Verwalten von Endpunktsicherheitsrichtlinien in Microsoft Defender for Endpoint

Als Sicherheitsadministrator können Sie Endpunktsicherheitsrichtlinien direkt im Microsoft Defender Portal erstellen und verwalten, ohne zum Microsoft Intune Admin Center zu wechseln. Dieser Ansatz hat die folgenden Vorteile:

  • Arbeiten Sie über eine einzelne Konsole.
  • Wenden Sie eine Richtlinie sowohl auf intune registrierte Geräte als auch auf Geräte an, die über Defender für die Verwaltung von Endpunkt-Sicherheitseinstellungen verwaltet werden (Geräte, die in Defender für Endpunkt integriert sind, aber nicht in Intune registriert sind).
  • Verwalten Sie Sicherheitseinstellungen mithilfe von Defender für Endpunktberechtigungen anstelle einer vollständigen Intune-Administratorrolle.

Um Einstellungen auf Geräten zu verwalten, die nicht in Intune registriert sind, aktivieren Sie zuerst die Verwaltung von Sicherheitseinstellungen. Informationen dazu, warum Sie es verwenden und wie Sie es aktivieren, einschließlich des Erzwingungsbereichs und der Voraussetzungen, finden Sie unter Verwalten von Microsoft Defender for Endpoint auf Geräten, die nicht bei Intune registriert sind.

Die Seite "Endpunktsicherheitsrichtlinien" ist im Microsoft Defender-Portal unter Endpoints>Configuration Management>Endpoint Security Policies oder direkt unter https://security.microsoft.com/policy-inventory.

In der folgenden Tabelle sind die Endpunktsicherheitsrichtlinientypen aufgeführt, die Sie verwalten können, und die Plattformen, die von den einzelnen Typen unterstützt werden:

Note

Man kann das Endpoint-Sicherheitsrichtlinienmanagement nicht auf Geräten verwenden, die mit einem Sensor laufen, der vom Microsoft Monitoring Agent (MMA) geliefert wird. Weitere Informationen zum Upgrade dieser Geräte finden Sie unter Verwenden Sie das Defender-Bereitstellungstool zur Bereitstellung der Defender-Endpunktsicherheit.

Außerdem wird nur die Microsoft Defender Antivirus-Richtlinie auf Windows 7 SP1 und Windows Server 2008 R2 SP1 unterstützt.

Policy Windows macOS Linux
Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) Yes
Defender-Update-Kontrollen Yes
Gerätesteuerung Ja¹
Endpunkterkennung und -reaktion (EDR) Yes Yes Yes
Microsoft Defender Antivirus Ja Ja Ja
Microsoft Defender Antivirus-Ausschlüsse Ja Ja Ja
Microsoft Defender Firewall Yes
Microsoft Defender Firewallregeln Yes
Microsoft Defender globale Ausschlüsse (Antivirus und EDR) Yes
Windows-Sicherheit Erfahrung Yes

¹ Gerätesteuerungsrichtlinien sind im Defender-Portal verfügbar, die Richtlinie gilt jedoch nur für Geräte, die in Microsoft Intune registriert sind. Sie gilt nicht für Geräte, die über Defender für die Verwaltung von Endpunkt-Sicherheitseinstellungen verwaltet werden (Geräte, die in Defender für Endpunkt integriert sind, aber nicht in Intune registriert sind).

Screenshot der Seite

Voraussetzungen

Ihnen müssen Berechtigungen zugewiesen werden, bevor Sie die Verfahren in diesem Artikel ausführen können.

  • Ihre Berechtigungen müssen für alle Geräte gelten. Wenn Ihre Rolle auf bestimmte Gerätegruppen festgelegt ist, können Sie die Seite "Endpunktsicherheitsrichtlinien " nicht öffnen.
  • Unabhängig davon, welche der folgenden Optionen Ihnen Zugriff gewährt, richtet sich die im Microsoft Defender-Portal angezeigte Liste der Richtlinien nach Ihren rollenbasierten Zugriffssteuerungszuweisungen (RBAC) in Intune.

Sie haben die folgenden Optionen, um die erforderlichen Berechtigungen zuzuweisen:

  • Microsoft Defender XDR einheitliche rollenbasierte Zugriffssteuerung (RBAC):

    • Erstellen und Verwalten von Richtlinien: Autorisierungs- und Einstellungen/Sicherheitseinstellungen/Core-Sicherheitseinstellungen (verwalten)
    • Schreibgeschützter Zugriff auf Richtlinien: Autorisierung und Einstellungen/Sicherheitseinstellungen/Zentrale Sicherheitseinstellungen (Lesen)
  • Microsoft Intune rollenbasierte Zugriffssteuerung (RBAC): Microsoft empfiehlt die in Endpoint Security Manager integrierte Intune-Rolle, um die Berechtigungsstufe zwischen Intune und dem Microsoft Defender-Portal auszurichten.

  • Microsoft Entra Berechtigungen: Die Mitgliedschaft in den Rollen "Globaler Administrator*", "Sicherheitsadministrator" oder "Intune-Administrator" bietet Benutzern die erforderlichen Berechtigungen und Berechtigungen für andere Features in Microsoft 365.

    Important

    * Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.

Erstellen einer Endpunktsicherheitsrichtlinie

Führen Sie die folgenden Schritte aus, um eine Endpunktsicherheitsrichtlinie zu erstellen:

  1. Wählen Sie auf der Seite "Endpunktsicherheitsrichtlinien" im Microsoft Defender-Portal unter https://security.microsoft.com/policy-inventory"Neue Richtlinie erstellen" aus.

    Die Registerkarte, auf der Sie beginnen, spielt keine Rolle. Sie können Richtlinien für jedes Betriebssystem auf einer beliebigen Registerkarte erstellen.

  2. Wählen Sie im daraufhin geöffneten Flyout " Neue Richtlinie erstellen " aus den folgenden Optionen aus:

    • Plattform auswählen: Wählen Sie einen der folgenden Werte aus:

      • Windows
      • macOS
      • Linux
    • Nachdem Sie die Plattform ausgewählt haben, wird die Vorlage "Auswählen" angezeigt. Die verfügbaren Vorlagen, die nach Plattform ausgewählt werden können, werden in der Tabelle weiter oben in diesem Artikel beschrieben.

      Nachdem Sie eine Vorlage ausgewählt haben, wählen Sie " Richtlinie erstellen" aus.

  3. Der neue Richtlinienassistent wird geöffnet. Konfigurieren Sie auf der Seite Basics (Grundlagen) die folgenden Einstellungen:

    • Name: Geben Sie einen eindeutigen, aussagekräftigen Namen für die Richtlinie ein.
    • Beschreibung: Geben Sie eine optionale Beschreibung für die Richtlinie ein.

    Wenn Sie auf der Seite Grundlagen fertig sind, wählen Sie Weiter aus.

  4. Auf der Seite Konfigurationseinstellungen hängt es von der Richtlinienplattform und der Vorlage ab, was angezeigt wird.

    Sie können das Suchfeld verwenden, um Einstellungen zu finden.

    Wenn Sie auf der Seite Konfigurationseinstellungen fertig sind, wählen Sie Weiter aus.

  5. Verwenden Sie auf der Seite " Aufgaben " das Suchfeld , um eine Gruppe zu suchen und auszuwählen, der die Richtlinie zugewiesen werden soll.

    Important

    Für Geräte, die über Defender für die Verwaltung von Endpunkt-Sicherheitseinstellungen verwaltet werden (Geräte, die in Defender für Endpunkt integriert, aber nicht in Intune registriert sind), unterstützen Zuweisungen nur Geräteobjekte. Weisen Sie die Richtlinie Microsoft Entra-Gerätegruppen zu, nicht Benutzergruppen, da die Benutzerzuweisung für diese Geräte nicht unterstützt wird. Bei intune registrierten Geräten können Sie die Richtlinie Benutzergruppen oder Gerätegruppen zuweisen.

    Nachdem Sie eine Gruppe ausgewählt haben, werden die folgenden Informationen auf der Seite angezeigt:

    • Gruppe: Der Gruppenname.
    • Gruppenmitglieder: Die Anzahl der betroffenen Geräte und Benutzer.
    • Zieltyp: Sie können "Einschließen" (Standard) oder "Ausschließen " auswählen, um die Mitglieder der Gruppe aus der Richtlinie einzu- oder auszuschließen.

    Wiederholen Sie diesen Schritt so oft wie nötig.

    Wenn Sie auf der Seite Zuweisungen fertig sind, wählen Sie Weiter aus.

  6. Überprüfen Sie auf der Seite Überprüfen + erstellen Ihre Einstellungen. Verwenden Sie die Schaltfläche " Zurück ", um die Einstellungen zu ändern.

    Wenn Sie auf der Seite Überprüfen + erstellen fertig sind, wählen Sie Speichern aus.

Nachdem die Richtlinienerstellung abgeschlossen ist, werden Sie zu den detaillierten Einstellungen der Richtlinie weitergeleitet, als ob Sie sie auf der Seite "Endpunktsicherheitsrichtlinien " ausgewählt haben.

Note

Um Bereichstags in der Richtlinie zu verwenden, müssen Sie die Richtlinie im Microsoft Intune Admin Center erstellen.

Bearbeiten einer Endpunktsicherheitsrichtlinie

Führen Sie die folgenden Schritte aus, um eine Endpunktsicherheitsrichtlinie zu ändern:

  1. Wählen Sie auf der Seite "Endpunktsicherheitsrichtlinien" im Defender-Portal eine verfügbare Registerkarte aus:

  2. Wählen Sie auf der entsprechenden Registerkarte die Richtlinie mithilfe einer der folgenden Methoden aus:

    • Aktivieren Sie das Kontrollkästchen neben der Richtlinie, und aktivieren Sie dann die daraufhin angezeigte Bearbeitungsaktion.
    • Wählen Sie den Richtliniennamen (Link) aus. Wählen Sie auf der daraufhin geöffneten Richtlinienseite "Bearbeiten" aus.
    • Klicken Sie irgendwo in die Zeile, außer auf das Kontrollkästchen oder den Richtliniennamen. Wählen Sie im daraufhin geöffneten Flyout "Richtliniendetails" die Option "Bearbeiten" aus.
  3. Der Richtlinienassistent wird geöffnet, wie in Schritt 3 unter Erstellen einer Endpunktsicherheitsrichtlinie beschrieben.

Die Schritte zum Bearbeiten der Richtlinie sind identisch mit dem Erstellen einer Richtlinie.

Überprüfen von Endpunktsicherheitsrichtlinien

Um zu bestätigen, dass Sie eine Richtlinie erfolgreich erstellt haben, überprüfen Sie, ob die Richtlinie auf der entsprechenden Registerkarte der Seite "Endpunktsicherheitsrichtlinien" im Defender-Portal unter < aufgeführt ist.

Wählen Sie den Richtliniennamen (Link) aus, um die Richtlinienseite zu öffnen. Auf der Richtlinienseite wird der Status der Richtlinie zusammengefasst. Sie können den Status der Richtlinie anzeigen, auf welche Geräte sie angewendet wird, und die zugewiesenen Gruppen.

Es kann bis zu 90 Minuten dauern, bis eine Richtlinie ein Gerät erreicht. Um den Prozess für Geräte zu beschleunigen, die von Defender für Endpunkt verwaltet werden, verwenden Sie die Richtliniensynchronisierungsaktion auf der Seite "Geräteentität":

  1. Wählen Sie auf der entsprechenden Registerkarte der Seite Geräteinventur im Defender-Portal unter https://security.microsoft.com/machines den Wert Name des Geräts aus.
  2. Wählen Sie auf der daraufhin geöffneten Seite "Geräteentität " die Option "Weitere Aktionen>– Richtliniensynchronisierung" aus.

Die Richtlinie sollte in etwa 10 Minuten angewendet werden.

Screenshot der Schaltfläche

Während einer Untersuchung können Sie auch die Registerkarte " Sicherheitsrichtlinien " der Registerkarte " Konfigurationsverwaltung " auf der Seite "Geräteentität" anzeigen, um die Liste der auf ein Gerät angewendeten Richtlinien anzuzeigen. Weitere Informationen finden Sie unter Untersuchen von Geräten.

Screenshot der Registerkarte