کی تنظیمات Defender رو عوض کرد؟
خلاصهٔ کاملتر
تو این مقاله اومده که مایکروسافت داره قابلیتهای امنیتی جدا (اندپوینت، هویت، ایمیل، اپهای ابری) رو زیر یه پرتال Defender جمع میکنه تا تیم امنیت کل یه حادثه رو از یه جا دنبال کنه. نویسنده میگه مشکل جای دیگهست: پرتال یکپارچه لزوماً یعنی دیدِ یکپارچه نیست. وقتی ادمینی از همونجا کانفیگ عوض میکنه، این سؤال بیجواب میمونه که کی، چی رو، از چه مقداری به چه مقداری تغییر داده.
مثال سادهش Tamper Protection ـه، همون قابلیتی که جلوی خاموشکردن تنظیمات Defender توسط بدافزار یا کاربر غیرمجاز رو میگیره. اگه کسی این تنظیم سراسری رو عوض کنه، هیچ آلرتی ساخته نمیشه. همین وضعیت برای Intune هم برقراره: پالیسیهای Attack Surface Reduction، فایروال، آنتیویروس و بیسلاینها هزاران دستگاه رو تحت تأثیر میذارن و تنها ردپای بومیِ تغییرشون افت Secure Score ـه، اون هم بعد از وقوع.
راهحل اول Unified Audit Log ـه که فعالیتهای Defender توش ثبت میشه: ایزولهکردن دستگاه، تغییر advanced features، ساخت یا حذف custom detection و مثل اینا. به گفتهٔ نویسنده از اواخر ۲۰۲۵ این قابلیت پیشفرض روشنه و دیگه لازم نیست دستی فعالش کنی. ولی خود Purview آلرت نمیسازه؛ ترفند اینه که با کانکتور Microsoft 365 در Defender for Cloud Apps همون داده رو به جدول CloudAppEvents بفرستی تا تو Advanced Hunting قابل کوئری بشه. مزیت جانبیش اینه که دسترسیهای سنگین Purview رو هم لازم نداری.
از اونجا به بعد ساختن custom detection سادهست. این کوئری همهٔ رویدادهای ورکلودهای Defender رو بیرون میکشه:
CloudAppEvents
| extend WorkLoad = tostring(parse_json(RawEventData).Workload)
| where WorkLoad contains "Defender"با فیلتر کردن روی ActionType هم میشه دقیقاً فهمید کدوم تنظیم عوض شده و مقدار جدیدش چیه.
برای Intune مسیر جداست: از Reports و بخش Diagnostics settings میشه دستههای AuditLogs و OperationalLogs رو به Log Analytics فرستاد و وقتی اون ورکاسپیس به Unified SecOps وصل باشه، همون داده تو پرتال Defender دیده میشه. نویسنده دو ایدهٔ در حال آزمایش رو هم مطرح میکنه: نگهداشتن پالیسیهای Intune بهشکل JSON تو GitHub و مقایسهٔ دورهای برای کشف drift، و APIهای تازهٔ Tenant Configuration Management در Microsoft Graph.
نکات کلیدی:
- نه Defender و نه Intune بهصورت پیشفرض برای تغییر تنظیمات آلرت نمیسازن.
- دادههای Unified Audit Log با کانکتور Microsoft 365 به جدول CloudAppEvents میرسه و اونجا قابل کوئریه.
- دیدن Unified Audit Log تو Purview نقش Global Administrator یا Compliance Administrator میخواد.
- دستههای AuditLogs و OperationalLogs در Diagnostics settings لاگ Intune رو به Log Analytics میفرستن.
- APIهای Tenant Configuration Management شش ورکلود از جمله Defender، Entra و Intune رو پوشش میدن.




