Microsoft Defender für Cloud Threat Intelligence-Bericht

Die Berichte zur Bedrohungserkennung von Microsoft Defender für Cloud können Ihnen helfen, mehr über eine Bedrohung zu erfahren, die eine Sicherheitswarnung ausgelöst hat.

Was ist ein Bericht zur Bedrohungserkennung?

Defender für Cloud-Bedrohungsschutz funktioniert, indem Sicherheitsinformationen aus Ihren Azure-Ressourcen, dem Netzwerk und verbundenen Partnerlösungen überwacht werden. Es analysiert diese Informationen, die häufig Informationen aus mehreren Quellen korrelieren, um Bedrohungen zu identifizieren. Weitere Informationen finden Sie unter Wie Microsoft Defender for Cloud Bedrohungen erkennt und darauf reagiert.

Wenn Defender für Cloud eine Bedrohung identifiziert, löst sie eine Sicherheitswarnung aus, die detaillierte Informationen zum Ereignis enthält, einschließlich Vorschläge zur Behebung. Um Vorfallreaktionsteams dabei zu helfen, Bedrohungen zu untersuchen und zu beheben, stellt Defender für Cloud Berichte zur Bedrohungserkennung bereit, die Informationen zu erkannten Bedrohungen enthalten. Der Bericht enthält unter anderem folgende Informationen:

  • Identität oder Zuordnungen des Angreifers (sofern diese Informationen verfügbar sind)
  • Ziele von Angreifern
  • Aktuelle und historische Angriffskampagnen (sofern diese Informationen verfügbar sind)
  • Taktiken, Tools und Verfahren von Angreifern
  • Zugehörige Indikatoren für Kompromittierung (IoC) wie URLs und Dateihashes
  • Risikobewertung, bei der die Branchen- und geografische Verbreitung berücksichtigt wird, um Sie dabei zu unterstützen, festzustellen, ob Ihre Azure-Ressourcen gefährdet sind.
  • Minderungs- und Sanierungsinformationen

Note

Die Menge der Informationen in einem bestimmten Bericht variiert; Das Detailniveau basiert auf der Aktivität und Prävalenz der Schadsoftware.

Defender für Cloud verfügt über drei Arten von Bedrohungsberichten, die je nach Angriff variieren können. Die verfügbaren Berichte sind:

  • Aktivitätsgruppenbericht: Bietet tiefe Einblicke in Angreifer, ihre Ziele und Taktiken.
  • Kampagnenbericht: Konzentriert sich auf Details bestimmter Angriffskampagnen.
  • Bericht über Bedrohungszusammenfassung: Deckt alle Elemente in den vorherigen beiden Berichten ab.

Diese Art von Informationen ist während des Vorfallreaktionsprozesses nützlich. Zum Beispiel wenn eine laufende Untersuchung ansteht, um die Quelle des Angriffs, die Motive des Angreifers und mögliche Maßnahmen gegen ähnliche Bedrohungen in Zukunft zu verstehen.

Wie greifen Sie auf den Bericht zur Bedrohungserkennung zu?

Um auf einen Bedrohungsnachrichtenbericht zuzugreifen, führen Sie die folgenden Schritte durch:

  1. Öffnen Sie im Menü von Defender für Cloud die Seite "Sicherheitswarnungen ".

  2. Wählen Sie eine Warnung aus.

    Die Seite "Warnungsdetails" wird mit weiteren Details zur Warnung geöffnet.

    Warnungsdetailseite für erkannte Ransomware-Indikatoren.

  3. Wählen Sie den Link zum Bericht aus, und eine PDF-Datei wird in Ihrem Standardbrowser geöffnet.

    Warnungsdetailsseite für potenziell unsichere Aktionen.

    Optional können Sie den PDF-Bericht herunterladen.

    Tipp

    Die für jede Sicherheitswarnung verfügbare Menge an Informationen variiert je nach Art der Warnung.

Nächste Schritte

Auf dieser Seite wird erläutert, wie Sie Berichte zur Bedrohungserkennung beim Untersuchen von Sicherheitswarnungen öffnen. Zugehörige Informationen finden Sie auf den folgenden Seiten: