AtA (Advanced Threat Analytics) pro Microsoft Defender for Identity
Tento článek popisuje, jak migrovat z existující instalace ATA na Microsoft Defender for Identity senzor, a obsahuje následující kroky:
- Kontrola a potvrzení požadavků služby Defender for Identity
- Zdokumentujte stávající konfiguraci ATA.
- Plánování migrace
- Nastavení a konfigurace služby Defender for Identity
- Provádění kontrol a ověření po migraci
- Vyřazení ATA z provozu
ATA je samostatné místní řešení s několika komponentami, jako je ATA Center, které vyžaduje vyhrazený hardware místně.
Defender for Identity je cloudové řešení zabezpečení, které využívá vaše místní Active Directory signály. Řešení je vysoce škálovatelné a často se aktualizuje.
Na rozdíl od senzoru ATA používá senzor Defenderu for Identity také zdroje dat, jako je trasování událostí pro Windows (ETW), které umožňuje defenderu pro identitu poskytovat další detekce. Defender for Identity také poskytuje:
- Podpora prostředí s více doménovými strukturami
- Hodnocení stavu stavu služby Microsoft Secure Score
- Funkce UEBA
- Přímé integrace s dalšími službami, jako jsou Microsoft Defender for Cloud Apps a Microsoft Entra, pro hybridní zobrazení toho, co se děje v místním i hybridním prostředí
- A další
Defender for Identity také používá portfolio zabezpečení Microsoftu 365 k automatické analýze dat o hrozbách mezi doménou a vytváří úplný přehled o každém útoku na jednom řídicím panelu.
Důležité
Tento průvodce migrací je určený jenom pro senzory Defenderu for Identity, nikoli pro samostatné senzory.
I když můžete na Defender for Identity migrovat z libovolné verze ATA, vaše data ATA se nemigrují. Proto doporučujeme, abyste měli v plánu uchovávat datacentrum ATA a všechny výstrahy potřebné pro probíhající šetření, dokud nebudou všechna upozornění ATA uzavřena nebo napravena.
Poznámka
Konečná verze ATA je obecně dostupná. Hlavní fáze technické podpory ATA skončila 12. ledna 2021. Rozšířená podpora bude pokračovat až do ledna 2026. Další informace najdete v našem blogu.
Požadavky
Pokud chcete migrovat z ATA na Defender for Identity, musíte mít prostředí a řadiče domény, které splňují požadavky na senzory Defenderu for Identity. Další informace najdete v tématu požadavky Microsoft Defender for Identity.
Ujistěte se, že všechny řadiče domény, které plánujete používat, mají dostatečný přístup k internetu ke službě Defender for Identity. Další informace najdete v tématu Konfigurace proxy koncového bodu a nastavení připojení k internetu.
Plánování migrace
Před zahájením migrace shromážděte všechny následující informace:
Podrobnosti účtu pro váš účet adresářových služeb
Email podrobnosti o oznámení.
Všechna členství ve skupinách rolí ATA
Vyloučení výstrah. Vyloučení nejsou přenosná z ATA na Defender for Identity, takže podrobnosti o každém vyloučení jsou potřeba k replikaci vyloučení jako Defender for Identity v Microsoft Defender XDR.
Podrobnosti o účtu pro značky entit Pokud ještě nemáte vyhrazené značky entit, vytvořte nové značky pro použití s Defenderem for Identity. Další informace najdete v tématu Značky entit Defenderu for Identity v Microsoft Defender XDR.
Úplný seznam všech entit, jako jsou počítače, skupiny nebo uživatelé, které chcete ručně označit jako citlivé entity. Další informace najdete v tématu Značky entit Defenderu for Identity v Microsoft Defender XDR.
Podrobnosti plánování sestav, včetně seznamu všech sestav a naplánovaného načasování
Upozornění
AtA Center neodinstalujte, dokud se neodeberou všechny komponenty ATA Gateway. Odinstalace KOMPONENTY ATA Center se stále spuštěnými službami ATA Gateway bude vaše organizace vystavená bez ochrany před hrozbami.
Přechod na Defender for Identity
K migraci na Defender for Identity použijte následující postup:
Odinstalujte ATA Lightweight Gateway na všech řadičích domény.
Nainstalujte senzor Defender for Identity na všechny řadiče domény:
Stáhněte si soubory senzoru Defenderu for Identity a načtěte přístupový klíč.
Nainstalujte senzory Defenderu for Identity na řadiče domény.
Po dokončení migrace počkejte dvě hodiny, než se dokončí počáteční synchronizace, a teprve pak pokračujte s ověřovacími úlohami.
Ověření migrace
V Microsoft Defender XDR zkontrolujte následující oblasti a ověřte migraci:
- Zkontrolujte případné problémy se stavem a vyhledejte známky problémů se službami.
- Projděte si protokoly chyb senzoru Defenderu for Identity, kde najdete neobvyklé chyby.
Aktivity po migraci
Po dokončení migrace na Defender for Identity vyčistěte starší prostředky ATA následujícím postupem:
Ujistěte se, že jste zaznamenali nebo opravili všechna existující upozornění ATA. Stávající výstrahy zabezpečení ATA se při migraci neimportují do Defenderu for Identity.
Proveďte jednu nebo obě z následujících věcí:
- Vyřadíte ATA Center z provozu. Doporučujeme uchovávat data ATA po určitou dobu online.
- Pokud chcete data ATA uchovávat na neomezenou dobu, zálohujte mongo DB. Další informace najdete v tématu Zálohování databáze ATA.
Související informace
Po migraci na Defender for Identity si přečtěte další informace o zkoumání výstrah v Microsoft Defender XDR. Další informace najdete tady: