Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Overview
Mit Playbooks zur Warnungsklassifizierung können Sie die Warnungen für bekannte Angriffe methodisch überprüfen und schnell klassifizieren und empfohlene Maßnahmen ergreifen, um den Angriff zu beheben und Ihr Netzwerk zu schützen. Die Warnungsklassifizierung hilft auch bei der ordnungsgemäßen Klassifizierung des Gesamtvorfalls.
Als Sicherheitsforscher oder SOC-Analyst (Security Operations Center) müssen Sie Zugriff auf das Microsoft Defender-Portal haben, damit Sie:
- Bewerten und überprüfen Sie die generierten Warnungen und die zugehörigen Incidents. Siehe Warnungen untersuchen.
- Durchsuchen Sie die Sicherheitssignaldaten Ihres Mandanten, und suchen Sie nach potenziellen Bedrohungen und verdächtigen Aktivitäten. Siehe Erweiterte Suche.
Hinweis
Sie können Microsoft nicht nur am Ende der Untersuchung, sondern auch während des Untersuchungsprozesses Feedback zu True-Positive- und False-Positive-Warnungen geben. Dies kann Microsoft bei der zukünftigen Analyse und Klassifizierung von Sicherheitsereignissen helfen.
Warnungsklassifizierung für Microsoft Defender for Office 365
Microsoft Defender für Office 365 schützt Ihre organization vor böswilligen Bedrohungen durch E-Mail-Nachrichten, Links (URLs) und Tools für die Zusammenarbeit. Microsoft Defender für Office 365 umfasst:
Bedrohungsschutz-Richtlinien
Definieren Sie Bedrohungsschutzrichtlinien, um die geeignete Schutzebene für Ihre organization festzulegen.
Berichte
Sehen Sie sich Echtzeitberichte an, um die Leistung von Defender für Office 365 in Ihrer Organisation zu überwachen.
Funktionen zur Untersuchung und Reaktion auf Bedrohungen
Verwenden Sie führende Tools, um Bedrohungen zu untersuchen, zu verstehen, zu simulieren und zu verhindern.
Automatisierte Untersuchungs- und Reaktionsfunktionen
Sparen Sie Zeit und Aufwand beim Untersuchen und Abmildern von Bedrohungen.
Defender für Office 365-Warnungen können wie folgt klassifiziert werden:
- True Positive (TP) für bestätigte schädliche Aktivitäten.
- False Positive (FP) für bestätigte nicht schädliche Aktivitäten.
Hinweis
Microsoft Defender Portal (Microsoft Defender Portal) vereint Funktionen aus vorhandenen Microsoft Sicherheitsportalen. Das Microsoft Defender-Portal betont den schnellen Zugriff auf Informationen, einfachere Layouts und das Zusammenführen verwandter Informationen zur einfacheren Verwendung.
Warnungsklassifizierung für Microsoft Defender for Cloud Apps
Microsoft Defender for Cloud Apps ist ein Cloud Access Security Broker (CASB), der verschiedene Bereitstellungsmodi unterstützt, einschließlich Protokollsammlung, API-Connectors und Reverseproxy. Er bietet umfassende Transparenz und Kontrolle bei der Datenübertragung, und modernste Analysen tragen dazu bei, Cyberbedrohungen in all Ihren Microsoft-Clouddiensten und Clouddiensten von Drittanbietern zu erkennen und abzuwehren.
Defender for Cloud Apps lässt sich nativ in führende Microsoft-Lösungen integrieren und wurde unter Berücksichtigung von Sicherheitsexperten entwickelt. Es bietet eine einfache Bereitstellung, zentrale Verwaltung und innovative Automatisierungsfunktionen.
Das Defender for Cloud Apps Framework umfasst die Möglichkeit, Ihr Netzwerk vor Cyberbedrohungen und Anomalien zu schützen, ungewöhnliches Verhalten in Cloud-Apps zu erkennen, um Ransomware, kompromittierte Benutzer oder bösartige Anwendungen zu identifizieren. Es ermöglicht die Analyse von Nutzungen mit hohem Risiko und kann automatisch Abhilfemaßnahmen ergreifen, um das Risiko für Ihre Organisation zu begrenzen.
Defender for Cloud Apps Warnungen können wie folgt klassifiziert werden:
- TP für bestätigte schädliche Aktivitäten.
- Benign True Positive (B-TP) für verdächtige, aber nicht schädliche Aktivitäten, wie z. B. einen Penetrationstest oder eine andere autorisierte verdächtige Aktion.
- FP für bestätigte, nicht schädliche Aktivitäten.
Verfügbare Alert-Klassifikations-Playbooks
Schritte zum schnelleren Klassifizieren von Warnungen für die folgenden Bedrohungen finden Sie in diesen Playbooks:
- Verdächtige E-Mail-Weiterleitunsaktivitäten
- Verdächtige Posteingangsmanipulationsregeln
- Verdächtige Posteingangsweiterleitungsregeln
- Verdächtige IP-Adressen im Zusammenhang mit kennwortspray-Aktivitäten
- Kennwort-Spray-Angriffe
- Schädliche Exchange-Connectoren
Informationen zum Untersuchen von Warnungen mit dem Microsoft Defender-Portal finden Sie unter Untersuchen von Warnungen.
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.