Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nota
Le notifiche di Defender for Identity sono attualmente supportate solo dalla versione 2.x del sensore di Defender for Identity.
Microsoft Defender per l'identità fornisce notifiche relative a problemi di stato e avvisi di sicurezza, tramite posta elettronica o a un server Syslog.
Questo articolo descrive come configurare le notifiche di Defender for Identity in modo da essere informati di eventuali problemi di stato o avvisi di sicurezza rilevati.
Consiglio
Oltre alle notifiche tramite posta elettronica o Syslog, è consigliabile che gli amministratori di SOC usno Microsoft Sentinel per visualizzare tutti gli avvisi in un unico portale. Per altre informazioni, vedere integrazione Microsoft Defender XDR con Microsoft Sentinel. Per integrare altri strumenti SIEM, vedere Integrare gli strumenti SIEM con Microsoft Defender XDR.
Configurare le notifiche di posta elettronica
Usa la procedura seguente per configurare le notifiche tramite e-mail per i problemi di stato di integrità di Defender for Identity.
In Microsoft Defender XDR, selezionare Impostazioni>Identità.
In Notifiche, seleziona Notifiche dei problemi di integrità.
In Aggiungi messaggio di posta elettronica del destinatario immettere l'indirizzo di posta elettronica in cui si desidera ricevere le notifiche di posta elettronica e selezionare + Aggiungi.
Ogni volta che Defender for Identity rileva un problema di stato, i destinatari configurati ricevono una notifica tramite email con i dettagli e un collegamento a Microsoft Defender XDR per ulteriori informazioni.
Nota
Per ricevere notifiche tramite posta elettronica sugli eventi imprevisti, usare la pagina notifiche Email in Impostazioni Defender XDR per le regole di notifiche nuove ed esistenti. Altre informazioni sulle notifiche tramite posta elettronica degli eventi imprevisti in Defender XDR.
Configurare le notifiche Syslog
È possibile configurare Defender for Identity per inviare problemi di stato ed eventi di sicurezza a un server Syslog tramite un sensore configurato.
Gli eventi non vengono inviati direttamente dal servizio Defender per identità al server Syslog, ma solo tramite il sensore.
Consiglio
Se si usa Syslog in modalità TLS, installare i certificati necessari nel sensore designato prima di completare questa procedura.
Per configurare le notifiche Syslog:
In Microsoft Defender XDR, selezionare Impostazioni>Identità.
In Notifiche selezionare Notifiche syslog e quindi attivare o disattivare l'opzione del servizio Syslog .
Selezionare Configura servizio per aprire il riquadro del servizio Syslog .
Immettere i dettagli seguenti:
- Sensore: selezionare il sensore che si vuole inviare notifiche al server Syslog.
- Endpoint servizio e porta: immettere l'indirizzo IP o il nome di dominio completo (FQDN) per il server Syslog e quindi immettere il numero di porta. È possibile configurare un solo endpoint Syslog.
- Trasporto: selezionare il protocollo di trasporto (TCP o UDP).
- Formato: selezionare il formato (RFC 3164 o RFC 5424).
Selezionare Invia notifica SIEM di test e quindi verificare che il messaggio venga ricevuto nella soluzione di infrastruttura Syslog.
Dopo aver confermato il funzionamento del test, selezionare Salva.
Dopo aver configurato il servizio Syslog, selezionare i tipi di notifiche da inviare al server Syslog, anche quando:
- Viene rilevato un nuovo avviso di sicurezza
- Viene aggiornato un avviso di sicurezza esistente
- Rilevato un nuovo problema di stato
Consiglio
Quando si usa Syslog in modalità TLS, assicurarsi di installare i certificati necessari nel sensore designato.
Creare script di automazione per i log SIEM di Defender for Identity
Se si creano script di automazione per i log SIEM di Defender per identità, è consigliabile usare il campo externalId per identificare il tipo di avviso anziché usare il nome dell'avviso.
Anche se i nomi degli avvisi possono essere modificati occasionalmente, l'externalId di ogni avviso è permanente. Per ulteriori informazioni, vedi Informazioni di riferimento sui log SIEM di Defender for Identity.
Contenuto correlato
Per altre informazioni, vedere Configurare la raccolta di eventi.