Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Benutzerkonto-Entitäten untersuchen
Identifizieren Sie Benutzerkonten mit den aktivsten Warnungen (die auf Dashboard als "Gefährdete Benutzer" angezeigt werden), und untersuchen Sie Fälle von potenziell kompromittierten Anmeldeinformationen, oder wechseln Sie zum zugehörigen Benutzerkonto, wenn Sie eine Warnung oder ein Gerät untersuchen, um mögliche Lateral Movements zwischen Geräten mit diesem Benutzerkonto zu identifizieren.
Informationen zu Benutzerkonten finden Sie in den folgenden Ansichten:
- Dashboard
- Alarmwarteschlange
- Seite "Gerätedetails"
In den Seitenansichten "Dashboard", "Warnungswarteschlange" und "Gerätedetails" gelangen Sie über einen klickbaren Benutzerkontolink zur Detailseite des Benutzerkontos, auf der Sie weitere Informationen zum Konto anzeigen können.
Wenn Sie eine Benutzerkontoentität untersuchen, sehen Sie Folgendes:
- Details zum Benutzerkonto, Warnungen von Microsoft Defender for Identity und angemeldete Geräte, Rolle, Anmeldetyp und andere Details
- Übersicht über die Incidents und Benutzergeräte
- Warnungen im Zusammenhang mit diesem Benutzer
- Beobachtet in Organisation (Geräte, an denen eine Anmeldung erfolgt ist)
Überprüfen von Benutzerdetails
Der Bereich "Benutzerdetails" auf der linken Seite enthält Informationen über den Benutzer, z. B. verwandte offene Vorfälle, aktive Warnungen, SAM-Name (Security Account Manager), Sicherheits-ID (SID), Microsoft Defender for Identity Warnungen, Anzahl der Geräte, bei der der Benutzer angemeldet ist, wann der Benutzer zuerst und zuletzt gesehen wurde, Rollen- und Anmeldetypen. Abhängig von den von Ihnen aktivierten Integrationsfeatures werden weitere Details angezeigt. Wenn Sie beispielsweise die Skype for Business-Integration aktivieren, können Sie den Benutzer über das Portal kontaktieren. Der Abschnitt Azure ATP-Warnungen enthält einen Link zur Benachrichtigungsseite des Benutzers in Microsoft Defender for Identity, wenn Sie das feature Microsoft Defender for Identity aktiviert haben und Benachrichtigungen im Zusammenhang mit dem Benutzer vorhanden sind. Die Benachrichtigungsseite des Benutzers in Microsoft Defender for Identity enthält weitere Informationen zu den Warnungen.
Hinweis
Sie müssen die Integration sowohl für Microsoft Defender for Identity als auch für Defender für Endpunkt aktivieren, um dieses Feature verwenden zu können. In Defender für Endpunkt können Sie dieses Feature in erweiterten Features aktivieren. Weitere Informationen zum Aktivieren erweiterter Features finden Sie unter Aktivieren erweiterter Features.
Auf der Seite "Benutzerkontodetails" werden auf den Registerkarten "Übersicht", "Warnungen" und "Beobachtet" in den Registerkarten "Organisation" verschiedene Attribute für das ausgewählte Benutzerkonto angezeigt.
Hinweis
Bei Linux Geräten werden keine Informationen zu angemeldeten Benutzern angezeigt.
Hinweis
Microsoft Defender for Business enthält standardmäßig keine Microsoft Defender for Identity (MDI). In SMB-Umgebungen sind Daten zu angemeldeten Benutzern nur verfügbar, wenn MDI-Sensoren implementiert sind, die auf Domänencontrollern installiert werden, um identitätsbezogene Signale zu erfassen. Um Einblick in Anmeldeereignisse zu erhalten, müssen Kunden MDI-Sensoren installieren.
Übersicht
Auf der Registerkarte " Übersicht " werden die Vorfalldetails und eine Liste der Geräte angezeigt, bei denen sich der Benutzer angemeldet hat. Sie können jeden Geräteeintrag erweitern, um Details zu den Anmeldeereignissen für dieses Gerät anzuzeigen.
Überprüfen von Warnungen im Zusammenhang mit dem Benutzerkonto
Die Registerkarte Warnungen enthält eine Liste der Warnungen, die dem Benutzerkonto zugeordnet sind. Diese Liste ist eine gefilterte Ansicht der Warnungswarteschlange und zeigt Warnungen an, bei denen der Benutzerkontext dem ausgewählten Benutzerkonto entspricht, das Datum, an dem die letzte Aktivität erkannt wurde, eine kurze Beschreibung der Warnung, das der Warnung zugeordnete Gerät, der Schweregrad der Warnung, die status der Warnung in der Warteschlange und wem die Warnung zugewiesen ist.
Aktivität des Benutzerkontos, die in der Organisation beobachtet wurde
Auf der Registerkarte In der Organisation beobachtet können Sie einen Datumsbereich angeben, um eine Liste der Geräte anzuzeigen, auf denen das ausgewählte Benutzerkonto als angemeldet beobachtet wurde, sowie für jedes dieser Geräte das am häufigsten und das am seltensten angemeldete Benutzerkonto und die Gesamtzahl der beobachteten Benutzer.
Wenn Sie in der Tabelle „In der Organisation beobachtet“ ein Element auswählen, wird es erweitert, und es werden weitere Details zum Gerät angezeigt. Durch die direkte Auswahl eines Gerätelinks innerhalb eines Elements wird die Seite mit den Gerätedetails für dieses Gerät geöffnet.
Suchen nach bestimmten Benutzerkonten
Führen Sie die folgenden Schritte aus, um ein bestimmtes Benutzerkonto in Microsoft Defender for Endpoint zu finden:
- Wählen Sie im Dropdownmenü Suchleiste die Option Benutzer aus.
- Geben Sie das Benutzerkonto in das Feld Suchen ein.
- Klicken Sie auf das Suchsymbol, oder drücken Sie die EINGABETASTE.
Eine Liste der Benutzer, die dem Abfragetext entsprechen, wird angezeigt. Sie sehen die Domäne und den Namen des Benutzerkontos, wann das Benutzerkonto zuletzt angezeigt wurde, sowie die Gesamtzahl der Geräte, bei der es in den letzten 30 Tagen angemeldet wurde.
Sie können die Ergebnisse nach den folgenden Zeiträumen filtern:
- 1 Tag
- 3 Tage
- 7 Tage
- 30 Tage
- 6 Monate
Verwandte Inhalte
- Die Warteschlange der Warnungen in Microsoft Defender for Endpoint anzeigen und organisieren
- Microsoft Defender for Endpoint-Warnungen verwalten
- Warnungen in Microsoft Defender for Endpoint untersuchen
- Untersuchen Sie eine Datei, die einer Warnung in Defender for Endpoint zugeordnet ist
- Geräte in der Geräteliste in Defender for Endpoint untersuchen
- Untersuchen einer IP-Adresse, die einer Defender for Endpoint-Warnung zugeordnet ist
- Eine Domäne im Zusammenhang mit einer Defender for Endpoint-Warnung untersuchen