Erste Schritte mit WithSecure™ Elements Identity Security für Entra ID

Befolgen Sie die nachstehenden Schritte, um Ihren Microsoft Entra ID-Mandanten anzubinden, die erforderliche Infrastruktur bereitzustellen und mit der Erkennung identitätsbasierter Bedrohungen zu beginnen.

Sie benötigen ein WithSecure™-Business Account, um auf das Elements Security Center ↗, das Verwaltungsportal für WithSecure™ Elements, zugreifen zu können. Es gibt zwei Szenarien:

  • Wenn Sie das Produkt bei einem WithSecure-Partner erwerben, richtet dieser in der Regel einen Business Account für den ersten Administrator in Ihrer Organisation ein. Sie sollten eine E-Mail von WithSecure mit einem vorläufigen Passwort und einem Link zur Anmeldung erhalten haben.
  • Falls Ihr Konto noch nicht angelegt wurde, Sie jedoch einen Abonnementschlüssel von Ihrem Partner erhalten haben, rufen Sie bitte die Seite elements.withsecure.com/self-register ↗ auf, um ein Konto anzulegen.
Einführung in Identity Security

Nachdem Sie sich beim Elements Security Center angemeldet haben, navigieren Sie zu „Environment“ (Umgebung) > Cloud > Microsoft Tenants, um Ihre Entra ID-Mandanten zu verwalten. Die Erkennungen werden unter „Events“ (Ereignisse) > Broad Context Detections angezeigt.

Bevor Sie mit dem Onboarding beginnen, vergewissern Sie sich bitte, dass die folgenden Voraussetzungen erfüllt sind.

WithSecure-Abonnements
  • Aktive Abonnements für „WithSecure Elements Endpoint Protection “ und „Elements Endpoint Detection and Response“.
  • Sie müssen während des Onboardings über die Administratorrolle für WithSecure Elements Endpoint Protection verfügen.
Anforderungen für Azure
Mehrere Mandanten: Wiederholen Sie die Einrichtungsschritte für jeden Mandanten. WithSecure erfordert eine eindeutige Verbindungszeichenfolge pro Mandant.

Registrieren Sie Ihren Azure-Mandanten und konfigurieren Sie die Funktion „Identity Security“ im Elements Security Center.

Mieter hinzufügen
  1. Im Elements Security Center gehen Sie zu Umgebung . >Wolke> Microsoft-Mandanten und Azure-Mandant hinzufügen auswählen.
  2. Geben Sie auf der Seite „Mandanteninformationen “ einen Anzeigenamen ein, fügen Sie Ihre Mandanten-ID ein und wählen Sie Ihre Organisation aus. Klicken Sie auf „Weiter“.
  3. Legen Sie die Wichtigkeit und den geschäftlichen Kontext für die Risikobewertungen fest. Wählen Sie „Weiter“.
Connect Identity Inventory (muss zuerst eingerichtet werden)
  1. Wählen Sie unter „Sicherheitsfunktionen“ die Option „Identitätsbestandsaufnahme “ aus und klicken Sie anschließend auf „Jetzt verbinden“.
  2. Lesen Sie die Einleitung, aktivieren Sie das Kontrollkästchen zur Bestätigung und wählen Sie „Start“.
  3. Erteilen Sie die erforderlichen Berechtigungen: Wenn Sie der Azure-Mandantenadministrator sind, wählen Sie „Berechtigungen akzeptieren“ aus. Andernfalls wählen Sie „URL kopieren “ aus und senden Sie diese an Ihren Azure-Administrator.
Wichtig: „Identity Inventory“ muss konfiguriert werden, bevor Sie dem Mandanten weitere Funktionen hinzufügen können.
Identity Security hinzufügen
  1. Wählen Sie unter „Sicherheitsfunktionen“ die Option „Identity Security“ und anschließend „Hinzufügen“ aus.
  2. Geben Sie auf der Seite „Verbindungsdetails“ Ihre Bereitstellungsabonnement-ID ein, wählen Sie einen Bereitstellungsstandort aus und geben Sie eine E-Mail-Adresse für Benachrichtigungen ein (drücken Sie nach der Eingabe die Eingabetaste, um die Angaben zu speichern).
  3. Wählen Sie „Herunterladen“, um die Onboarding-Datei „ WithSecure Elements XDR Identity Security for Entra ID.zip “ zu speichern.

Führen Sie das Onboarding-Skript in der Azure Cloud Shell aus, um den Event Hub und die Diagnoseeinstellungen bereitzustellen, die Entra ID-Protokolle an WithSecure weiterleiten.

Bereiten Sie die Azure-Umgebung vor
  1. Erweitern Sie im Azure-Portal vorübergehend Ihre Zugriffsrechte: Rufen Sie die Eigenschaften Ihres Standardverzeichnisses „ > “ auf und setzen Sie die Option „Zugriffsverwaltung für Azure-Ressourcen “ auf „Ja“. Melden Sie sich ab und wieder an, damit die Änderung wirksam wird. Ausführliche Anweisungen finden Sie unter „Zugriffsrechte für einen globalen Administrator erweitern“ ↗.
  2. Öffnen Sie die Azure Cloud Shell mit PowerShell. Wenn Sie dies zum ersten Mal tun, werden Sie aufgefordert, eine Speicherkontoinstanz zu erstellen.
  3. Laden Sie die.zip Die in Schritt 3 über „Dateien verwalten“ heruntergeladene Datei >Laden Sie die Datei oben im Cloud Shell-Fenster hoch.
Führen Sie das Bereitstellungsskript aus
  • Entpacken Sie das Paket und wechseln Sie in das entpackte Verzeichnis:
Entpacken Sie „./WithSecure Elements XDR Identity Security for Entra ID.zip“
cd withsecure
  • Weisen Sie dem Prinzipal, der das Skript ausführt, die Rolle „Eigentümer“ zu (ersetzen Sie „ [userId] “ durch Ihren Benutzer-Prinzipalnamen aus Azure):
New-AzRoleAssignment -SignInName „[userId]“ -Scope „/“ -RoleDefinitionName „Owner“
  • Stellen Sie die Ressourcen bereit:
./deploy.ps1
Hinweis: Sollte die Bereitstellung mit einem Namespace-Fehler „ Microsoft.PolicyInsights “ fehlschlagen, rufen Sie die „Ressourcenanbieter“ des Abonnements auf, suchen Sie „Microsoft.PolicyInsights“ und wählen Sie „Registrieren“ aus. Führen Sie anschließend das Skript „ ./deploy.ps1 “ erneut aus. Sollte das Skript aufgrund einer laufenden Bereitstellung fehlschlagen, warten Sie 15 Minuten und versuchen Sie es erneut.

Fügen Sie die Verbindungszeichenfolge für den Event Hub im Elements Security Center hinzu, führen Sie den Erkennungstest durch und schließen Sie die Einbindung ab, indem Sie den erweiterten Zugriff widerrufen.

Azure mit Elements Cloud verbinden
  1. Im Elements Security Center gehen Sie zu Umgebung . >Wolke> Microsoft Tenants und wählen Sie Ihren Tenant aus.
  2. Wählen Sie auf der Seite „Sicherheitsfunktionen“ die Option „Verbindungszeichenfolge hinzufügen“ aus.
  3. Kopieren Sie die vollständige Verbindungszeichenfolge (beginnend mit Endpoint=sb://) aus der Ausgabe der Azure-CLI, fügen Sie sie ein und wählen Sie „Hinzufügen“ aus.
  4. Sobald sich der Status in „Der Mandant ist geschützt“ mit einem grünen Häkchen ändert, ist die Verbindung aktiv.
Überprüfen Sie die Erkennungsfähigkeit
  • Führen Sie in der Azure Cloud Shell das Testtool aus:
./WithSecureIdentitySecurityTestingTool.ps1
  • Warten Sie, bis das Skript ausgeführt ist, und überprüfen Sie, ob die App-Registrierungen erstellt und anschließend gelöscht wurden.
  • Gehen Sie im Elements Security Center zu „Ereignisse“ > „Broad Context Detection“ und vergewissern Sie sich, dass eine Erkennung mit dem Namen „WithSecure-Testerkennung – Anwendung hinzufügen “ angezeigt wird. Schließen Sie diese nach der Überprüfung.
Onboarding abschließen – erweiterte Zugriffsrechte widerrufen
  • Entfernen Sie die Zuweisung der Rolle „Eigentümer“:
Remove-AzRoleAssignment -SignInName "[userId]" -Scope "/" -RoleDefinitionName "Owner"
  • Kehren Sie im Azure-Portal zu den Eigenschaften des Standardverzeichnisses „ > “ zurück und stellen Sie die Zugriffsverwaltung für Azure-Ressourcen wieder auf „Nein“ ein.
Dann ist alles geregelt. Entra-ID-Protokolle werden nun an WithSecure übermittelt. Die Erkennungen werden im Elements Security Center als „Broad Context Detections“ angezeigt. Erwägen Sie die Hinzufügung der Funktion „Identity Response“ ↗, um schnelle Abhilfemaßnahmen zu ermöglichen.

Weitere Ressourcen

Hier finden Sie Links zu gängigen Informationsquellen mit weiteren Informationen zu WithSecure™ Elements Identity Security für Entra ID.

Video-Anleitung – Einarbeitung in die Reaktionsmaßnahmen von Entra ID

Schritt-für-Schritt-Videoanleitung zum gesamten Onboarding-Prozess für WithSecure XDR Identity Security

Benutzerhandbuch – Elements Identity Security für Entra ID

Umfassende Administrator-Dokumentation zu den Themen Konfiguration bei der Einbindung, bereitgestellte Infrastruktur, Erkennungslogik, laufende Verwaltung und Abmeldung

WithSecure Community

Bleiben Sie über Produktankündigungen und Versionshinweise auf dem Laufenden, erhalten Sie Antworten auf Ihre Fragen und teilen Sie Ihre Produktideen mit

Wissensdatenbank

Artikel zur Fehlerbehebung und Anleitungen zur Lösung von Problemen bei der Bereitstellung, der Erkennung, der Konnektivität und der laufenden Verwaltung