Microsoft Defender XDR: Domain Investigation

Tra le novità introdotte da Microsoft a Luglio 2026, c’è anche la Domain Investigation, in General Availability (GA).

Una funzionalità che ho voluto testare e approfondire perché a mio avviso, al giorno d’oggi avere una piattaforma così integrata con scenari ibridi è di fondamentale importanza per monitore la sicurezza delle infrastrutture delle organizzazioni.

I Domini di Active Directory sono spesso destinati ad attacchi basati su identità, i problemi di configurazione, ad esempio sensori non integri, policy di sicurezza deboli o relazioni di trust rischiose, possono esporre un ambiente a rischi seri.

Il vero problema nasce quando le informazioni necessarie per valutare la sicurezza di un dominio vengono spesso distribuite tra diversi strumenti e viste.

Questa nuova funzionalità permette, attraverso il portale di Microsoft Defender di riunire diverse dashboard in una soltanto:

  • Integrità del dominio
  • Copertura dei sensori di Defender for Identity
  • Policy di Sicurezza
  • Relazioni di Trust
  • Raccomandazioni per Active Directory

Quindi potete sfruttare questa vista per determinare/identificare se un dominio è integro e completamente monitorato, identificare i problemi di configurazione o le policy che aumentano il rischio, esaminare le relazioni di trust e agire in base a raccomandazioni con priorità.

Prerequisiti

Ci sono alcuni prerequisiti da dover rispettare per sfruttare questa nuova funzionalità:

Figura 1: Licenze Microsoft 365 E5 disponibili all’interno del Tenant di Demo

Figura 2: Sensore di Defender for Identity installato all’interno del domain controller del dominio ictpowerdemo.lab

Per accedere all’interfaccia di questa nuova funzionalità, dovrete accedere con l’utente con ruoli minimi di Security Reader, all’interno del portale di Microsoft Defender

Figura 3: Sezione Identity, Dashboard

Figura 4: Prima parte di Overview relativi alla componente di Active Directory

Figura 5: Domini che sono stati rilevati e protetti da Defender for Identity presenti all’interno della Dashboard

Ora è possibile eseguire click sul dominio su cui volete avere visibilità, nel mio caso ictpowerdemo.lab

Figura 6: Overview del dominio indicato con una serie di informazioni preliminari come per esempio lo Status il numero di identità di Endpoint di gruppi e Health Score

Già con queste informazioni è possibile avere a livello grafico una visibilità sullo stato di Sicurezza del vostro dominio di Active Directory, ma ci sono ancora diverse informazioni che lo strumento può fornirvi, prima di proseguire però vi fornisco una descrizione delle differenti sezioni:

Sezione Descrizione
Dettagli del dominio Mostra gli attributi chiave del dominio:

  1. Provider
  2. Domain name
  3. Functional level
  4. Creation date
  5. Identities count
  6. Service accounts count
  7. Group accounts count
  8. Computer accounts count

Selezionare qualsiasi conteggio per visualizzare l’elenco filtrato.

Proprietà Mostra il nome canonico, il SID e l’ID del dominio.
Stato della distribuzione Mostra la copertura della distribuzione del sensore e lo stato di integrità. Un punteggio di copertura del 100% indica che tutti i controller di dominio hanno sensori distribuiti.
Punteggio integrità Visualizza un punteggio di integrità complessivo (basso, medio o alto) in base alla copertura dell’infrastruttura di identità, all’integrità dei sensori e alle raccomandazioni attive.
Tutte le identità di dominio Mostra il numero totale di identità, incluso il numero di identità classificate come critiche o sensibili.
Account di servizio Mostra un grafico ad anello degli account del servizio per tipo: sMSA (account del servizio gestito autonomo), gMSA (account del servizio gestito del gruppo) e utente. Selezionare
Entità sensibili Mostra il numero di identità, gruppi e computer sensibili. Selezionare qualsiasi conteggio per visualizzare i dettagli.
Raccomandazioni attive Elenca le raccomandazioni sulla sicurezza che influiscono sul punteggio di integrità, con collegamenti alle linee guida per la correzione. Ad esempio, la raccomandazione Configurazioni di dominio non sicure è collegata alla valutazione del comportamento di sicurezza corrispondente.
Criteri di gruppo Elenca gli Oggetti criteri di gruppo (GPO) applicati nel dominio. Usare questa sezione per verificare i criteri attivi e identificare i domini in cui non sono configurati i GPO.

Figura 7: Sezione relativa agli Incident, vengono evidenziati tutti gli Incident di Security relativi al dominio

Figura 8: Per l’utilizzo di questa funzionalità è necessario l’onboarding dei log della componente identity all’interno di Sentinel Data Lake

Figura 9: Sezione raccomandazioni, dove vengono riportate le attività da poter eseguire per aumentare il proprio punteggio di Sicurezza di Active Directory

Figura 10: Sezione relativa alle GPO di Active Directory per la componente Identity

Figura 11: Sezione relativa alle Trust di dominio, nel mio caso non sono presenti

Figura 12: Sezione relativa ai gruppi, ci viene indicato quanti membri sono presenti e se sono “sensitive”

Figura 13: Sezione relativa ai computer con indicato quelli sensibili e relativa OU

Figura 14: Possibilità di eseguire facilmente lo Switch tra i vari domini di AD, qualora ne fossero presenti più di uno

Conclusioni

Quello che apprezzo di più della pagina dell’Active Directory domain in Microsoft Defender è che finalmente mette insieme in un unico punto informazioni che, storicamente, ci toccava rincorrere tra console diverse, script PowerShell e assessment sparsi. Salute dei sensori, copertura del deployment, policy di sicurezza, trust e raccomandazioni prioritizzate: tutto nella stessa vista.

Per chi fa security assessment o gestione quotidiana di un ambiente Active Directory, questo si traduce in meno tempo perso a correlare dati e più tempo speso a decidere cosa sistemare per primo.

Nella mia esperienza il valore vero non sta nella singola scheda, ma nella lettura d’insieme ed il mio consiglio pratico è di non limitarsi a “guardare” la pagina, ma di usarla come punto di partenza per un ciclo di remediation.

Partite dalle Active Recommendations e dal deployment health, marcate come sensibili i gruppi e i computer critici per abilitare l’analisi degli attack path, e tenete d’occhio la scheda Trusts: le relazioni di trust in ingresso sono spesso il pezzo che ci si dimentica di rivedere, e sono esattamente ciò che un attaccante cerca per allargarsi.