Verwalten von Sicherheitsincidents in Microsoft Defender für Cloud

Das Selektieren und Untersuchen von Sicherheitswarnungen kann auch für sehr erfahrene Sicherheitsanalysten zeitaufwändig sein. Häufig ist nur schwer zu erkennen, wo überhaupt begonnen werden soll.

Defender for Cloud verwendet Analysen, um Informationen zwischen unterschiedlichen Sicherheitswarnungen zu verbinden. Details zu Warnungen finden Sie unter Security-Warnungen in Defender for Cloud und Manage und reagieren auf Sicherheitswarnungen. Durch die Verbindung zwischen zugehörigen Sicherheitswarnungen bietet Defender for Cloud eine einheitliche Übersicht über eine Angriffskampagne und die zugehörigen Warnungen, um die Handlungen von Angreifern und betroffene Ressourcen besser zu verstehen.

Auf dieser Seite erhalten Sie einen Überblick über die Incidents in Defender für Cloud.

Was ist ein Sicherheitsvorfall?

In Defender for Cloud ist ein Sicherheitsvorfall die Zusammenfassung aller Warnmeldungen für eine Ressource, die mit Kill-Chain-Mustern übereinstimmen. Details zu Taktiken finden Sie unter MITRE ATT&CK-Taktiken. Vorfälle werden auf der Seite "Sicherheitswarnungen" angezeigt. Wählen Sie einen Vorfall aus, um verwandte Warnungen anzuzeigen und weitere Informationen zu erhalten.

Verwalten von Sicherheitsvorfällen

Führen Sie die folgenden Schritte durch, um Sicherheitsvorfälle in Defender for Cloud zu finden und zu verwalten:

  1. Verwenden Sie auf der Seite „Sicherheitswarnungen“ von Defender for Cloud die Schaltfläche Filter hinzufügen, um nach dem Warnungsnamen Sicherheitsincident in mehreren Ressourcen erkannt zu filtern.

    Anzeigen der Incidents auf der Seite „Sicherheitswarnungen“ in Microsoft Defender für Cloud

    Die Liste ist jetzt so gefiltert, dass nur Vorfälle angezeigt werden. Beachten Sie, dass Sicherheitsvorfälle ein anderes Symbol als Sicherheitswarnungen aufweisen.

    Liste der Sicherheitsvorfälle auf der Seite „Sicherheitswarnungen“ in Microsoft Defender for Cloud.

  2. Um die Details eines Incident anzuzeigen, wählen Sie einen Incident aus der Liste aus. Eine Seitenleiste mit weiteren Details zum Vorfall wird angezeigt.

    Screenshot des Seitenfensters, der Vorfalldetails wie Schwere und Status und zugehörige Warnungen in Microsoft Defender for Cloud zeigt.

  3. Wenn Sie weitere Details anzeigen möchten, wählen Sie Alle Informationen anzeigen aus.

    Reagieren Sie auf Sicherheitsvorfälle in Microsoft Defender for Cloud.

    Im linken Bereich der Seite mit dem Sicherheitsvorfall werden allgemeine Informationen über den Sicherheitsvorfall angezeigt: Titel, Schweregrad, Status, Zeitpunkt der Aktivität, Beschreibung und die betroffene Ressource. Neben der betroffenen Ressource sehen Sie die relevanten Azure-Tags. Verwenden Sie die Azure-Tags, die neben der betroffenen Ressource angezeigt werden, um den organisatorischen Kontext der Ressource bei der Untersuchung der Warnung abzuleiten.

    Der rechte Bereich enthält die Registerkarte Warnungen mit den Sicherheitswarnungen, die mit diesem Vorfall korreliert wurden.

    Tip

    Um weitere Informationen zu einer bestimmten Warnung zu erhalten, wählen Sie sie aus.

    Screenshot, der den Tab

    Um zum Reiter Aktion ausführen zu wechseln, wählen Sie den Tab oder unten im rechten Fenster die Schaltfläche Aktion ausführen . Verwenden Sie diese Registerkarte, um weitere Aktionen durchzuführen, wie z. B:

    • Auswirkungen der Bedrohung minimieren: Stellt manuelle Schritte zur Behebung dieses Sicherheitsvorfalls bereit.
    • Künftige Angriffe verhindern: Gibt Sicherheitsempfehlungen, um die Angriffsfläche zu verringern, den Sicherheitsstatus zu erhöhen und künftige Angriffe zu verhindern.
    • Automatische Reaktion auslösen: Bietet die Möglichkeit, eine Logik-App als Reaktion auf diesen Sicherheitsvorfall auszulösen.
    • Unterdrücken ähnlicher Warnungen – bietet die Möglichkeit, zukünftige Warnungen mit ähnlichen Merkmalen zu unterdrücken, wenn die Warnung für Ihre Organisation nicht relevant ist

    Note

    Ein Sicherheitsalarm kann sowohl als Teil eines Vorfalls als auch als eigenständiger Alarm erscheinen.

  4. Führen Sie die für jede Warnung bereitgestellten Problembehandlungsschritte aus, um die Bedrohungen durch den Vorfall zu beseitigen.

Nächste Schritte