重要
「このリポジトリは現在「ブルー スクリーン」モードになっており、アーカイブされ、時間内に凍結されています。」
Microsoft Defender for Identity は、ネットワーク トラフィックをキャプチャして解析し、ドメイン コントローラーから Windows イベントを直接利用することで、ドメイン コントローラーを監視します。 Windows イベントをイベント ビューアに表示するには、監査を有効にする必要があります。残念ながら、監査はデフォルトではオンになっていません。 Microsoft は、Windows イベント収集の構成に関する優れたドキュメント ページを作成しましたが、手作業が「多く」かかるため、作業を少し楽にすることにしました。 Microsoft Defender for Identity に必要なポリシーのエクスポートを作成し、他のユーザーが 1 つのコマンドを使用してインポートできるように Windows イベントを使用した検出を強化しました。
Microsoft のドキュメントでは 5 つの構成について説明しています。理想的には、強化された検出を有効にするために、Microsoft Defender for Identity のすべての構成を行う必要があります。これらは 5 つの構成設定です。
最初の 3 つの構成設定については、GPO のバックアップを作成しました。これは、1 つのコマンドを使用してインポートできます。
Import-Gpo - BackupGpoName " Microsoft Defender for Identity Auditing " - TargetName " Microsoft Defender for Identity Auditing " - Path C:UnpackedFiles - CreateIfNeeded
詳細については、私のブログ投稿を参照してください。
https://thalpius.com/2022/07/30/microsoft-defender-for-identity-auditing/