Konfigurace předávání událostí Windows do samostatného senzoru Defenderu for Identity
Tento článek popisuje příklad konfigurace předávání událostí Windows do Microsoft Defender for Identity samostatného senzoru. Předávání událostí je jednou z metod, jak zvýšit schopnosti detekce o další události Windows, které nejsou dostupné ze sítě řadiče domény. Další informace najdete v tématu Přehled shromažďování událostí Systému Windows.
Důležité
Samostatné senzory Defenderu for Identity nepodporují shromažďování položek protokolu Trasování událostí pro Windows, které poskytují data pro více detekcí. Pro úplné pokrytí vašeho prostředí doporučujeme nasadit senzor Defenderu for Identity.
Požadavky
Než začnete:
- Ujistěte se, že je řadič domény správně nakonfigurovaný tak, aby zaznamenával požadované události. Další informace najdete v tématu Shromažďování událostí s Microsoft Defender for Identity.
- Konfigurace zrcadlení portů
Krok 1: Přidání účtu síťové služby do domény
Tento postup popisuje, jak přidat účet síťové služby do domény skupiny Event Log Readers . V tomto scénáři předpokládejme, že samostatný senzor Defenderu for Identity je členem domény.
V části Uživatelé a počítače služby Active Directory přejděte do složky Předdefinované a poklikejte na Čtečky protokolů událostí.
Vyberte Členové.
Pokud síťová služba není uvedená, vyberte Přidat a pak zadejte Síťová služba do pole Zadejte názvy objektů, které chcete vybrat .
Vyberte Zkontrolovat jména a dvakrát vyberte OK .
Po přidání síťové služby do skupiny Event Log Readers restartujte řadiče domény, aby se změna projevila.
Další informace najdete v tématu Účty služby Active Directory.
Krok 2: Vytvoření zásady, která nastaví nastavení Konfigurovat cíl
Tento postup popisuje, jak na řadičích domény vytvořit zásadu pro nastavení Konfigurace cílového správce předplatného.
Tip
Pro tato nastavení můžete vytvořit zásadu skupiny a použít ji na každý řadič domény monitorovaný samostatným senzorem Defenderu for Identity. Následující kroky upraví místní zásady řadiče domény.
Na každém řadiči domény spusťte:
winrm quickconfig
Na příkazovém řádku zadejte
gpedit.msc
Rozbalte položku Konfigurace > počítače Šablony pro > správu Součásti systému > Windows Předávání událostí. Příklady:
Poklikejte na Konfigurovat cílového správce předplatného a potom:
Vyberte Povoleno.
V části Možnosti vyberte Zobrazit.
V části SubscriptionManagers zadejte následující hodnotu a vyberte OK:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>
:5985/wsman/SubscriptionManager/WEC,Refresh=10Například pomocí příkazu Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Vyberte OK.
Na příkazovém řádku se zvýšenými oprávněními zadejte:
gpupdate /force
Krok 3: Vytvoření a výběr předplatného na senzoru
Tento postup popisuje, jak vytvořit předplatné pro použití s Defenderem for Identity a pak ho vybrat ze samostatného senzoru.
Otevřete příkazový řádek se zvýšenými oprávněními a zadejte
wecutil qc
Otevřete Prohlížeč událostí.
Klikněte pravým tlačítkem na Předplatná a vyberte Vytvořit předplatné.
Zadejte název a popis předplatného.
V části Cílový protokol ověřte, že je vybraná možnost Forwarded Events (Přeposílané události ). Aby služba Defender for Identity četla události, musí být cílový protokol Přeposlané události.
Vyberte Zdrojový počítač iniciovaný>Vybrat počítače Skupiny>Přidat počítač domény.
Vyberte Vybrat události> podlezabezpečeníprotokolu>.
Do pole Zahrne nebo vyloučí ID události zadejte číslo události a vyberte OK. Zadejte například 4776:
Vraťte se do příkazového okna otevřeného v prvním kroku. Spusťte následující příkazy a nahraďte SubscriptionName názvem, který jste pro předplatné vytvořili.
wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000
Vraťte se do konzoly Prohlížeč událostí. Klikněte pravým tlačítkem na vytvořené předplatné a vyberte Stav modulu runtime , abyste zjistili, jestli nedošlo k problémům se stavem.
Po několika minutách zkontrolujte, jestli se události, které jste nastavili pro přeposílání, zobrazují v přeposílaných událostech na samostatném senzoru Defenderu for Identity.
Další informace najdete v tématu Konfigurace počítačů pro předávání a shromažďování událostí.
Související obsah
Další informace najdete tady: