Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie überprüfen, ob Ihr System für Microsoft Defender for Cloud Warnungen konfiguriert ist, damit Sie Bedrohungen überwachen und darauf reagieren können.
Was sind Sicherheitswarnungen?
Warnungen sind Benachrichtigungen, die Defender for Cloud generiert, wenn Bedrohungen für Ihre Ressourcen erkannt werden. Defender for Cloud bewertet Warnungen nach Schweregrad und listet sie mit wichtigen Details auf. Sie können diese Informationen nutzen, um jedes Problem schnell zu untersuchen. Defender for Cloud bietet außerdem Schritte, die Ihnen helfen, einen Angriff zu beheben.
Weitere Informationen finden Sie unter Sicherheitswarnungen in Defender für Cloud und Verwalten von und Reagieren auf Sicherheitswarnungen.
Voraussetzungen
Damit Sie sämtliche Warnungen erhalten, müssen sich Ihre Computer und die verbundenen Log Analytics-Arbeitsbereiche im selben Mandanten befinden.
Generieren von Beispielsicherheitswarnungen
Wenn du die neue Vorschau-Alert-Erfahrung nutzt, kannst du Beispielwarnungen auf der Security Alerts-Seite im Azure-Portal erstellen. Für weitere Details siehe Sicherheitswarnungen verwalten und reagieren Sie in Microsoft Defender for Cloud.
Erstellen von Beispielwarnungen
Verwenden Sie Beispielwarnungen für Folgendes:
- Bewerten Sie die Effizienz und Möglichkeiten Ihrer Microsoft Defender-Pläne.
- Überprüfen Sie alle Konfigurationen, die Sie für Ihre Sicherheitswarnungen vorgenommen haben, z. B. SieM-Integrationen (Security Information and Event Management), Workflowautomatisierung und E-Mail-Benachrichtigungen.
So erstellen Sie Beispielwarnungen:
- Wählen Sie als Benutzer mit der Rolle Abonnementmitwirkender auf der Symbolleiste auf der Seite „Sicherheitswarnungen“ die Option Beispielwarnungen aus.
- Wählen Sie das Abonnement aus.
- Wählen Sie den entsprechenden Microsoft Defender-Plan (oder mehrere) aus, für den Sie Warnungen anzeigen möchten.
- Klicken Sie auf Beispielwarnungen erstellen.
In einer Benachrichtigung werden Sie darüber informiert, dass die Beispielwarnungen erstellt werden:
Nach ein paar Minuten erscheinen die Beispielwarnungen auf der Seite mit Sicherheitswarnungen. Die Beispielwarnungen erscheinen auch überall sonst, wo Sie konfiguriert haben, um Ihre Microsoft Defender for Cloud-Sicherheitswarnungen zu erhalten (verbundene SIEMs, E-Mail-Benachrichtigungen usw.).
Tipp
Die Warnungen gelten für simulierte Ressourcen.
Simulieren von Warnungen auf Ihren Azure virtuellen Computern (VMs) (Windows)
Stellen Sie Folgendes sicher, bevor Sie beginnen:
- Der Defender for Endpoint-Agent wird über Defender for Servers auf deinem Rechner installiert.
- Microsoft Defender for Endpoint hat Real-Time Schutz aktiviert. Um diese Einstellung zu überprüfen, siehe Echtzeitschutz konfigurieren in Microsoft Defender Antivirus.
Auf dem Rechner, den du testen möchtest, öffne eine erhöhte Eingabeaufforderung und führe das Skript aus:
Navigieren Sie zu Start, und geben Sie
cmdein.Wählen Sie mit der rechten Maustaste Eingabeaufforderung und wählen Sie Als Administrator ausführen.
Kopieren Sie an der Eingabeaufforderung den folgenden Befehl, und führen Sie ihn aus:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.Das Eingabeaufforderungsfenster wird automatisch geschlossen. Bei erfolgreicher Ausführung sollte in 10 Minuten eine neue Warnung auf dem Blatt Defender for Cloud-Warnungen angezeigt werden.
Die Meldungszeile im PowerShell-Feld sollte in etwa wie hier dargestellt aussehen:
Alternativ kannst du den EICAR-Teststring verwenden, um die Warnung auf Windows zu simulieren. Erstellen Sie eine Textdatei, fügen Sie die EICAR-Zeile ein, und speichern Sie die Datei als ausführbare Datei auf dem lokalen Laufwerk Ihres Computers.
Simulieren von Warnungen auf Ihren Azure virtuellen Computern (VMs) (Linux)
Stellen Sie Folgendes sicher, bevor Sie beginnen:
- Der Microsoft Defender for Endpoint Agent wird auf Ihrem Rechner im Rahmen der Integration von Defender for Servers installiert.
- Microsoft Defender for Endpoint läuft mit aktiviertem Real-Time Schutz. Informationen zum Überprüfen dieser Einstellung finden Sie unter Configure Echtzeitschutz in Microsoft Defender Antivirus.
Auf dem Rechner, auf dem Sie die angegriffene Ressource simulieren möchten, folgen Sie diesen Schritten:
- Öffnen Sie ein Terminalfenster, kopieren Sie den folgenden Befehl, und führen Sie ihn aus:
curl -O https://secure.eicar.org/eicar.com.txt - Das Terminalfenster schließt sich automatisch. Wenn erfolgreich, sollte innerhalb von 10 Minuten eine neue Warnung im Defender for Cloud Alerts-Blade erscheinen.
Simulieren von Warnung in Kubernetes
Defender for Containers erstellt Warnungen für deine Cluster und Cluster-Knoten. Es überwacht sowohl die Kontrollebene (API-Server) als auch die Container-Arbeitslast.
Um Warnungen für die Defender for Containers Control Plane und die containerisierte Arbeitslast zu simulieren, verwenden Sie das Kubernetes-Alerts-Simulationstool.
Weitere Informationen finden Sie unter Microsoft Defender for Containers.
Simulieren von Warnungen für App Service
Sie können Warnungen für Ressourcen simulieren, die in App Service ausgeführt werden.
- Erstellen Sie eine neue Website, und warten Sie 24 Stunden, bis diese bei Defender for Cloud registriert ist, oder verwenden Sie eine vorhandene Website.
- Nachdem die Website erstellt wurde, greifen Sie über die folgende URL darauf zu:
- Eine Warnung wird innerhalb von ca. 2 bis 4 Stunden generiert.
Simuliere Warnungen für Storage Erweiterter Schutz vor Bedrohungen (ATP)
Führen Sie die folgenden Schritte aus, um die Bedrohungserkennung für Microsoft Defender für den Speicher zu überprüfen:
Navigieren Sie zu einem Speicherkonto, für das Azure Defender for Storage aktiviert ist.
Wählen Sie in der Seitenleiste die Option Container aus.
Navigieren Sie zu einem vorhandenen Container, oder erstellen Sie einen neuen.
Laden Sie eine Datei in diesen Container hoch. Vermeiden Sie das Hochladen von Dateien, die unter Umständen vertrauliche Daten enthalten.
Klicken Sie mit der rechten Maustaste auf die hochgeladene Datei, und wählen Sie die Option SAS generieren aus.
Wählen Sie die Schaltfläche „Generiertes SAS-Token und URL“ aus (keine Änderung von Optionen erforderlich).
Kopieren Sie die generierte SAS-URL.
Öffnen Sie die Downloadseite des Tor-Browsers , und installieren Sie den Tor-Browser.
Navigieren Sie im Tor-Browser zur SAS-URL. Die hochgeladene Datei sollte jetzt angezeigt werden und heruntergeladen werden können.
Simuliere Warnungen für App Service (EICAR)
So simulieren Sie eine EICAR-Warnung für App Services:
- Suchen Sie den HTTP-Endpunkt der Website, indem Sie im Azure-Portal die Seite für die App Services-Website aufrufen oder den benutzerdefinierten DNS-Eintrag verwenden, der dieser Website zugeordnet ist. (Der Standard-URL-Endpunkt für die Azure-App Services-Website hat das Suffix
https://XXXXXXX.azurewebsites.net). Die Website sollte eine vorhandene Website und nicht eine website sein, die vor der Warnungssimulation erstellt wurde. - Suchen Sie den HTTP-Endpunkt der Website, indem Sie das Azure-Portalblatt für die App Services-Website aufrufen oder den benutzerdefinierten DNS-Eintrag verwenden, der dieser Website zugeordnet ist. (Der Standard-URL-Endpunkt für die Azure-App Services-Website hat das Suffix
https://XXXXXXX.azurewebsites.net). Die Website sollte eine vorhandene Website und nicht eine website sein, die vor der Warnungssimulation erstellt wurde. - Navigieren Sie zur Website-URL, und fügen Sie ihr das folgende feste Suffix hinzu:
/This_Will_Generate_ASC_Alert. Die URL sollte wie folgt aussehen:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Es kann einige Zeit dauern, bis die Warnung generiert wird (~1,5 Stunden).
Überprüfen der Azure Key Vault-Bedrohungserkennung
Um die Bedrohungserkennung durch Azure Key Vault zu validieren, erstellen Sie einen Key Vault über das Azure-Portal und folgen Sie dann diesen Schritten:
Voraussetzungen
- Erstellen Sie mithilfe des Azure-Portals einen Schlüsseltresor.
- Füge dem Schlüsseltresor ein Geheimnis hinzu.
Überprüfungsschritte
So überprüfen Sie Azure Key Vault Bedrohungserkennung:
- Nachdem Sie die Erstellung der Key Vault-Instanz und des Geheimnisses abgeschlossen haben, wechseln Sie zu einem VM mit Internetzugriff, und laden Sie den TOR-Browser herunter.
- Installieren Sie den TOR-Browser auf Ihrem VM.
- Nachdem Sie die Installation abgeschlossen haben, öffnen Sie Ihren regulären Browser, melden Sie sich beim Azure-Portal an, und greifen Sie auf die Key Vault-Seite zu. Wählen Sie die hervorgehobene URL aus, und kopieren Sie die Adresse.
- Öffnen Sie TOR, und fügen Sie diese URL ein (Sie müssen sich erneut authentifizieren, um auf das Azure-Portal zuzugreifen).
- Nachdem Sie den Zugriff abgeschlossen haben, können Sie auch die Option Geheimnisse im linken Bereich auswählen.
- Melden Sie sich im TOR-Browser vom Azure-Portal ab, und schließen Sie den Browser.
- Nach einiger Zeit löst Defender for Key Vault eine Warnung mit detaillierten Informationen zu dieser verdächtigen Aktivität aus.
Verwandte Inhalte
Erfahren Sie mehr über Warnungen und Bedrohungserkennung in Defender for Cloud:
- Überprüfen der Azure Key Vault-Bedrohungserkennung in Microsoft Defender für Cloud
- Verwalten von und Reagieren auf Sicherheitswarnungen in Microsoft Defender for Cloud: Hier erfahren Sie, wie Sie Sicherheitswarnungen verwalten und auf Sicherheitsincidents in Defender for Cloud reagieren.
- Grundlegendes zu Sicherheitswarnungen in Microsoft Defender for Cloud