HomeHome›SecuritySecurity›Defender for IdentityDefender for Identity
Defender for IdentityDefender for Identity
Level-500-Referenz für Sensorarchitektur, Alert-Katalog, AD-CS-/AD-FS-Schutz, Entity-Tags, Action Accounts und SIEM/XDR-Integration in Defender for Identity.Level-500 reference for sensor architecture, alert catalog, AD CS/AD FS protection, entity tags, action accounts, and SIEM/XDR integration in Defender for Identity.
SensorikSensoring
MDI nutzt Sensoren auf Domain Controllern oder Standalone-Sensoren, um Kerberos, NTLM, LDAP, DNS, SAMR und AD-CS-/AD-FS-Signale zu analysieren.MDI uses sensors on domain controllers or standalone sensors to analyze Kerberos, NTLM, LDAP, DNS, SAMR, and AD CS/AD FS signals.
Identity Attack ChainIdentity attack chain
Reconnaissance, Credential Access, Lateral Movement und Domain Dominance werden mit Alerting, Lateral Movement Paths und Security Posture Assessments verbunden.Reconnaissance, credential access, lateral movement, and domain dominance are connected through alerting, lateral movement paths, and security posture assessments.
Hybrid RealityHybrid reality
Defender for Identity schließt die Lücke zwischen On-Prem AD und Defender XDR, indem es klassische AD-Angriffe in die Cloud-Incident-Story hebt.Defender for Identity closes the gap between on-prem AD and Defender XDR by lifting classic AD attacks into the cloud incident story.
Action AccountsAction accounts
Gesteuerte Zugriffe auf AD für Remediation und Lateral-Movement-Pfade erfordern dedizierte, gehärtete Action Accounts mit klaren Rechten.Controlled AD access for remediation and lateral movement paths requires dedicated, hardened action accounts with clear permissions.
🚨 Vollständige DC-Abdeckung🚨 Full DC coverage
Uninstallierte Sensoren auf einzelnen Domain Controllern sind ein Blind Spot für Replikationsangriffe, Kerberos-Anomalien und laterale Bewegungen. Für belastbare Erkennung sollten alle DCs eines Forests abgedeckt sein.Missing sensors on even a few domain controllers create blind spots for replication attacks, Kerberos anomalies, and lateral movement. For reliable detection, cover all DCs in the forest.
Architektur, Sensoren und KapazitätsplanungArchitecture, sensors, and capacity planning
BausteinComponent
BeschreibungDescription
Design-HinweisDesign note
Sensor auf Domain ControllerSensor on domain controller
Standardmodus für Kerberos-, NTLM-, LDAP-, DNS- und Event-Sicht direkt am DCDefault mode for Kerberos, NTLM, LDAP, DNS, and event visibility directly on the DC
Bevorzugte Option, da kein Port Mirroring notwendig ist und alle lokalen Signale vorliegen.Preferred option because it avoids port mirroring and provides all local signals.
Standalone SensorStandalone sensor
Separater Server analysiert gespiegelteten VerkehrSeparate server analyzes mirrored traffic
Sinnvoll, wenn DCs restriktiv behandelt werden, aber höherer Netzwerk- und Mirror-Aufwand.Useful when DCs are tightly controlled, but it requires more network and mirroring effort.
Cloud ServiceCloud service
Korrelation, Profiling, Lateral Movement Paths und XDR-IntegrationCorrelation, profiling, lateral movement paths, and XDR integration
Die Cloud-Komponente liefert langfristige Lernmodelle und verbindet Identity Alerts mit Incidents.The cloud component provides long-term learning models and links identity alerts with incidents.
Action AccountsAction accounts
Lesende oder definierte administrative Zugriffe für Auflösung und ReaktionRead or scoped administrative access for resolution and response
Action Accounts getrennt pro Forest und nach Tiering-Konzept pflegen.Maintain action accounts separately per forest and according to your tiering model.
AD CS / AD FS SensorsAD CS / AD FS sensors
Erweitern die Sicht auf Zertifikate, PKINIT und Federation-AngriffeExtend visibility to certificates, PKINIT, and federation attacks
Für ESC8, suspicious certificates oder Golden-SAML-nahe Szenarien hochrelevant.Highly relevant for ESC8, suspicious certificates, or Golden SAML–adjacent scenarios.
Sizing-AspektSizing aspect
FaustregelRule of thumb
KommentarComment
CPUCPU
DC-Sensoren benötigen Reserven für Peak-AuthentifizierungDC sensors need headroom for peak authentication load
Auf hoch frequentierten DCs CPU-Baselines vor Pilot und nach Sensorinstallation vergleichen.Compare CPU baselines on busy DCs before and after sensor deployment.
RAMRAM
Reserve für Deep Packet Inspection und lokale CachesReserve memory for deep packet inspection and local caches
Zu knappe RAM-Planung erzeugt Sensor-Health-Warnungen und Paketverluste.Tight RAM sizing creates sensor health warnings and packet loss.
StorageStorage
Temporäre Sensor-Dateien, Logs und Updates berücksichtigenAccount for temporary sensor files, logs, and updates
Kein riesiger Footprint, aber Systempartition darf nicht dauerhaft am Limit laufen.The footprint is not huge, but the system partition must not run near full long term.
NetworkNetwork
Konstante Erreichbarkeit der Cloud-Endpunkte und internen DC-SignaleConsistent reachability to cloud endpoints and internal DC signals
Proxy, TLS Inspection und Firewall-Ausnahmen früh validieren.Validate proxy, TLS inspection, and firewall exceptions early.
Forest/Domain ScaleForest/domain scale
Mehr Forests bedeuten mehr Action Accounts, mehr DNS/LDAP-KomplexitätMore forests mean more action accounts and more DNS/LDAP complexity
Rollenmodell und Health Monitoring pro Forest sauber trennen.Separate the role model and health monitoring per forest.
Installation, Silent Install, Proxy und Multi-ForestInstallation, silent install, proxy, and multi-forest
VoraussetzungPrerequisite
WarumWhy
PrüfungValidation
Unterstütztes Windows Server BuildSupported Windows Server build
Sensor muss mit DC- oder AD FS/AD CS-Rolle kompatibel seinSensor must be compatible with the DC or AD FS/AD CS role
Vor Rollout OS-Build, Patches und Defender-Kompatibilität prüfen.Validate OS build, patch level, and Defender compatibility before rollout.
.NET und Sensor-Voraussetzungen.NET and sensor prerequisites
Benötigt aktuelle Laufzeit und unterstützte PlattformbibliothekenRequires current runtime and supported platform libraries
Prüfe Install-Logs automatisiert im Vorfeld von Massenrollouts.Check install logs automatically before bulk deployment.
Zeit-SynchronisationTime synchronization
Kerberos- und Replikationsanalysen hängen an exakten ZeitstempelnKerberos and replication analytics rely on accurate timestamps
NTP-/w32time-Drift pro Forest überwachen.Monitor NTP/w32time drift per forest.
Port- und Proxy-ZugriffPort and proxy access
Cloud Upload und Servicekommunikation erfordern erlaubte EndpunkteCloud upload and service communication require allowed endpoints
Authentifizierende Proxys und TLS Inspection separat testen.Test authenticating proxies and TLS inspection separately.
Rechte für SetupSetup permissions
Lokale Installation und SensorregistrierungLocal installation and sensor registration
Deployment-Konto nicht dauerhaft als hochprivilegierten Betriebsaccount weiterverwenden.Do not reuse the deployment account permanently as a highly privileged operations account.
Eigene Action Accounts und Health-Review pro ForestSeparate action accounts and health review per forest
Forest-übergreifende Trusts ändern die Bedeutung von lateral movement und sensitive account mapping.Cross-forest trusts change the meaning of lateral movement and sensitive account mapping.
ProxyProxy
System- oder Sensor-Proxy dokumentieren und monitorenDocument and monitor system or sensor proxy settings
Proxy-Ausfall wirkt wie Telemetrieverlust; Health Alerts ernst nehmen.Proxy failure behaves like telemetry loss; treat health alerts seriously.
Standalone SensorStandalone sensor
Port Mirroring / SPAN sauber dimensionierenSize port mirroring / SPAN properly
Fehlendes oder asymmetrisches Mirroring zerstört Erkennungsqualität.Missing or asymmetric mirroring destroys detection quality.
Alert-Katalog nach AngriffsphaseAlert catalog by attack phase
Reconnaissance und DiscoveryReconnaissance and discovery
Zeigt systematisches Raten oder Enumerieren gültiger Benutzerkonten über cLDAP.Shows systematic guessing or enumeration of valid user accounts via cLDAP.
Erkennt übermäßige DNS-Anfragen oder AXFR-Missbrauch zur Netzwerkkartierung.Detects excessive DNS requests or AXFR misuse for network mapping.
User and Group membership reconnaissance (SAMR)User and Group membership reconnaissance (SAMR)
DiscoveryDiscovery
Wichtig für Angreifer, die privilegierte Gruppen und sensible Konten kartieren.Important for attackers mapping privileged groups and sensitive accounts.
Honeytoken was queried via LDAPHoneytoken was queried via LDAP
DiscoveryDiscovery
Sehr wertvoller High-Signal-Treffer auf absichtliche AD-Reconnaissance.A very valuable high-signal hit for intentional AD reconnaissance.
Security principal reconnaissance (LDAP)Security principal reconnaissance (LDAP)
Typischer Vorläufer von Kerberoasting, weil SPN-tragende Konten gesucht werden.Typical precursor to Kerberoasting because SPN-bearing accounts are being searched.
Compromised Credentials und Credential AccessCompromised credentials and credential access
AlertAlert
Typischer AngriffTypical attack
KommentarComment
Suspected Brute Force attack (Kerberos, NTLM)Suspected Brute Force attack (Kerberos, NTLM)
Ein zentraler Frühindikator für Initial Access und spätere Lateral Movement.A critical early indicator for initial access and subsequent lateral movement.
Suspected Brute Force attack (SMB)Suspected Brute Force attack (SMB)
Fokussiert auf Konten ohne Preauthentication und damit oft direkt auf Fehlkonfigurationen.Focuses on accounts without preauthentication and therefore often on configuration gaps.
Suspected DCSync attack (replication of directory services)Suspected DCSync attack (replication of directory services)
Hash-Diebstahl über ReplikationsrechteHash theft through replication rights
Eines der wichtigsten Domain-Dominance-Signale in Hybrid-AD-Umgebungen.One of the most important domain-dominance signals in hybrid AD environments.
Suspected AD FS DKM key readSuspected AD FS DKM key read
Golden-SAML-nahe Credential-/Key-AbgriffeGolden SAML–adjacent credential or key theft
Besonders kritisch bei Federation-lastigen Umgebungen.Especially critical in federation-heavy environments.
Abnormal AD FS authentication using a suspicious certificateAbnormal AD FS authentication using a suspicious certificate
Zertifikatsmissbrauch in AD FSCertificate abuse in AD FS
Starker Hinweis auf kompromittierte Federation- oder PKI-Ketten.Strong indicator of compromised federation or PKI chains.
Suspicious certificate usage over Kerberos protocol (PKINIT)Suspicious certificate usage over Kerberos protocol (PKINIT)
PKINIT- / ZertifikatsmissbrauchPKINIT or certificate abuse
Relevant bei Smartcards, Certificate Auth und AD-CS-Angriffspfaden.Relevant for smartcards, certificate auth, and AD CS attack paths.
Wichtig, wenn Exchange on-prem in derselben AD-Vertrauensdomäne existiert.Important when on-prem Exchange exists in the same AD trust boundary.
Domain Dominance, Persistenz und AD CS AbuseDomain dominance, persistence, and AD CS abuse
AlertAlert
TechniqueTechnique
Warum kritischWhy critical
Suspected Golden Ticket usage (encryption downgrade)Suspected Golden Ticket usage (encryption downgrade)
Golden TicketGolden Ticket
Oft frühes Signal für Kerberos-Manipulation und KRBTGT-bezogene Missbrauchsversuche.Often an early signal for Kerberos manipulation and KRBTGT abuse.
Suspected Golden Ticket usage (nonexistent account)Suspected Golden Ticket usage (nonexistent account)
Golden TicketGolden Ticket
Sehr starkes Signal, weil ein nicht existierendes Konto mit einem TGT arbeitet.A very strong signal because a non-existent account operates with a TGT.
Suspected Golden Ticket usage (ticket anomaly)Suspected Golden Ticket usage (ticket anomaly)
Golden TicketGolden Ticket
Findet strukturelle Ticket-Anomalien jenseits einfacher Time Checks.Finds structural ticket anomalies beyond simple time checks.
Suspected Golden Ticket usage (ticket anomaly using RBCD)Suspected Golden Ticket usage (ticket anomaly using RBCD)
Golden Ticket + RBCDGolden Ticket + RBCD
Verbindet Kerberos-Fälschung mit Resource Based Constrained Delegation.Combines Kerberos forgery with resource-based constrained delegation.
Suspected Golden Ticket usage (time anomaly)Suspected Golden Ticket usage (time anomaly)
Golden TicketGolden Ticket
Nutzt ungewöhnliche Ticket-Lebensdauern als Persistenzindikator.Uses abnormal ticket lifetime as a persistence indicator.
Hoher Wert für PKI-basierte Privilege Escalation und Relay-Szenarien.High-value signal for PKI-based privilege escalation and relay scenarios.
Suspicious modifications to the AD CS security permissions/settingsSuspicious modifications to the AD CS security permissions/settings
AD CS AbuseAD CS abuse
Änderungen an Zertifikatsrechten können das komplette Trust-Modell aufbrechen.Changes to certificate permissions can break the entire trust model.
Entity Tags, Exclusions und RollenEntity tags, exclusions, and roles
FeatureFeature
NutzenValue
Best PracticeBest practice
SensitiveSensitive
Markiert besonders schützenswerte Konten oder SystemeMarks especially sensitive accounts or systems
Alle Tier-0-Admins, KRBTGT-nahe Konten und kritische Service-Accounts abdecken.Cover all Tier 0 admins, KRBTGT-adjacent accounts, and critical service accounts.
HoneytokenHoneytoken
Bewusst platzierte Lockkonten für High-Signal-DetectionsDeliberately placed decoy accounts for high-signal detections
Nicht produktiv verwenden und regelmäßig auf versehentliche Nutzung prüfen.Do not use for production and review regularly for accidental access.
Nützlich bei Hybrid- oder On-Prem-Exchange-Szenarien.Useful in hybrid or on-prem Exchange scenarios.
ExclusionsExclusions
Reduzieren bekannte False PositivesReduce known false positives
Nur nach Ursachenanalyse setzen; Exclusions nie als Ersatz für Härtung verwenden.Use only after root-cause analysis; never use exclusions as a replacement for hardening.
Lateral Movement Paths, Health Issues und Security Posture AssessmentsLateral movement paths, health issues, and security posture assessments
BereichArea
BeispielExample
NutzenValue
Lateral Movement PathsLateral movement paths
Admin hat implizite Adminrechte auf viele ServerAn admin implicitly has administrative access to many servers
Hilft bei Priorisierung von Identity Hardening und Tiering-Maßnahmen.Helps prioritize identity hardening and tiering measures.
Sensor HealthSensor health
Verlorene Pakete, Port-Mirroring-Probleme, Cloud-KonnektivitätLost packets, port mirroring issues, cloud connectivity
Health-Probleme sind Detection-Probleme und sollten wie Security Debt behandelt werden.Health issues are detection issues and should be treated as security debt.
Auflösung von Entitäten und BerechnungenEntity resolution and calculations
Mindestrechte vergeben und Passwortrotation automatisieren.Grant minimum rights and automate password rotation.
SIEM forwardingSIEM forwarding
MDI-Alerts in Sentinel oder Dritt-SIEM weitergebenForward MDI alerts into Sentinel or third-party SIEM
Im XDR-Zielbild Sentinel lieber als Correlation Layer und nicht als reines Relay nutzen.In the target XDR model, use Sentinel as the correlation layer rather than a simple relay.
Action accountsAction accounts
Lateral movement path calculations und Response-FunktionenLateral movement path calculations and response features
Dedizierte Konten pro Forest, kein Shared Admin und strenges Auditing.Dedicated accounts per forest, no shared admins, and strict auditing.
Graph API, PowerShell und BetriebGraph API, PowerShell, and operations