Defender

Risicoscores komen naar Defender for Identity en Endpoint

Twee updates die los van elkaar zijn aangekondigd, maar in de praktijk hetzelfde probleem oplossen: hoe geef je een SOC-analist in drie seconden een goed onderbouwd antwoord op de vraag "hoe erg is dit"? Defender for Identity krijgt daarvoor een Identity Risk Score, Defender for Endpoint een vernieuwde exposure score.

Identity Risk Score (nu algemeen beschikbaar)

De Identity Risk Score in Defender for Identity is inmiddels algemeen beschikbaar: elke identity krijgt een score van 0 tot 100 die de kans op compromittering uitdrukt, opgebouwd uit signalen als abnormaal aanmeldgedrag, blootgestelde rechten, en eerdere detecties. Het idee is niet nieuw — risk scoring bestaat al in verschillende Microsoft-producten — maar de GA-status betekent dat je er nu op kunt vertrouwen voor geautomatiseerde workflows, zoals het automatisch verhogen van MFA-vereisten voor identities boven een bepaalde score.

Die score staat niet op zichzelf. Dezelfde release breidt de automatische auditing uit naar AD FS, AD CS en Microsoft Entra Connect-rollen, en voegt elf nieuwe beveiligingswaarschuwingen toe voor dreigingen rond Entra ID, Active Directory en SailPoint. Samen betekent dat een completer beeld van identity-risico, niet alleen een getal.

Enhanced exposure score in Defender for Endpoint

Aan de endpoint-kant introduceert Defender for Endpoint een vernieuwd exposure-scoremodel dat exploit-predictiedata en assetcontext meeweegt bij het prioriteren van kwetsbaarheden. Het verschil met de oudere aanpak: een kwetsbaarheid met een hoge CVSS-score maar zonder bekende exploit in het wild weegt nu minder zwaar mee dan een middelmatige kwetsbaarheid die actief wordt misbruikt op vergelijkbare assets. Dat is precies het soort prioritering dat een patch-team nodig heeft om niet te verdrinken in een backlog van duizenden "kritieke" bevindingen.

Een kleinere maar praktische toevoeging in dezelfde reeks: Selective Response Actions, waarmee beheerders per high-value device kunnen instellen welke geautomatiseerde responsacties zijn toegestaan. Voor een domain controller of een productieserver wil je soms wél detectie en alerting, maar geen automatische isolatie — dat onderscheid was voorheen lastig fijnmazig te regelen.

De verbinding tussen de twee

Wat deze twee updates interessant maakt om samen te lezen: een aanvaller die via een gecompromitteerde identity lateraal beweegt, raakt uiteindelijk endpoints, en een endpoint met een hoge exposure score is vaak ook het toegangspunt waarlangs identity-compromittering begint. Risk score en exposure score zijn in essentie twee metingen van hetzelfde aanvalsoppervlak, vanuit een andere hoek bekeken. Voor wie met Defender XDR werkt, is de volgende logische stap dat deze twee signalen elkaar gaan versterken in correlatie en triage — iets om de komende maanden op te letten.

Bronnen: Microsoft — Defender for Identity, what's new · Microsoft — Defender for Endpoint, what's new