Überblick
Nach dem ersten Zugriff auf ein Netzwerk zielen Angreifer fast immer auf Identitäten: Sie erkunden das Active Directory, sammeln Anmeldedaten und arbeiten sich Schritt für Schritt zu privilegierten Konten vor. Viele dieser Schritte nutzen legitime Protokolle und echte Konten – für Virenschutz und Firewall wirken sie unauffällig. Microsoft Defender for Identity beobachtet deshalb direkt die Domain Controller sowie AD FS-, AD CS- und Entra-Connect-Server und erkennt, wenn sich Konten untypisch verhalten.
Sie begleiten eine Einführung von Anfang bis Ende: von der Vorbereitung des Active Directory über die Sensoren bis zur ersten echten Warnung. Im Labor führen Sie typische Angriffstechniken selbst aus, sehen, was Defender for Identity daraus macht, und üben die Weitergabe an Microsoft Defender XDR und Microsoft Sentinel.
Das lernen Sie
- Einordnen, wie Defender for Identity, Defender XDR und Sentinel zusammenarbeiten
- Eine Einführung vorbereiten, die im ersten Anlauf funktioniert
- Die benötigten Überwachungsrichtlinien und Ereignisquellen einrichten
- Aus einer Warnung schnell eine belastbare Einschätzung machen
- Empfehlungen zur Identitätssicherheit nutzen, um Angriffsflächen zu verkleinern
- Fehlalarme reduzieren, ohne echte Angriffe zu übersehen
Voraussetzungen
- Gute Kenntnisse in Active Directory (Gruppen, Delegierung, Kerberos-Grundlagen)
- Grundkenntnisse in Microsoft Entra ID und im Microsoft-Defender-Portal
- Die Laborumgebung stellen wir bereit.
Passend dazu
Die Ausgangslage Ihres Active Directory bewertet HCAP: Identity. Wenn Sie Warnungen nicht selbst auswerten möchten, übernimmt das unser Managed SOC.
