Defender for Identity-Benachrichtigungen in Microsoft Defender

Hinweis

Benachrichtigungen für Defender for Identity werden derzeit nur von der Version 2.x des Defender for Identity-Sensors unterstützt.

Microsoft Defender for Identity stellt Benachrichtigungen für Integritätsprobleme und Sicherheitswarnungen bereit, entweder über E-Mail-Benachrichtigungen oder an einen Syslog-Server.

In diesem Artikel wird beschrieben, wie Sie Defender for Identity-Benachrichtigungen so konfigurieren, dass Sie sich über Probleme mit dem Zustand oder die erkannten Sicherheitswarnungen bewusst sind.

Tipp

Zusätzlich zu E-Mail- oder Syslog-Benachrichtigungen wird empfohlen, dass SOC-Administratoren Microsoft Sentinel verwenden, um alle Warnungen in einem einzigen Portal anzuzeigen. Weitere Informationen finden Sie unter Microsoft Defender XDR Integration in Microsoft Sentinel. Informationen zum Integrieren anderer SIEM-Tools finden Sie unter Integrieren Ihrer SIEM-Tools in Microsoft Defender XDR.

Konfigurieren von E-Mail-Benachrichtigungen

Gehen Sie wie folgt vor, um E-Mail-Benachrichtigungen für Zustandsprobleme in Defender for Identity zu konfigurieren.

  1. In Microsoft Defender wählen Sie Einstellungen>Identitäten.

  2. Wählen Sie unter Benachrichtigungen die Option Benachrichtigungen zu Integritätsproblemen aus.

  3. Geben Sie unter Empfänger-E-Mail hinzufügen die E-Mail-Adresse(n) ein, an die Sie E-Mail-Benachrichtigungen empfangen möchten, und wählen Sie + Hinzufügen aus.

Wenn Defender for Identity ein Integritätsproblem erkennt, erhalten konfigurierte Empfänger eine E-Mail-Benachrichtigung mit den Details und einem Link zu Microsoft Defender XDR für weitere Details.

Hinweis

Um E-Mail-Benachrichtigungen zu Incidents zu erhalten, verwenden Sie die Seite Email Benachrichtigungen unter Defender XDR Einstellungen für neue und vorhandene Benachrichtigungsregeln. Erfahren Sie mehr über Vorfall-E-Mail-Benachrichtigungen in Defender XDR.

Konfigurieren von Syslog-Benachrichtigungen

Sie können Defender for Identity so konfigurieren, dass Systemintegritätsprobleme und Sicherheitsereignisse über einen konfigurierten Sensor an einen Syslog-Server gesendet werden.

Ereignisse werden nicht direkt vom Defender for Identity-Dienst an Ihren Syslog-Server gesendet, sondern nur über den Sensor.

Tipp

Wenn Sie Syslog im TLS-Modus verwenden, installieren Sie die erforderlichen Zertifikate auf dem angegebenen Sensor, bevor Sie dieses Verfahren ausführen.

So konfigurieren Sie Syslog-Benachrichtigungen:

  1. Wählen Sie Microsoft Defender XDREinstellungen>Identitäten aus.

  2. Wählen Sie unter Benachrichtigungen Syslog-Benachrichtigungen aus und schalten Sie dann die Option Syslog-Dienst ein.

  3. Wählen Sie Dienst konfigurieren aus, um den Bereich Syslog-Dienst zu öffnen.

  4. Geben Sie die folgenden Details ein:

    • Sensor: Wählen Sie den Sensor aus, für den Sie Benachrichtigungen an den Syslog-Server senden möchten.
    • Dienstendpunkt und Port: Geben Sie die IP-Adresse oder den vollqualifizierten Domänennamen (FQDN) für den Syslog-Server ein, und geben Sie dann die Portnummer ein. Sie können nur einen Syslog-Endpunkt konfigurieren.
    • Transport: Wählen Sie das Transportprotokoll (TCP oder UDP) aus.
    • Format: Wählen Sie das Format aus (RFC 3164 oder RFC 5424).
  5. Wählen Sie Test-SIEM-Benachrichtigung senden aus, und überprüfen Sie, ob die Nachricht von Ihrer Syslog-Infrastrukturlösung empfangen wird.

  6. Wenn Sie sich vergewissert haben, dass der Test funktioniert, wählen Sie Speichern aus.

  7. Wählen Sie nach dem Konfigurieren des Syslog-Diensts die Typen von Benachrichtigungen aus, die an Ihren Syslog-Server gesendet werden sollen, einschließlich der folgenden:

    • Eine neue Sicherheitswarnung wird erkannt.
    • Eine vorhandene Sicherheitswarnung wird aktualisiert.
    • Ein neues Zustandsproblem wurde erkannt.

Erstellen von Automatisierungsskripts für Defender for Identity-SIEM-Protokolle

Wenn Sie Automatisierungsskripte für Defender for Identity SIEM-Logs erstellen, verwenden Sie das Feld externalId, um den Alarmtyp zu identifizieren. Die Namen der Warnungen können sich im Laufe der Zeit ändern, aber die externe ID für jeden Alarm bleibt gleich. Weitere Informationen finden Sie unter Defender for Identity SIEM-Protokollreferenz.

Überwachen Sie SIEM-Ereignisse auf Ihrem eigenständigen Sensor für Defender for Identity.