživatel k prostředkům s vysokou hodnotou?
- Měl uživatel přistupovat k prostředkům, ke kterým přistupoval?
- Ke kterým počítačům se uživatel přihlásil?
- Měl se uživatel k těmto počítačům přihlásit?
- Existuje laterální cesta pohybu (LMP) mezi uživatelem a citlivým uživatelem?
Viz také
- Prošetřování počítačů
- Práce s výstrahami zabezpečení
- Práce s laterálními cestami pohybu
- Výstrahy před průzkumnými hrozbami
- Výstrahy před ohrožením zabezpečení přihlašovacích údajů
- Výstrahy před taktikou lateral movement
- Výstrahy před dominancí v doméně
- Výstrahy před exfiltrací
- Podívejte se na fórum Defender for Identity!
Další informace
- Vyzkoušejte si naši interaktivní příručku: Zkoumání útoků a reakce na ně pomocí Microsoft Defender for Identity