Microsoft Defender for Identity: Bedrohungserkennung in Echtzeit

    Zurück zum Blog
    Security

    Microsoft Defender for Identity: Bedrohungserkennung in Echtzeit

    Erkennen Sie kompromittierte Identitäten und laterale Bewegungen von Angreifern. Defender for Identity schützt Ihre On-Premise und Cloud-Umgebung.

    23. September 202510 min Lesezeit
    Luis Castillo

    Luis Castillo

    Solution Engineer

    luis.castillo@cnext.ch
    6+ JahreErfahrung·5×Microsoft Applied Skills·Security & Intune
    CNEXT Microsoft Partner

    Kurzantwort

    Erkennen Sie kompromittierte Identitäten und laterale Bewegungen von Angreifern. Defender for Identity schützt Ihre On-Premise und Cloud-Umgebung.

    Angreifer zielen auf Identitäten. Microsoft Defender for Identity erkennt verdächtige Aktivitäten und schützt Ihre Active Directory-Infrastruktur.

    Was ist Defender for Identity?

    Defender for Identity (früher Azure ATP) überwacht:

    • On-Premise Active Directory – Domain Controller
    • Microsoft Entra ID – Cloud-Identitäten
    • AD FS – Föderierte Authentifizierung

    Erkennungsfähigkeiten

    • Kompromittierte Anmeldedaten
    • Laterale Bewegung im Netzwerk
    • Privilege Escalation
    • Reconnaissance-Aktivitäten
    • Malicious Activities

    Typische Angriffsszenarien

    Pass-the-Hash

    Angreifer nutzen gestohlene Passwort-Hashes:

    • Defender erkennt ungewöhnliche Hash-Nutzung
    • Alarmiert bei verdächtigen Authentifizierungen
    • Korreliert mit anderen Signalen

    Kerberoasting

    Extraktion von Service-Account-Credentials:

    • Erkennung übermässiger Ticket-Anfragen
    • Analyse von Encryption-Downgrades
    • Warnung vor Brute-Force-Versuchen

    Golden Ticket

    Fälschung von Kerberos-Tickets:

    • Erkennung manipulierter Ticket-Lebensdauern
    • Analyse ungewöhnlicher Ticket-Eigenschaften
    • Korrelation mit anderen Kompromittierungsindikatoren

    DCSync

    Replikation von Domain Controller-Daten:

    • Überwachung von Replikationsanfragen
    • Erkennung nicht autorisierter Quellen
    • Sofortige Alarmierung

    Integration

    Microsoft 365 Defender

    Defender for Identity ist Teil von Microsoft 365 Defender:

    • Korrelierte Alerts – Über alle Defender-Produkte
    • Unified Investigation – Eine Konsole für alle Vorfälle
    • Automated Response – Playbooks für Reaktion

    SIEM-Integration

    Export an Security Information and Event Management:

    • Syslog-Export
    • Microsoft Sentinel Integration
    • Third-Party SIEM-Anbindung

    Deployment

    Sensor-Installation

    • Auf Domain Controllern
    • Ressourcenschonend
    • Automatische Updates

    Konfiguration

    • Sensitivitätseinstellungen
    • Ausnahmen für bekannte Aktivitäten
    • Benachrichtigungsregeln

    Incident Response

    Bei erkannten Bedrohungen:

    1. 1Alert – Sofortige Benachrichtigung
    2. 2Investigation – Detaillierte Timeline
    3. 3Remediation – Empfohlene Massnahmen
    4. 4Prevention – Härtungsempfehlungen

    Fazit

    Defender for Identity ist unverzichtbar für On-Premise AD-Umgebungen. Die Integration mit dem Microsoft-Ökosystem ermöglicht umfassenden Schutz. CNEXT unterstützt bei Deployment und Betrieb.

    SecuritySchweiz
    Teilen:

    Dieser Artikel wurde mit Unterstützung von KI erstellt und von unserem Team geprüft. Wir setzen KI-Tools ein, um hochwertige Inhalte effizient zu produzieren — die fachliche Verantwortung liegt immer bei unseren Experten.

    Luis Castillo

    Luis Castillo

    Solution Engineer

    Haben Sie Fragen zu diesem Thema?

    Unsere Experten beraten Sie gerne – kostenlos und unverbindlich.