Angreifer zielen auf Identitäten. Microsoft Defender for Identity erkennt verdächtige Aktivitäten und schützt Ihre Active Directory-Infrastruktur.
Was ist Defender for Identity?
Defender for Identity (früher Azure ATP) überwacht:
- On-Premise Active Directory – Domain Controller
- Microsoft Entra ID – Cloud-Identitäten
- AD FS – Föderierte Authentifizierung
Erkennungsfähigkeiten
- Kompromittierte Anmeldedaten
- Laterale Bewegung im Netzwerk
- Privilege Escalation
- Reconnaissance-Aktivitäten
- Malicious Activities
Typische Angriffsszenarien
Pass-the-Hash
Angreifer nutzen gestohlene Passwort-Hashes:
- Defender erkennt ungewöhnliche Hash-Nutzung
- Alarmiert bei verdächtigen Authentifizierungen
- Korreliert mit anderen Signalen
Kerberoasting
Extraktion von Service-Account-Credentials:
- Erkennung übermässiger Ticket-Anfragen
- Analyse von Encryption-Downgrades
- Warnung vor Brute-Force-Versuchen
Golden Ticket
Fälschung von Kerberos-Tickets:
- Erkennung manipulierter Ticket-Lebensdauern
- Analyse ungewöhnlicher Ticket-Eigenschaften
- Korrelation mit anderen Kompromittierungsindikatoren
DCSync
Replikation von Domain Controller-Daten:
- Überwachung von Replikationsanfragen
- Erkennung nicht autorisierter Quellen
- Sofortige Alarmierung
Integration
Microsoft 365 Defender
Defender for Identity ist Teil von Microsoft 365 Defender:
- Korrelierte Alerts – Über alle Defender-Produkte
- Unified Investigation – Eine Konsole für alle Vorfälle
- Automated Response – Playbooks für Reaktion
SIEM-Integration
Export an Security Information and Event Management:
- Syslog-Export
- Microsoft Sentinel Integration
- Third-Party SIEM-Anbindung
Deployment
Sensor-Installation
- Auf Domain Controllern
- Ressourcenschonend
- Automatische Updates
Konfiguration
- Sensitivitätseinstellungen
- Ausnahmen für bekannte Aktivitäten
- Benachrichtigungsregeln
Incident Response
Bei erkannten Bedrohungen:
- 1Alert – Sofortige Benachrichtigung
- 2Investigation – Detaillierte Timeline
- 3Remediation – Empfohlene Massnahmen
- 4Prevention – Härtungsempfehlungen
Fazit
Defender for Identity ist unverzichtbar für On-Premise AD-Umgebungen. Die Integration mit dem Microsoft-Ökosystem ermöglicht umfassenden Schutz. CNEXT unterstützt bei Deployment und Betrieb.

