Suchen Sie mit dem Suchdiagramm nach Bedrohungen.

Das Hunting-Diagramm bietet Visualisierungsfunktionen in der erweiterten Suche , indem Bedrohungsszenarien als interaktive Diagramme gerendert werden. Security Operations Center(SOC)-Analysten, Bedrohungsjäger und Sicherheitsforscher können dieses Feature verwenden, um bedrohungssuche und incident response intuitiver durchzuführen und so ihre Effizienz bei der Bewertung möglicher Sicherheitsprobleme zu verbessern.

Analysten verlassen sich häufig auf Kusto-Abfragesprache-Abfragen (KQL), um Beziehungen zwischen Entitäten aufzudecken. Dieser Ansatz kann sowohl zeitaufwändig als auch fehleranfällig sein. Das Hunting-Diagramm vereinfacht und beschleunigt das Durchsuchen von Sicherheitsdaten, indem diese Beziehungen visualisiert werden. Sie können Pfade und mögliche Drosselungspunkte nachverfolgen sowie Einblicke anzeigen und verschiedene Aktionen basierend auf den Ergebnissen ausführen, die tabellarische Abfragen möglicherweise übersehen.

Zugriff erhalten

Um Suchdiagramm, erweiterte Suche oder andere Microsoft Defender Funktionen zu verwenden, benötigen Sie eine entsprechende Rolle in Microsoft Entra ID. Informieren Sie sich über die erforderlichen Rollen und Berechtigungen für die erweiterte Suche.

Außerdem müssen Sie über die folgenden Zugriffsberechtigungen verfügen:

Wo Sie das Suchdiagramm finden

Sie können die Seite hunting graph finden, indem Sie im Microsoft Defender-Portal zur linken Navigationsleiste wechseln und Untersuchung & Antwort>Hunting>Erweiterte Suche auswählen.

Wählen Sie auf der Seite für die erweiterte Suche oben auf der Seite das Symbol für das Suchdiagramm Screenshot des Symbols für das Suchdiagramm. aus, oder wählen Sie das Symbol Neu erstellenScreenshot des Symbols „Neu erstellen“. und dann Suchdiagramm aus.

Screenshot der Option „Neue Hunting-Grafik erstellen“ auf der Seite „Advanced Hunting“.

Eine neue Suchdiagrammseite wird als Registerkarte mit der Bezeichnung Neues Diagramm auf der Seite für die erweiterte Suche angezeigt.

Funktionen des Suchdiagramms

Die interaktiven Diagramme, die das Huntingdiagramm generiert, verwenden Knoten und Kanten , um Entitäten in Ihrer Umgebung anzuzeigen, z. B. ein Gerät, ein Benutzerkonto oder eine IP-Adresse sowie deren Beziehungen oder Verbindungseigenschaften. Erfahren Sie mehr über Diagramme und Visualisierungen in Microsoft Defender.

Die untere rechte Ecke des Diagramms enthält Steuerelementschaltflächen, mit denen Sie vergrößern und verkleinern sowie die Ebenen des Diagramms anzeigen können.

Screenshot eines gerenderten Diagramms auf der Hunting-Graph-Seite.

Erste Schritte mit dem Suchdiagramm

Verwenden vordefinierter Szenarien im Hunting graph

Mit dem Hunting graph können Sie mit vordefinierten Szenarien suchen. Bei diesen Szenarien handelt es sich um vordefinierte erweiterte Huntingabfragen, mit denen Sie spezifische und häufig gestellte Fragen für bestimmte Anwendungsfälle beantworten können.

Um die Suche mit einem vordefinierten Szenario zu starten, wählen Sie auf einer neuen Hunting Graph-Seite Die Option Mit vordefinierten Szenarien suchen aus. Es wird ein Seitenbereich angezeigt, in dem Sie dann die folgenden Schritte ausführen können:

  1. Wählen Sie ein Szenario aus, und geben Sie die erforderlichen Eingaben ein.
  2. Anwenden von Filtern auf das Diagramm
  3. Rendern des Graphen

Screenshot der Seite

Schritt 1: Auswählen eines Szenarios und Eingeben von Szenarioeingaben

In der folgenden Tabelle werden die vordefinierten Szenarien im Hunting graph, die jeweils erforderlichen Szenarioeingaben (falls zutreffend) und die Techniken beschrieben, die sie basierend auf dem MITRE ATT&CK-Framework zugeordnet sind.

Szenario Beschreibung Eingaben MITRE-Technik
Angriffspfade zu kritischen Ressourcen Zeigen Sie die potenziellen Routen durch verschiedene Knoten an, die zu einem Ziel führen.
Verwenden Sie dieses Szenario, um potenzielle laterale Bewegungen zu untersuchen, die eine kritische Ressource über Ihr Netzwerk erreichen könnten.
Anvisierter kritischer Vermögenswert Laterale Bewegung, explorativ
Entitätsbeziehungszuordnung Suchen Sie die direkten Verbindungen einer bestimmten Entität, und analysieren Sie deren Beziehungen. Quellentität

Hinweis: Sie können eine beliebige Entität als Seedingknoten für das Diagramm verwenden. Das Diagramm zeigt eingehende und ausgehende Verbindungen an.
Explorativ
Pfade zwischen zwei Entitäten Stellen Sie zwei Entitäten (Knoten) bereit, um die Pfade zwischen ihnen anzuzeigen.

Verwenden Sie dieses Szenario, wenn Sie ermitteln möchten, ob ein Pfad von einer Entität zu einer anderen führt.
  • Datenquelle starten
  • Zieldatenquelle
Laterale Bewegung, explorativ
Zugriff auf Key Vaults Geben Sie einen bestimmten Schlüsseltresor an, um die Pfade verschiedener Entitäten (Geräte, virtuelle Maschinen, Container, Server und andere) anzuzeigen, die direkten oder indirekten Zugriff darauf haben.

Verwenden Sie dieses Szenario im Fall einer Sicherheitsverletzung, bei Wartungsarbeiten oder zur Bewertung der Auswirkungen von Objekten, die Zugriff auf eine sensible Ressource wie einen Schlüsseltresor haben könnten.
Zielschlüsseltresor Laterale Bewegung, Erfassung
Benutzer mit Zugriff auf vertrauliche Daten Geben Sie alle Speicherorte sensibler Daten an, die für Benutzer relevant sind, und nennen Sie die Benutzer, die darauf Zugriff haben.

Verwenden Sie dieses Szenario, wenn Sie wissen möchten, welche Entitäten Zugriff auf vertrauliche Daten haben, insbesondere in Fällen, in denen ein Incident auf ungewöhnlichen Zugriff auf vertrauliche Dateien hinweist.
Zielspeicherkonto Seitliche Bewegung, Erkundung, Sammlung
Kritische Identitäten mit Speicherzugriff In diesem Szenario werden kritische Benutzer mit Zugriff auf Speicherressourcen identifiziert, die vertrauliche Daten enthalten.

Verwenden Sie dieses Szenario, um nicht autorisierten Zugriff, Gefährdungsrisiko und Sicherheitsverletzungen basierend auf den privilegierten Benutzern zu verhindern, zu bewerten und zu überwachen.
(Keine) Laterale Bewegung, Erfassung
Potenzielle Datenexfiltration nach Gerät Geben Sie eine Geräte-ID an, um Pfade zu Speicherkonten anzuzeigen, auf die sie Zugriff haben. für instance, um zu überprüfen, auf welche Speicherkonten ein bestimmtes Gerät in einer BYOD-Umgebung (Bring Your Own Device) zugreifen kann.

Verwenden Sie dieses Szenario, wenn Sie verdächtige oder nicht autorisierte Datenübertragungen von Unternehmensgeräten und in externe Quellen untersuchen.
Quellgerät Erkundung, Sammlung
Angriffspfade zu kritischen Kubernetes-Clustern Stellen Sie einen Kubernetes-Cluster mit hoher Wichtigkeit bereit, um Benutzer, virtuelle Computer und Container anzuzeigen, die Zugriff darauf haben.

Verwenden Sie dieses Szenario, um die Behandlung von Angriffspfaden zu bewerten, zu analysieren und zu priorisieren, die zu einem sehr kritischen Kubernetes-Cluster führen.
Kubernetes-Zielcluster Laterale Verschiebung, Privilege Escalation
Zugriff auf Azure DevOps-Repositorys Geben Sie einen Azure DevOps-Repositorynamen (ADO) an, um Benutzer anzuzeigen, die Lese- und/oder Schreibzugriff auf dieses Repository haben.

Verwenden Sie dieses Szenario, um Entitäten mit Zugriff auf ADO-Repositorys zu identifizieren, die häufig vertrauliche Ressourcen und daher wertvolle Ziele für Bedrohungsakteure enthalten. Dieses Szenario bietet Ihnen Sichtbarkeit und ermöglicht Es Ihnen, Ihre Reaktion im Falle einer Sicherheitsverletzung zu planen.
Zielrepository in ADO Sammlung
Engpässe bei SQL-Datenspeichern In diesem Szenario werden die Knoten identifiziert, die in der höchsten Anzahl von Pfaden angezeigt werden, die zu SQL-Datenspeichern führen. Das Szenario ermittelt Pfade im Diagramm, in denen Benutzer über Rollen oder Berechtigungen für den Zugriff auf die SQL-Datenspeicher verfügen.

Verwenden Sie dieses Szenario, um Einblick in Speicher zu erhalten, die möglicherweise vertrauliche Informationen enthalten, die Auswirkungen im Falle einer Sicherheitsverletzung zu bewerten und Ihre Risikominderung und Reaktion vorzubereiten.
(Keine) Laterale Bewegung, Erfassung
OAuth-Anwendungen mit privilegiertem Zugriff Mit Microsoft Entra synchronisierte Hybridkonten, die OAuth-Anwendungen besitzen, die sich möglicherweise als privilegierter Dienstprinzipal authentifizieren.

Verwenden Sie dieses Szenario, um potenzielle Risikokonten aufzudecken, wenn sie kompromittiert sind.
(Keine) Laterale Verschiebung, Privilege Escalation
Pfade zu sensiblen Identitäten Pfade nicht privilegierter Benutzer zu sensiblen Identitäten auf Grundlage von Active Directory-Berechtigungen (DACL).

Dieses Szenario deckt extrem heimliche Eskalationspfade auf, die keinen Gerätemissbrauch erfordern.
(Keine) Laterale Verschiebung, Privilege Escalation
Dienstkonten mit RDP für kritische Geräte Lokale Dienstkonten enthalten möglicherweise unnötige Berechtigungen, sodass eine Verbindung über das Remotedesktopprotokoll (RDP) mit kritischen Geräten möglich ist. (Keine) Laterale Verschiebung
Kerberoast-Pfade zu kritischen Ressourcen Kerberoast-anfällige Konten können verborgene Eskalationspfade für Angreifer offenlegen.

Verwenden Sie dieses Szenario, um Konten mit potenziellen Angriffspfaden zu ermitteln, die zu sensiblen Ressourcen führen, meist lokal, aber auch in der Cloud.
(Keine) Privilegieneskalation, Zugriff auf Anmeldeinformationen
Zugriff mit minimalen Berechtigungen Microsoft Entra synchronisierte Benutzerkonten mit privilegierten Berechtigungen für Cloudressourcen.

Verwenden Sie dieses Szenario, um eingeführte vertikale Bewegungspfade von der lokalen Umgebung in die Cloud zu ermitteln.
(Keine) Laterale Bewegung, Erfassung
Externe Benutzer mit Cloudressourcenzugriff Gastkonten Microsoft Entra, die mit privilegierten Berechtigungen für Cloudressourcen definiert sind.

Verwenden Sie dieses Szenario, um das Risiko einer schwerwiegenden Sicherheitsverletzung aufzudecken, die außerhalb des Mandanten erfolgt.
(Keine) Laterale Bewegung, Erfassung
Pfade zur Domänenkompromittierung (DCSync) Nicht privilegierte Benutzer mit mehrstufigen Pfaden, die zu hohen Berechtigungen für die Domäne führen und versteckte und gefährliche Routen zur vollständigen Domänenübernahme darstellen. (Keine) Laterale Bewegung, Privilegienausweitung, Zugriff auf Anmeldeinformationen
Pfade zu Domänenadministratoren Pfade, die von nicht privilegierten Benutzern zur Sicherheitsgruppe "Domänenadministratoren" führen.

Verwenden Sie dieses Szenario, um Pfade zu ermitteln, die es einem Angreifer ermöglichen, eine vollständige Domänenübernahme zu erreichen.
(Keine) Laterale Verschiebung, Privilege Escalation
Offengelegte Benutzer mit RDP für kritische Ressourcen Nicht-privilegierte Benutzer, die auf mehreren Geräten exponiert sind und über mehrstufige Pfade zur Kompromittierung kritischer Assets (Geräte und Benutzer) führen.

Mehrfachexposition erhöht die Wahrscheinlichkeit und das Missbrauchspotenzial von Angreifern.
(Keine) Privilegieneskalation, Seitwärtsbewegung, Zugriff auf Anmeldeinformationen
AS-REP-Roast-Pfade zu kritischen Ressourcen AS-REP-anfällige Kontopfade, die zu vertraulichen lokalen Ressourcen führen.

Verwenden Sie dieses Szenario, um heimliche Routen über diese Konten anzuzeigen.
(Keine) Privilegieneskalation, Zugriff auf Anmeldeinformationen

Filtern Sie die Szenarien nach dem MITRE-Verfahren, dem sie zugeordnet sind, indem Sie die entsprechenden Schaltflächen auswählen:

Screenshot des Seitenbereichs für vordefinierte Szenarien, in dem die verfügbaren Optionen hervorgehoben sind.

Geben Sie für Szenarien, die Eingaben erfordern, die erforderlichen Eingaben in die angegebenen Suchfelder ein, oder suchen Sie nach diesen, und wählen Sie sie dann aus:

Screenshot des Seitenbereichs für vordefinierte Szenarien, in dem die erforderlichen Szenarioeingaben hervorgehoben sind.

Schritt 2: Anwenden von Filtern

Sie können relevante Filter hinzufügen, um die Kartenansicht Ihres ausgewählten Szenarios genauer zu gestalten. Wenn Sie beispielsweise nur die kürzesten Pfade anzeigen möchten, wählen Sie diese Option aus.

Screenshot des Seitenbereichs für vordefinierte Szenarien, in dem der Filter Nur die kürzesten Pfade anzeigen hervorgehoben ist.

Erweiterte Filter

Standardmäßig wenden die vordefinierten Szenarien automatisch bestimmte Filter an, die Sie im Abschnitt Erweiterte Filter des Seitenbereichs anzeigen können. Sie können diese Filter entfernen oder neue hinzufügen, um den graphen, den Sie generieren möchten, weiter zu verfeinern.

Um Filter zu entfernen, wählen Sie das Symbol Filter entfernenScreenshot des Filter entfernen-Symbols. neben jedem Filter, oder wählen Sie Alle löschen aus, um sie alle gleichzeitig zu entfernen.

Um einen Filter hinzuzufügen, wählen Sie Filter hinzufügen und dann einen der unterstützten Knoten- oder Edgefilter aus. In der folgenden Tabelle sind diese unterstützten Operatoren und Filter aufgeführt. Je nach gewähltem Szenario sind einige dieser Filter möglicherweise nicht als Optionen verfügbar.

Filtertyp Operator Filters
Quellknoten gleich
  • Ist kritisch
  • Ist anfällig
  • Ist im Internet erreichbar
Zielknoten gleich
  • Hat vertrauliche Daten
  • Hat einen Risikowert
  • Ist anfällig
Edgetyp gleich
  • hat Berechtigungen für
  • leitet Datenverkehr weiter an
  • beeinflussend
  • Mitglied von
  • Definiert
  • kann Identität imitieren als
  • contains
  • kann sich authentifizieren als
  • wird ausgeführt auf
  • hat Rolle für
  • wird ausgeführt
  • verwendet zum Erstellen von
  • verwaltet
  • häufig angemeldet von
  • verfügt über Anmeldeinformationen von
  • definiert in
  • kann sich authentifizieren bei
  • Schiebt
  • Bestimmungen
Kantenrichtung gleich
  • Eingang
  • Ausgehend
  • Beide

Screenshot des Seitenbereichs für vordefinierte Szenarien, in dem der Abschnitt

Schritt 3: Rendern des Diagramms

Nachdem Sie ein Szenario ausgewählt und die erforderlichen Filter angewendet haben, wählen Sie Szenario ausführen aus, um das Diagramm zu rendern. Nachdem das Diagramm gerendert wurde, können Sie es weiter untersuchen, indem Sie Knoten und Kanten auswählen, um weitere Informationen zu Entitäten und Beziehungen anzuzeigen, oder um bestimmte Entitäten zu erweitern oder sich auf bestimmte Entitäten zu konzentrieren.