In diesem Artikel erfahren Sie mehr über die Komponente „M365 User Security“ der Benutzer-Anomalieerkennung im Threat-hunting & Action Center (TAC).
1. Beschreibung
2. Wie funktioniert die Benutzer-Anomalieerkennung?
3. Benutzer-Anomalieerkennung
4. Einstellungen für M365 User Security
BESCHREIBUNG
M365 User Security basiert auf dem grundlegenden Mechanismus der Login Anomaly Detection, der Daten zu Benutzeranmeldungen in einer Azure-AD-Umgebung sammelt (nur eigenständige Add-on- oder Business-Suite-lizenzierte Benutzerkonten, wie Microsoft Entra ID P1/P2, Microsoft Business Premium, Microsoft E3/E5-Arbeitskonten). Mithilfe des Dienstes zur Login-Anomalieerkennung können Kunden/Reseller verdächtige Aktivitäten auf Netzwerkebene überwachen, da das Produkt relevante Telemetriedaten für AAD-verbundene Benutzer bereitstellt, etwa zu mehreren fehlgeschlagenen Anmeldeversuchen, Benutzern, die sich aus einem anderen Land anmelden, oder zu beidem: fehlgeschlagenen Anmeldeversuchen eines Benutzers, der versucht, sich aus einem anderen Land anzumelden.
WIE FUNKTIONIERT DIE BENUTZER-ANOMALIEERKENNUNG?
User Anomaly Detection verwendet eine Azure-AD-/Entra-Unternehmensanwendung, die während der Einrichtung erstellt wird, um die Benutzeranmeldedaten (über die Microsoft Graph API) zu sammeln, zu analysieren und im HEIMDAL Dashboard unter Threat-hunting & Action Center (Registerkarte „M365“) anzuzeigen. M365 User Security überprüft die Benutzeranmeldedaten und weist auf Anomalien hin, die in der Umgebung gefunden werden. Wird ein Anmeldeversuch eines Benutzers von einem Ort aus festgestellt, der dem Benutzer nicht als bekannter Ort zugeordnet ist, kennzeichnet M365 dies als Anomalie. Je nach Konfiguration kann der betroffene Benutzer bei der Erkennung abgemeldet werden.
BENUTZER-ANOMALIEERKENNUNG
Die User Anomaly Detection zeigt alle über Microsoft Graph aus Ihrer Organisation gesammelten Informationen an und bietet relevante Telemetriedaten für AAD-verbundene Benutzer hinsichtlich mehrerer fehlgeschlagener Anmeldeversuche, Benutzern, die sich aus einem anderen Land anmelden, oder beidem über die DarkLayer-Guard-Engine des HEIMDAL Agent. Oben sehen Sie eine Statistik zur Anzahl der Erkennungen, der Anzahl der ungelösten Erkennungen, der Anzahl der bestätigten Erkennungen und der Anzahl der verworfenen Erkennungen. Sie können zwischen den drei Ansichten (Login-Anomalieerkennung, Benutzerstandort und Weiterleitungsregeln) navigieren, um die relevantesten von den HEIMDAL-Diensten erfassten Details zu analysieren.
-
Login Anomaly Detection
Die in der Standardansicht angezeigten Details umfassen: Benutzername, Alarmname, Alarmbeschreibung, Zeitstempel und Status.
Mit der Funktion Filter können Sie Einträge nach Status oder Alarmtyp filtern. Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen in der Standard- oder ausführlichen Ansicht für die jeweilige Ansicht enthält.
Hinweis: Der primäre Standort eines Benutzers wird automatisch auf Grundlage der ersten erfolgreichen, vom System erkannten Anmeldung festgelegt. Dieser Standort kann nicht manuell geändert werden. Wird später eine Anmeldung von einem anderen Standort erkannt und vom Administrator bestätigt, wird dieser als sekundärer Standort gespeichert. Nach der Bestätigung können Sie zur selben Registerkarte im Dashboard navigieren, um den sekundären Standort bei Bedarf als neuen Standardstandort festzulegen. Dadurch kann die Anomalieerkennung an legitime Reise- oder Umzugsmuster angepasst werden. -
Benutzerstandort
Die in der Standardansicht angezeigten Details umfassen: Benutzername, Land, ISO2, Standorttyp und Ablaufdatum.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen in der Standard- oder ausführlichen Ansicht für die jeweilige Ansicht enthält. -
Benutzerbrowser
Die in der Standardansicht angezeigten Details umfassen: Benutzername, Browser, Beliebtheit und erfolgreiche Anmeldungen.
Wenn ein Gittereintrag durch Aktivieren des Kontrollkästchens neben einem Benutzernamen ausgewählt wird, wird das Dropdown-Menü „Auszuführende Aktion auswählen“ verfügbar, über das IT-Administratoren die Aktion „Browser löschen“ ausführen können.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen in der Standardansicht für die jeweilige Ansicht enthält. -
Weiterleitungsregeln
Die in der Standardansicht angezeigten Details umfassen: Benutzername, Regelname, Weiterleiten an, Als Anlage weiterleiten an, Weiterleiten an, Details und Status.
Der Benutzer des HEIMDAL Dashboards kann detaillierte Informationen zur Regel anzeigen, indem er in der Spalte Details auf die Schaltfläche Erweitern klickt. Diese detaillierten Daten werden in einem überlagernden modalen Fenster angezeigt.Mit der Funktion Filter können Sie Einträge nach Status oder Alarmtyp filtern. Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen in der Standard- oder ausführlichen Ansicht für die jeweilige Ansicht enthält.
Hinweis: Nur Weiterleitungsregeln vom Typ „Postfachregel“ werden unterstützt. Die unter Exchange Online Protection -> Nachrichtenflussregeln konfigurierte SMTP-Weiterleitung wird NICHT unterstützt. Obwohl die Ansicht erkannte Postfachregeln anzeigt, erzeugen nur die Weiterleitungsregeln M365-Benachrichtigungen und fließen in die Berechnung des Benutzerrisikowerts ein, da angenommen wird, dass sie potenziell Cybersicherheits-Schwachstellen verursachen können.
A. Action Center
Das Action Center der Benutzer-Anomalieerkennung (wird durch Drücken des blauen Pfeils am unteren Seitenrand erweitert) zeigt Details zum Risikowert und zu den Benachrichtigungen der Endbenutzer (Anzahl + Schnellzugriff auf das M365 Action Center) auf sehr ähnliche Weise wie das untere TAC-Widget an.
Die Registerkarte M365 ist in Aggregierte Benachrichtigungen, Benachrichtigungen, und Benutzer-Compliance unterteilt.
-
Aggregierte Benachrichtigungen
Das Gitter stellt die folgenden Details bereit: Name der Benachrichtigung, Details, Quelle, Schweregrad, Treffer und Auflösung. Über das Feld Suchen können Sie die zahlreichen Benachrichtigungen durchsuchen. Die Einträge können mehrfach ausgewählt werden, sofern die Alarme ähnlich sind (damit die Maßnahmen zur Risikominderung auf alle ausgewählten Alarme angewendet werden). Sobald ein oder mehrere Kontrollkästchen aktiviert wurden, kann der Benutzer auf den Alarm reagieren, indem er eine der empfohlenen Aktionen aus dem Dropdown-Menü anwendet. -
Benachrichtigungen
Diese Ansicht zeigt eine Liste der von den TAC-Engines auf Hostname-Ebene erkannten Bedrohungen an. Das Gitter stellt die folgenden Details bereit: Benutzer, Name der Benachrichtigung, Details, Quelle, Schweregrad, Kategorien, Zeitstempel und Auflösung. Über das Feld Suchen können Sie die zahlreichen Benachrichtigungen durchsuchen.
Die Einträge können mehrfach ausgewählt werden, sofern die Alarme ähnlich sind (damit die Maßnahmen zur Risikominderung auf alle ausgewählten Alarme angewendet werden). Sobald ein oder mehrere Kontrollkästchen aktiviert wurden, kann der Benutzer auf den Alarm reagieren, indem er eine der empfohlenen Aktionen aus dem Dropdown-Menü anwendet. -
Benutzer-Compliance
Diese Ansicht zeigt eine Liste der Compliance-Bedingungen an, die M365 erfüllt oder nicht erfüllt. Das Gitter zeigt die folgenden Details an: Benutzer, Multifaktor-Authentifizierung, Sicheres Kennwort, Kennwortablauf, 90 Tage inaktiv und Letzte Anmeldung.
Nach Auswahl einer der Benachrichtigungen kann der Administrator des HEIMDAL Dashboards eine der folgenden Aktionen auswählen:- Benutzer abmelden: Der Benutzer wird von allen Microsoft-Websitzungen abgemeldet, bei denen er angemeldet ist.
- Kennwort zurücksetzen: Der Benutzer wird von allen Microsoft-Websitzungen abgemeldet, bei denen er angemeldet ist, und muss das aktuelle Kennwort ändern.
- Benutzerkonto deaktivieren: Das Benutzerkonto wird deaktiviert, und der Benutzer kann sich nicht mehr anmelden.
-
Benutzerkonto aktivieren: Das Benutzerkonto wird aktiviert, und der Benutzer darf sich anmelden. Diese Aktion ist nur für ein deaktiviertes Konto verfügbar (nachdem die Aktion „Benutzerkonto deaktivieren“ ausgeführt wurde).
Das Gitter bietet verschiedene Optionen zur Datenvisualisierung: Suche nach Benutzer, Filterung nach den Kriterien für die Nicht-Compliance und dem Zeitraum der letzten Anmeldung, Sortierung und Seitennavigation.
WICHTIG
Email-Security-Benachrichtigungen sind im M365 Action Center nicht verfügbar, werden jedoch bei der Berechnung des Risikowerts für M365 User Security berücksichtigt. Die Aktionsschaltfläche Benutzer zwangsweise abmelden ist nur aktiviert, wenn die Mandanten-ID des Kunden synchronisiert wurde und die Zustimmung für die HEIMDAL-LAD-Anwendung erteilt wurde.
B. Besonderheiten der Benutzer-Anomalieerkennung
Die Detail-/Spezifikationsansicht der Benutzer-Anomalieerkennung (durch Klicken auf einen Endbenutzer/eine E-Mail-Adresse im vertikalen Menü auf der linken Seite) basiert auf sechs Komponenten: Email Security, Schutz vor E-Mail-Betrug, Weiterleitungsregeln, Ransomware Encryption Protection for Cloud, Login-Anomalieerkennung und M365. In den Details der Benutzer-Anomalieerkennung finden Sie eigene Registerkarten für jeden vom Produkt registrierten Erkennungstyp und können dieselben Aktionen wie auf den entsprechenden Produktseiten ausführen.
Diese Ansicht zeigt den Benutzernamen, Informationen zur letzten Anmeldung des ausgewählten Benutzers, die Aktionen, die Sie für den Benutzer ausführen können, sowie die zu den jeweiligen Diensten gehörenden Daten an.
-
Email Security
Die Ansicht Eingehend und die Ansicht Ausgehend zeigen alle E-Mails an, die von den Engines der Email Security gefiltert werden. Sie können nach Von, Header-Absender, Typ, Status, Spam-Klassifizierung, Mindest-Spam-Bewertung, Maximale Spam-Bewertung und EFP-Regelkategorie filtern. -
Schutz vor E-Mail-Betrug
Die Ansicht Eingehend und die Ansicht Ausgehend zeigen alle E-Mails an, die von den Engines der Email Security gefiltert werden. Sie können nach Von, Header-Absender, Status, Spam-Klassifizierung, Mindest-Spam-Bewertung, Maximale Spam-Bewertung und EFP-Regelkategorie filtern. -
Weiterleitungsregeln
Der Abschnitt FW-R (Weiterleitungsregeln) bietet eine Übersicht über alle erkannten E-Mail-Weiterleitungskonfigurationen. Er zeigt Details wie den Namen der Regel, den der Regel zugeordneten Benutzer, den Typ der angewendeten Weiterleitung, die Zieladresse und den Zeitstempel der Erkennung oder der letzten Aktualisierung der Regel an. Über das Suchfeld können Sie die Ergebnisse nach dem Regelnamen filtern. -
REP
Das Gitter REP (Ransomware Encryption Protection for Cloud stellt die folgenden Details zu den auf Benutzerebene vorgenommenen REP-for-Cloud-Erkennungen bereit: E-Mail-Adresse, AD-Gruppe, Anzahl betroffener Dateien, Sitzung des Benutzers widerrufen und Zeitstempel. Über das Suchfeld können Sie nach AD-Gruppen suchen. -
LAD
Das LAD-(Login-Anomalieerkennung)-Gitter stellt auf Endbenutzerebene Informationen zum Alarmnamen (ungewöhnliche Anmeldung oder fehlgeschlagene Anmeldung), zu seiner Beschreibung (Benutzer hat sich aus einem bestimmten Land angemeldet oder Benutzer hatte innerhalb von 60 Minuten fünf fehlgeschlagene Anmeldeversuche) und zum Zeitstempel (Zeitpunkt der Alarmerstellung) bereit.Sie können das Suchfeld verwenden, um nach einer Ereignisansicht oder Alarmbeschreibung zu suchen, die Daten als CSV-Datei herunterzuladen und die Daten über die Schaltfläche Filter zu filtern. Wenn eine oder mehrere Benachrichtigungen zu ungewöhnlichen Anmeldungen ausgewählt sind, können Sie die Aktion Bestätigen ausführen. Das bedeutet, dass diese Art von Benachrichtigung in den nächsten 30 Tagen nicht mehr angezeigt wird.
-
M365
Das M365-Gitter stellt auf Endbenutzerebene Informationen zum Gesamtrisikowert sowie relevante Endbenutzerinformationen bereit. Die Daten zu den Endbenutzerinformationen werden bei der Synchronisierung aus dem Azure Active Directory übernommen:- Benutzerbewertung – Zeigt einen kreisförmigen Fortschrittsbalken mit dem Benutzerrisikowert und dem Schweregrad an.
- Benutzerinformationen – Zeigt Azure-AD-Informationen zum Benutzer an (Benutzerprinzipalname, Anzeigename, letzte IP-Adresse und Land).
Der Container „Risikodiagramm“ zeigt eine visuelle Darstellung des Benutzerrisikowerts, der aus den drei Modulen (ESEC, EFP, FW-R, LAD, REP for Cloud) abgeleitet wird. Wenn Sie im Netzdiagramm auf eines der Module klicken, wird auf der rechten Seite der Risikowert für das jeweilige Modul sowie eine Vorschau relevanter Informationen angezeigt. Über die Schaltfläche Untersuchungsansicht können Sie zur entsprechenden Registerkarte navigieren.
Einstellungen für M365 USER SECURITY
Für die Benutzer-Anomalieerkennung muss M365 User Security konfiguriert sein. Dies erfolgt auf der Registerkarte Netzwerkeinstellungen -> M365 User Security . Nachdem Sie M365 User Security aktiviert haben, können Sie die Azure-/Entra-LAD-Unternehmensanwendung einrichten, indem Sie auf den Link Zustimmung erteilen klicken. Dadurch werden Sie zur Microsoft-365-Anmeldeseite weitergeleitet, um Berechtigungen zu erteilen.
Hinweis: Die Zustimmung zur Azure-/Entra-LAD-Unternehmensanwendung kann NUR erteilt werden, wenn im Abschnitt Anleitung -> Kundeneinstellungen -> Anmeldeeinrichtung -> Azure-Anmeldung eine Azure-/Entra-Mandanten-ID angegeben und synchronisiert wurde. Wenn die Azure-/Entra-LAD-Unternehmensanwendung nicht konfiguriert und die Azure-/Entra-Mandanten-ID nicht synchronisiert ist, zeigt das HEIMDAL Dashboard eine Toast-Nachricht an: Eine Mandanten-ID muss konfiguriert werden, damit die Zustimmung erteilt werden kann.
Benutzer-Compliance
Prüfung der Multifaktor-Authentifizierung – Überprüft die Einstellungen des Microsoft-365-Kontos, um festzustellen, ob MFA aktiviert ist. Wenn die Funktion deaktiviert ist, wird das Konto auf der Registerkarte „Gefährdete Benutzer“ mit einem roten Ausrufezeichen gekennzeichnet.
Prüfung der Kennwortsicherheit – Überprüft die Kennwortrichtlinie des Kontos, um sicherzustellen, dass komplexe Kennwörter erforderlich sind (z. B. eine Kombination aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen). Wenn die Funktion nicht aktiviert ist, wird das Konto auf der Registerkarte „Gefährdete Benutzer“ mit einem roten Ausrufezeichen gekennzeichnet.
Kennwortablauf – Überprüft die Kontorichtlinie, um zu bestätigen, dass Kennwörter nach einer festgelegten Anzahl von Tagen ablaufen. Wenn die Funktion deaktiviert ist, wird das Konto auf der Registerkarte „Gefährdete Benutzer“ mit einem roten Ausrufezeichen gekennzeichnet.
Risikoverwaltung für Benutzer
Benutzer bei Erkennung einer Login-Anomalie abmelden – Wird eine ungewöhnliche Anmeldung erkannt, wird der Benutzer, der diese ausgelöst hat, von allen Microsoft-Websitzungen abgemeldet, bei denen er angemeldet ist.
Von der Login-Anomalieerkennung ausgeschlossene Länder
Zeigt ein Gitter mit der Liste der Länder an, die von der Erkennung von Login-Anomalien ausgeschlossen sind, einschließlich der folgenden Optionen. Sie können über das Dropdown-Menü ein Land hinzufügen oder ein Land aus der Liste löschen.
Benutzeranmeldungen aus diesen Ländern blockieren
Zeigt ein Gitter mit der Liste der Länder an, aus denen Benutzeranmeldungen blockiert werden. Sie können über das Dropdown-Menü ein Land zur Sperrliste hinzufügen oder ein vorhandenes Land bei Bedarf aus der Liste entfernen.
Neben den Status „Synchronisiert“/„Nicht synchronisiert“ gibt es auch den Status „Warnung“. Dieser entspricht dem Szenario, in dem ein Standort in der Richtlinie für bedingten Zugriff von Entra ID vorhanden und daher im Gitter angezeigt wird, aber nicht über das Heimdal Dashboard hinzugefügt wurde.
Wenn ein Land zum ersten Mal hinzugefügt (aus der Dropdown-Liste ausgewählt) wird, erstellt die Aktualisierung/Speicherung der Netzwerkeinstellungen automatisch einen neuen Standort in Azure unter „Bedingter Zugriff > Benannte Standorte“ mit dem Namen „Heimdal | M365 Geoblocking countries list“.Wenn das Land, aus dem der Endbenutzer versucht, sich anzumelden, in der Liste der blockierten Länder enthalten ist, wird auf Endbenutzerseite in einem Pop-up-Fenster angezeigt, warum der Anmeldeversuch nicht abgeschlossen werden kann.
Hinweis: Microsoft Entra-Richtlinien für bedingten Zugriff (CAP) und Sicherheitsstandards können nicht gleichzeitig für denselben Mandanten aktiviert werden. Gemäß dem Design von Microsoft müssen die Sicherheitsstandards automatisch deaktiviert werden, wenn Richtlinien für bedingten Zugriff aktiviert werden. Dies ist besonders für die Funktion zur geografischen Blockierung von Benutzern relevant, da HEIMDAL Richtlinien für bedingten Zugriff verwendet, um länderbasierte Anmeldebeschränkungen durchzusetzen. Weitere Informationen von Microsoft finden Sie unter: https://learn.microsoft.com/en-us/entra/fundamentals/security-defaults