Verwalten der Dateibibliothek für Liveantworten in Microsoft Defender for Endpoint

Auf der Seite Bibliotheksverwaltung im Microsoft Defender-Portal können Sie Dateien verwalten, die während Microsoft Defender for Endpoint Liveantwortsitzungen verwendet werden. Sie können auch Dateien in der Bibliothek hinzufügen, anzeigen und löschen, anstatt sie während einer Liveantwortsitzung hochzuladen.

Auf der Bibliotheksverwaltungsseite wird beschrieben, wie Dateien in der Liveantwortbibliothek angezeigt, hinzugefügt und verwaltet werden.

Weitere Informationen zu Live Response finden Sie unter Untersuchen von Entitäten auf Geräten mit Live Response.

Anzeigen der Liste der Dateien

Auf der Seite Bibliotheksverwaltung wird eine Liste der Dateien angezeigt, die während Liveantwortsitzungen auf Ihren Endpunkten verwendet werden.

Screenshot der Bibliotheksverwaltungsseite – Anzeigen von Details für eine Datei

So zeigen Sie die Liste der dateien an, die für die Liveantwort verfügbar sind:

  1. Navigieren Sie im Microsoft Defender-Portal zu Einstellungen>Endpunkte>Bibliotheksverwaltung.
  2. Überprüfen Sie die folgenden Informationen für jede Datei:
    • Name: Der Name der Datei.
    • Typ: Die Dateierweiterung, die den Dateityp darstellt.
    • Erstellt von: Der Benutzer, der die Datei hochgeladen hat.
    • Erstellungsdatum: Das Datum, an dem die Datei hochgeladen wurde.
    • Aktualisiert von: Der Benutzer, der die Datei zuletzt aktualisiert hat.
    • Datum der letzten Aktualisierung: Das Datum, an dem die Datei zuletzt aktualisiert wurde.
    • Verfügt über Parameter: Gibt an, ob die Datei Parameter enthält, die während einer Liveantwortsitzung konfiguriert werden können.
    • Parameterbeschreibung: Eine Beschreibung der Parameter für die Datei.

Dateien hochladen

So fügen Sie eine neue Datei für die Liveantwort hinzu:

  1. Wählen Sie im Menü Hochladen aus.

  2. Wählen Sie auf der Seite Datei in Bibliothek hochladen auf der rechten Seite Datei in Bibliothek hochladen aus.

    Der Dateiname wird im Feld Dateiinhalt angezeigt.

  3. Geben Sie optional im Feld Dateibeschreibung eine Beschreibung für die Datei ein.

  4. Wenn Sie eine aktualisierte Version einer vorhandenen Datei hochladen, wählen Sie Datei überschreiben aus. Dadurch wird die vorhandene Datei durch die neue Version ersetzt.

  5. Um eine Beschreibung für die Parameter der Datei hinzuzufügen, wählen Sie Dateiparameter aus, und geben Sie im Feld Parameterbeschreibung eine Beschreibung ein.

  6. Wählen Sie Senden aus, um die Datei hochzuladen.

    Die Datei wird in der Liste der Dateien angezeigt. Sie können diese Datei jetzt während Liveantwortsitzungen verwenden.

Anzeigen von Dateidetails

Um die Details einer Datei anzuzeigen, wählen Sie im Menü Details anzeigen aus, oder klicken Sie mit der rechten Maustaste auf die Datei, und wählen Sie Details anzeigen aus. Ein ausführlicher Bereich wird geöffnet, in dem Informationen zur Datei angezeigt werden, einschließlich der Parameter und des Nutzungsverlaufs.

Screenshot der Bibliotheksverwaltungsseite – Anzeigen von Dateidetails

Anzeigen und Analysieren von Dateien

Hinweis

Sie benötigen eine Microsoft Security Copilot Lizenz zum Analysieren von Dateien. Ohne diese Lizenz können Sie nur Dateien anzeigen.

So zeigen Sie eine Datei an und analysieren sie:

  1. Klicken Sie mit der rechten Maustaste auf die Datei, und wählen Sie Datei anzeigen aus, oder doppelklicken Sie auf die Dateizeile.

  2. Wählen Sie Herunterladen aus, um die Datei herunterzuladen, oder Analysieren , um die Copilot-Skriptanalyse zu öffnen.

    Die Analyse beschreibt, was das Skript tut, einschließlich seiner Methoden und Ausgabe.

    Screenshot der Bibliotheksverwaltungsseite – Anzeigen und Analysieren einer Datei

Verwalten von Dateien in der Bibliothek

Die Bibliothek bietet Optionen zum Hochladen, Aktualisieren, Anzeigen von Details, Anzeigen von Dateien, Analysieren, Herunterladen, Löschen und Filtern von Dateien:

Option Beschreibung Verfügbar ab
Hochladen Laden Sie eine neue Datei oder eine aktualisierte Version einer vorhandenen Datei hoch. Oberes Menü
Refresh Aktualisieren Sie die Liste der Dateien, um die aktuellsten Informationen anzuzeigen. Oberes Menü
Details anzeigen Zeigen Sie detaillierte Informationen zu einer ausgewählten Datei an. Oberes Menü, Rechtsklickmenü
Datei anzeigen Inhalt der Datei anzeigen. Oberes Menü, Rechtsklickmenü
Analysieren. Analysieren Sie eine Datei , um eine Beschreibung der Aktionen zu erhalten, die das Skript ausführt. Dateifenster anzeigen
Herunterladen Laden Sie eine ausgewählte Datei auf Ihr lokales Gerät herunter. Oberes Menü, Rechtsklickmenü, Dateifenster anzeigen
Löschen Entfernen Sie eine ausgewählte Datei aus der Liste. Oberes Menü, Rechtsklickmenü
Filter Filtern Sie die Liste der Dateien nach bestimmten Kriterien, z. B. Typ oder Erstellungsdatum. Oberes Menü

Auditprotokolle für Aktionen der Bibliotheksverwaltung anzeigen

Aktionen zur Bibliotheksverwaltung werden im Microsoft Defender Überwachungsprotokoll nachverfolgt. Defender verfolgt Aktionen wie Hochladen, Herunterladen, Löschen oder Auflisten von Dateien nach, und Sie können Details zu diesen Aktionen im Überwachungsprotokoll anzeigen. Dadurch erhalten Sie Einblick, wie Bibliotheksdateien in Ihrer gesamten Organisation verwaltet werden.

So zeigen Sie Auditprotokolle für Aktionen der Bibliotheksverwaltung an:

  1. Wählen Sie im Microsoft Defender-Portal Einstellungen>Überwachung aus.

  2. Suchen Sie nach Überwachungsprotokollen, indem Sie die folgenden Kriterien verwenden:

    • Aktivitäten – Anzeigenamen: Live-Response-Sitzung ausgeführt
    • Datensatztypen: MSDEResponseActions

    Screenshot der Überwachungsprotokoll-Suchkriterien für Aktionen zur Bibliotheksverwaltung

  3. Überprüfen Sie die Ergebnisse, um die ausgeführten Aktionen für die Bibliotheksverwaltung anzuzeigen, einschließlich des Benutzers, des Zeitstempels und einer Beschreibung der Aktion. Die Aktionsbeschreibung kann z. B. wie folgt aussehen: Bibliotheksverwaltung – heruntergeladene Datei oder Bibliotheksverwaltung – erstellte Datei mit spezifischen Details zu der Datei, die an der Aktion beteiligt ist.

    Screenshot des Überwachungsprotokolls mit Aktionen zur Bibliotheksverwaltung