Was ist Microsoft Defender Experts MDR?

Gilt für:

  • Microsoft Defender Experts MDR Plan 1
  • Microsoft Defender Experts MDR Plan 2

Microsoft Defender Experts MDR ist ein verwalteter Detektions- und Reaktionsdienst. Microsoft-Sicherheitsanalysten verwalten rund um die Uhr Ihre Vorfallwarteschlange, stufen und untersuchen Vorfälle in Ihrem Auftrag und ergreifen entweder Maßnahmen oder begleiten Ihr Team durch die Reaktion. Der Dienst erweitert Ihr Sicherheitsoperationszentrum (SOC), anstatt es zu ersetzen, sodass Ihr Team weniger Zeit für das Alarmvolumen und mehr für Bedrohungen aufwendet, die Ihre Organisation betreffen.

Defender Experts MDR ist in zwei Plänen erhältlich. Plan 1 liefert eine verwaltete Erkennung und Antwort für Ihre Microsoft Defender-Workloads. Plan 2 beinhaltet alles in Plan 1 und erweitert dieselbe von Experten geführte Erkennung, Untersuchung, Reaktion und Bedrohungsjagd auf ausgewählte Nicht-Microsoft-Telemetrie, die Sie in Microsoft Sentinel sammeln.

Important

Microsoft Defender Experts MDR wird separat von anderen Microsoft Defender Produkten verkauft. Microsoft Defender Kunden, die Defender Experts MDR als eigenständiges Angebot erwerben möchten, können das Kundeninteresseformular ausfüllen.

Defender Experts MDR ist auch im Rahmen der Microsoft Defender Experts Suite verfügbar. Kunden, die an der Suite interessiert sind, können auf der Seite defender Experts Suite-Dienst mehr erfahren und sich zur Nachverfolgung an das Microsoft-Sicherheitsteam wenden.

Note

Alle von Defender Experten angebotenen Vorfallreaktionsdienste werden unter den Defender Experten-Servicebedingungen angeboten.

Welcher Plan ist der richtige für Sie

Beide Pläne bieten das gleiche von Experten geführte Servicemodell. Sie unterscheiden sich in der Telemetrie, die Defender Experts in Ihrem Namen triagieren und untersuchen.

  • Plan 1 liefert eine verwaltete Erkennung und Antwort für Ihre Microsoft Defender-Workloads. Es ist die Wahl für Organisationen, deren Sicherheitsoperationszentrum hauptsächlich innerhalb von Microsoft Defender arbeitet.
  • Plan 2 enthält alles in Plan 1 und erweitert denselben von Experten geleiteten Service auf ausgewählte Nicht-Microsoft-Sicherheitstelemetrie, die Sie in Microsoft Sentinel sammeln. Es ist für Organisationen konzipiert, die sowohl Einblick in ihre Microsoft- als auch in ihre Nicht-Microsoft-Umgebungen benötigen. Plan 2 erfordert Microsoft Sentinel.

Tip

Wenn sich Ihre Sicherheitsoperationen auf Microsoft Defender konzentrieren, beginnen Sie mit Plan 1. Wenn Sie auch Sicherheitssignale von geschäftskritischen Systemen außerhalb des Microsoft-Ökosystems sammeln, wie Nicht-Microsoft-Firewalls, Identitätsanbietern oder Cloud-Plattformen, bringt Plan 2 diese Telemetrie in denselben von Experten geführten verwalteten Service.

Defender Experts MDR Plan 1

Plan 1 konzentriert sich auf Ihre Microsoft Defender-Telemetrie. Expertenanalysten erkennen Bedrohungen mit Microsoft Defender-Sicherheitssignalen, verwalten Ihre Vorfallwarteschlange und übernehmen Triage, Untersuchung und Reaktionsanleitung für Ihre Microsoft Defender-Workloads.

Plan 1 beinhaltet folgende Möglichkeiten:

  • Gesteuerte Erkennung und Reaktion – Expertenanalysten verwalten Ihre Microsoft Defender-Vorfallwarteschlange und übernehmen Triage und Untersuchung in Ihrem Namen. Sie arbeiten mit Ihnen zusammen, um Maßnahmen zu ergreifen oder Sie durch die Reaktion zu führen.
  • Proaktive BedrohungsjagdMicrosoft Defender Experts Hunting ist integriert, um die Bedrohungsjagdfähigkeiten Ihres Teams zu erweitern und bedeutende Bedrohungen zu priorisieren.
  • Ask Defender Experts – Wählen Sie Ask Defender Experts im Microsoft Defender-Portal, um Expertenratschläge zu einem bestimmten Vorfall oder zu Benachrichtigungen im Zusammenhang mit einem staatlichen Akteur oder Angriffsvektor zu erhalten.
  • Live-Dashboards und Berichte – Erhalten Sie eine transparente, rauschfreie Ansicht der in Ihrem Namen geleisteten Arbeiten sowie detaillierte Analysen.
  • Proaktive Check-ins – Treffen Sie sich regelmäßig mit Ihrem Service-Delivery-Team, um Ihre Erfahrung zu unterstützen und Ihre Sicherheitslage zu verbessern.

Plan 1 ist der Dienst, der zuvor als Defender Experts for XDR angeboten wurde, der später in Defender Experts MDR umbenannt wurde. Der Service ist derselbe; nur der Name änderte sich.

Note

Security Delivery Experts (SDXs) sind in Plan 1 enthalten, wenn Ihr Defender Experts MDR-Dienst für 1500 oder mehr Sitze, Cloud-Workloads oder beides lizenziert ist.

Für die Microsoft Defender-Produkte, die Plan 1 abdeckt, sowie die Lizenzen, die jedes einzelne benötigt, siehe Service-Abdeckungsvoraussetzungen.

Note

Die Signalanreicherung durch Drittanbieternetzwerke ist in Plan 1, der am 1. September 2026 gilt, veraltet und für neue Aktivierungen geschlossen. Wenn die Anreicherung für Ihre Organisation aktiviert ist, läuft der Versicherungsschutz bis zur nächsten Verlängerung und endet mit der Verlängerung. Die von Experten geleitete Abdeckung von Nicht-Microsoft-Telemetrie wird über Plan 2 bereitgestellt. Weitere Informationen finden Sie unter Defender Experts MDR Plan 2.

Defender Experts MDR Plan 2

Plan 2 beinhaltet alles in Plan 1 und erweitert dieselbe von Experten geführte Erkennung, Untersuchung, Reaktion und Bedrohungsjagd auf ausgewählte Nicht-Microsoft-Telemetrie, die Sie in Microsoft Sentinel sammeln. Microsoft Sentinel ist eine Voraussetzung für Plan 2.

Angreifer bleiben selten innerhalb eines Technologiestacks. Eine Untersuchung könnte an einem von Microsoft gesicherten Endpunkt beginnen, über einen Nicht-Microsoft-Identitätsanbieter laufen, eine Cloud-Plattform erreichen und Ereignisse auf einer Nicht-Microsoft-Firewall erzeugen. Microsoft Sentinel stellt die Plattform zur Verfügung, um diese Telemetrie zu sammeln und zu korrelieren, und Defender Experts liefert die von Experten geleitete Untersuchung und Reaktion darauf.

Zusätzlich zu allem in Plan 1 fügt Plan 2 diese Funktionen hinzu:

  • Erkennung und Untersuchung ausgewählter Telemetrie von Drittanbietern – Expertenanalysten überwachen Warnungen und prüfen sowie untersuchen Vorfälle sowohl für Ihre Microsoft Defender-Workloads als auch für unterstützte Drittanbieter-Workloads in Microsoft Sentinel.
  • Von Experten verfasste Microsoft Sentinel-Inhalte – Defender-Experten erstellen Analyseregeln, Automatisierungsregeln sowie Sicherheitsorchestrierung, Automatisierung und Reaktion (SOAR)-Playbooks, um verdächtige Aktivitäten zu erkennen, zu triagieren und darauf zu reagieren sowie Unterdrückung anzuwenden, um Lärm zu reduzieren. Dazu gehören Korrelationserkennungen, die Signale von Identität, Endpunkt, Cloud, Netzwerk und E-Mail verketten, um End-to-End-Angriffsszenarien aufzudecken, anstatt isolierte Warnungen.
  • Reaktionshinweise für unterstützte Drittanbieterprodukte – Für Microsoft Defender-Workloads ergreifen Defender Experts Maßnahmen oder geben eine geführte Reaktion. Für unterstützte Drittanbieterprodukte geben Defender Experts Hinweise zu den zu ergreifenden Reaktionsmaßnahmen.
  • Microsoft Sentinel Gesundheitsüberwachung – Defender Experts überwachen den Zustand der eingebauten Connectoren und der bereitgestellten Microsoft Sentinel-Inhalte und benachrichtigen Sie, wenn Korrekturmaßnahmen erforderlich sind, um Erkennung und Überwachung am Laufen zu halten.
  • Microsoft Sentinel Kostenoptimierungsrichtlinien – Defender-Experten bewerten und beraten zu Kostenoptimierungsmaßnahmen wie Aufbewahrungsrichtlinien, Auswahl von Datenquellen, Datenerhebungsregeln und integrierten Connectors, ohne dabei die Telemetrie-Sichtbarkeit zu beeinträchtigen.
  • Ein engagierter Security Delivery Expert – Defender Experts stellt einen Security Delivery Expert ein, der die gesamte Servicebeziehung verwaltet, die Entdeckung der Umgebung leitet, Eskalationen leitet und regelmäßige Berichte sowie Briefings liefert.

Die Berichterstattung für Plan 2 erfolgt über die bestehenden Defender Experts-Berichte und beinhaltet neben Ihren Microsoft Defender-Daten auch Daten von Drittanbieter-Such- und Betriebsdaten.

Da Plan 2 mit Microsoft Sentinel-Daten arbeitet, benötigt er einen Microsoft Sentinel-Arbeitsbereich und unterstützende Konfigurationen für die gewünschten Quellen. Für diese Anforderungen siehe "Before you beginn mit der Nutzung von Defender Experts MDR.

Note

Defender Experts MDR Plan 2 erfordert mindestens 1.500 lizenzierte Plätze und ist in denselben Regionen wie der Defender Experts MDR Plan 1 verfügbar. Kontaktieren Sie Ihr Microsoft Account-Team, um die Verfügbarkeit Ihrer Organisation zu bestätigen.

Deckung durch Drittanbieterquellen für Plan 2

Zusätzlich zur Microsoft Defender-Abdeckung, die mit Plan 1 enthalten ist, deckt Plan 2 auch diese Nicht-Microsoft-Quellen ab:

Kategorie Source
Schutz der Identität Okta
Email Sicherheit Proofpoint TAP
Cloudinfrastruktursicherheit AWS CloudTrail
Cloudinfrastruktursicherheit AWS GuardDuty
Netzwerksicherheit und Firewalls Palo Alto PAN-OS Next-Generation-Firewall
Netzwerksicherheit und Firewalls Cisco ASA/Meraki
Netzwerksicherheit und Firewalls Zscaler ZIA/ZPA
Netzwerksicherheit und Firewalls Fortinet FortiGate

Defender Experts prüfen von Fall zu Fall, neue Quellen hinzuzufügen. Änderungen des Umfangs werden in dieser Dokumentation wiedergegeben, sobald sie verfügbar sind.

Vergleichen Sie Plan 1 und Plan 2

Nutzen Sie diesen Vergleich, um zu sehen, was jeder Plan abdeckt und wo sich die beiden Pläne unterscheiden.

Fähigkeit Plan 1 Plan 2
Abdeckung
Microsoft Defender-Workloads Enthalten Enthalten
Drittanbieterquellen über Microsoft Sentinel Nicht eingeschlossen Enthalten für unterstützte Quellen
Verwaltete Vorgänge
Warnungsüberwachung Microsoft Defender-Workloads Microsoft Defender-Workloads und unterstützte Drittanbieter-Workloads
Vorfalltriage und Untersuchung Microsoft Defender-Workloads Microsoft Defender-Workloads und unterstützte Drittanbieter-Workloads
Verwaltete Antwort Microsoft Defender-Workloads: Aktion oder geführte Reaktion Microsoft Defender-Workloads: Aktion oder geführte Reaktion. Unterstützte Drittanbieter-Workloads: Antwortanleitung
Proaktive Bedrohungssuche Enthalten Enthalten
Fragen Sie die Defender-Experten Enthalten Enthalten
Live-Dashboards und Berichte Enthalten Enthalten
Microsoft Sentinel
Microsoft Sentinel erforderlich No Ja
Von Experten verfasste Microsoft Sentinel-Inhalte Nicht eingeschlossen Enthalten
Stecker-Gesundheitsüberwachung und Abstimmungsanleitung Nicht eingeschlossen Enthalten
Leitfaden zur Kostenoptimierung Nicht eingeschlossen Enthalten
Diensteinsatz
Onboarding Enthalten Enthalten
Proaktive Check-ins Enthalten Enthalten
Experte für Sicherheitslieferung Für qualifizierte Kunden Enthalten

Dienstgrenzen

Zu wissen, was der Service nicht tut, ist genauso wichtig wie zu wissen, was er tut.

Plan 2 ist kein Managed Security Information and Event Management (SIEM)-Dienst. Defender Experts arbeitet mit den unterstützten Daten in Ihrem Microsoft Sentinel-Arbeitsbereich und mit den von Defender Experts erstellten Erkennungsinhalten. Sie besitzen weiterhin Ihre Microsoft Sentinel-Bereitstellung, einschließlich:

  • Bereitstellung und Wartung von Datenkonnektoren.
  • Eigene Eingabepipelines bauen und ausführen.
  • Inhalte von einem anderen SIEM migrieren.
  • Eigene Analyseregeln und andere Inhalte erstellen und pflegen.
  • Verwaltung von Datenqualität, -speicherung, Berechtigungen und Aufnahmekosten.

Keiner der Pläne deckt Microsoft Defender for Cloud-Workloads ab. Cloud-Workloads wie Speicher, Container und Datenbanken sind in keinem der beiden Pläne enthalten. Die Plan-2-Abdeckung der Multicloud-Telemetrie über Microsoft Sentinel ist vom Cloud-Workload-Schutz getrennt. Managed Detection and Response für Hybrid- und Multicloud-Server ist separat über Microsoft Defender Experts for Servers verfügbar.

Keiner der beiden Pläne ist eine Incident Response Engagement. Defender Experts MDR bietet keine Vorfallreaktionsdienste für eine aktive Kompromittierung an. Dazu siehe Microsoft Defender Experts Cybersecurity Incident Response.

Tip

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.