Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Entitätsseite der IP-Adresse im Microsoft Defender-Portal hilft Ihnen dabei, mögliche Kommunikationsvorgänge zwischen Ihren Geräten und externen Internetprotokolladressen (IP-Adressen) zu untersuchen.
Die Identifizierung aller Geräte im organization, die mit einer mutmaßlichen oder bekannten schädlichen IP-Adresse kommuniziert haben, z. B. Befehls- und Steuerungsserver (C2), hilft bei der Ermittlung des potenziellen Umfangs der Sicherheitsverletzung, der zugehörigen Dateien und infizierten Geräte.
Auf der IP-Adressen-Entitätsseite finden Sie Informationen aus den folgenden Abschnitten:
- Übersicht
- Vorfälle und Warnungen
- In der Organisation beobachtet
- Threat Intelligence Insights
- Sentinelereignisse
Wichtig
Microsoft Sentinel ist allgemein im Microsoft Defender-Portal verfügbar, mit oder ohne Microsoft Defender XDR oder E5-Lizenz. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar.
Wenn Sie derzeit Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal jetzt zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen. Weitere Informationen finden Sie unter Überführen Ihrer Microsoft Sentinel-Umgebung in das Defender-Portal und Planung Ihres Wechsels zum Microsoft Defender-Portal für alle Microsoft Sentinel-Kunden (Blogbeitrag).
Übersicht
Im linken Bereich enthält die Seite Übersicht eine Zusammenfassung der IP-Details (sofern verfügbar).
| Abschnitt | Details |
|---|---|
| Sicherheitsinformationen | |
| IP-Details |
Auf der linken Seite befindet sich auch ein Bereich mit der Protokollaktivität (Zeitpunkt der ersten Anzeige/letzte Anzeige, Datenquelle), die aus mehreren Protokollquellen gesammelt wurde, und ein weiterer Bereich mit einer Liste der protokollierten Hosts, die aus Azure Überwachungs-Agent-Heartbeattabellen gesammelt wurden.
Der Hauptteil der Übersichtsseite enthält Dashboard Karten mit einer Anzahl von Incidents und Warnungen (gruppiert nach Schweregrad), die die IP-Adresse enthalten, sowie ein Diagramm der Verbreitung der IP-Adresse im organization über den angegebenen Zeitraum.
Vorfälle und Warnungen
Auf der Seite Incidents and Alerts (Vorfälle und Warnungen ) wird eine Liste von Vorfällen und Warnungen angezeigt, die die IP-Adresse als Teil ihrer Geschichte enthalten. Diese Vorfälle und Warnmeldungen stammen aus verschiedenen Microsoft Defender-Erkennungsquellen, einschließlich Microsoft Sentinel, falls eingebunden. Diese Liste ist eine gefilterte Version der Incident-Warteschlange und zeigt eine kurze Beschreibung des Incidents oder der Warnung, den Schweregrad (hoch, mittel, niedrig, informativ), den Status in der Warteschlange (neu, in Bearbeitung, gelöst), die Klassifizierung (nicht festgelegt, Fehlalarm, echter Alert), den Untersuchungsstatus, die Kategorie, wem der Vorgang zur Bearbeitung zugewiesen ist, und die zuletzt beobachtete Aktivität.
Sie können anpassen, welche Spalten für jedes Element angezeigt werden. Sie können die Warnungen auch nach Schweregrad, status oder einer anderen Spalte in der Anzeige filtern.
Die Spalte "Betroffener Ressourcen " bezieht sich auf alle Benutzer, Anwendungen und andere Entitäten, auf die in dem Incident oder der Warnung verwiesen wird.
Wenn ein Vorfall oder eine Warnung ausgewählt wird, wird ein Flyout angezeigt. In diesem Bereich können Sie den Incident oder die Warnung verwalten und weitere Details anzeigen, z. B. Incident-/Warnungsnummer und zugehörige Geräte. Es können mehrere Warnungen gleichzeitig ausgewählt werden.
Um eine vollständige Seitenansicht eines Incidents oder einer Warnung anzuzeigen, wählen Sie den Titel aus.
In der Organisation beobachtet
Der Abschnitt Beobachtet in organization enthält eine Liste der Geräte, die über eine Verbindung mit dieser IP-Adresse verfügen, sowie die letzten Ereignisdetails für jedes Gerät (die Liste ist auf 100 Geräte beschränkt).
Einblicke in Bedrohungsinformationen
Die Registerkarte Threat Intelligence Insights zeigt Anreicherungsdaten aus Microsoft Threat Intelligence direkt auf der IP-Adressen-Entitätsseite an. Diese Anreicherungen stellen global beobachtete Intelligenz bereit, die Ihnen helfen, das Risiko einer IP-Adresse während einer Untersuchung zu bewerten.
Eine allgemeine Übersicht über Anreicherungen für Entitäten finden Sie unter Bedrohungsinformationen auf Entitätsseiten anzeigen.
Zuverlässigkeit
Im Abschnitt „Reputation“ wird eine Risikobewertung für die IP-Adresse auf Grundlage der Erkennungsregeln und Erkenntnisse von Microsoft angezeigt. Die Zuverlässigkeitsbewertung gibt an, ob die IP-Adresse als böswillig, verdächtig oder gutartig bekannt ist und Analysten dabei hilft, ihre Untersuchung schnell zu priorisieren.
Zugeordnete Bedrohungsberichte
Wenn Microsoft die IP-Adresse mit einem bekannten Bedrohungsakteur oder einer Bekannten Kampagne verknüpft hat, zeigt dieser Abschnitt verwandte Berichte zur Bedrohungsanalyse an. Diese Berichte liefern Kontext über die Taktiken, Techniken und Verfahren (TTPs) des Bedrohungsakteurs.
Infrastrukturbeziehungen
Der Abschnitt "Infrastrukturbeziehungen" enthält detaillierte Daten zur IP-Adresse, einschließlich:
| Datensatz | Beschreibung |
|---|---|
| DNS-Datensätze | Historische und aktuelle DNS-Auflösungsdaten, die der IP-Adresse zugeordnet sind. |
| WHOIS-Informationen | Registrierungsdetails für die IP-Adresse, einschließlich Registrant, Datum und Registrierungsstelle. |
| Hostpaare | Beziehungen zwischen Hosts basierend auf beobachteten Verbindungen in Webinhalten. |
| Unterdomänen | Bekannte Unterdomänen, die der IP-Adresse zugeordnet sind. |
| TLS/SSL-Zertifikate | Zertifikatdetails mit Angaben zu Aussteller, Gültigkeit und alternativen Antragstellernamen. |
| Services | Erkannte Netzwerkdienste, die auf der IP-Adresse ausgeführt werden. |
| Components | Webtechnologien und Frameworks, die auf der IP-Adresse identifiziert werden. |
| Spürhunde | Webanalyse- und Tracking-Codes, die auf der IP-Adresse beobachtet wurden. |
| Cookies | Cookienamen, die in Antworten von der IP-Adresse beobachtet wurden. |
Sentinel Ereignisse
Wenn Ihre Organisation Microsoft Sentinel in das Defender-Portal integriert hat, befindet sich diese zusätzliche Registerkarte auf der IP-Adressen-Entitätsseite. Diese Registerkarte importiert die IP-Entitätsseite aus Microsoft Sentinel.
Sentinel Zeitleiste
Diese Zeitleiste zeigt Warnmeldungen an, die der Entität IP-Adresse zugeordnet sind. Zu diesen Warnungen gehören Warnungen, die auf der Registerkarte Incidents und Warnungen angezeigt werden, sowie Warnungen, die von Microsoft Sentinel aus Datenquellen von Drittanbietern erstellt wurden, die nicht von Microsoft stammen.
Diese Zeitleiste zeigt auch mit Lesezeichen versehene Suchen aus anderen Untersuchungen, die sich auf diese IP-Entität beziehen, IP-Aktivitätsereignisse aus externen Datenquellen und ungewöhnliche Verhaltensweisen, die durch die Anomalieregeln von Microsoft Sentinel erkannt wurden.
Einblicke
Entitätserkenntnisse sind Abfragen, die von Microsoft-Sicherheitsexperten definiert werden, damit Sie effizienter und effektiver untersuchen können. Diese Erkenntnisse stellen automatisch die großen Fragen zu Ihrer IP-Entität und liefern wertvolle Sicherheitsinformationen in Form von tabellarischen Daten und Diagrammen. Zu den Erkenntnissen gehören Daten aus verschiedenen IP-Threat Intelligence-Quellen, die Überprüfung des Netzwerkdatenverkehrs und mehr sowie erweiterte Machine Learning-Algorithmen zur Erkennung von anomalen Verhaltensweisen.
Im Folgenden sind einige der gezeigten Erkenntnisse aufgeführt:
- Microsoft Defender Threat Intelligence-Reputation.
- VirusTotal-IP-Adresse.
- Aufgezeichnete zukünftige IP-Adresse.
- Anomali-IP-Adresse
- AbuseIPDB.
- Anomalieanzahl nach IP-Adresse.
- Überprüfung des Netzwerkdatenverkehrs.
- Abgleich von Remote-Verbindungen mit TI anhand der IP-Adresse.
- IP-Adress-Remoteverbindungen.
- Diese IP-Adresse weist eine TI-Übereinstimmung auf.
- Watchlist-Erkenntnisse (Vorschau)
Die Erkenntnisse basieren auf den folgenden Datenquellen:
- Syslog (Linux)
- Sicherheitsereignis (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (Microsoft Entra ID)
- OfficeActivity (Office 365)
- BehaviorAnalytics (Microsoft Sentinel UEBA)
- Heartbeat (Azure Monitor-Agent)
- CommonSecurityLog (Microsoft Sentinel)
Wenn Sie die Erkenntnisse in diesem Bereich weiter untersuchen möchten, wählen Sie den Link aus, der die Erkenntnis begleitet. Über den Link gelangen Sie zur Seite Erweiterte Suche , auf der die Abfrage angezeigt wird, die der Erkenntnis zugrunde liegt, sowie die unformatierten Ergebnisse. Sie können die Abfrage ändern oder einen Drilldown in die Ergebnisse ausführen, um Ihre Untersuchung zu erweitern oder einfach Nur Ihre Neugier zu befriedigen.
Antwortaktionen
Reaktionsaktionen bieten Tastenkombinationen zum Analysieren, Untersuchen und Schützen von Bedrohungen.
Antwortaktionen werden am oberen Rand einer bestimmten IP-Entitätsseite ausgeführt und umfassen Folgendes:
| Aktion | Beschreibung |
|---|---|
| Indikator hinzufügen | Öffnet einen Assistenten zum Hinzufügen dieser IP-Adresse als Indikator für Gefährdung (Indicator of Compromise, IoC) zu Ihrer Threat Intelligence-Wissensdatenbank. |
| Ip-Einstellungen für Cloud-Apps öffnen | Öffnet den Konfigurationsbildschirm für IP-Adressbereiche, auf dem Sie die IP-Adresse hinzufügen können. |
| Im Aktivitätsprotokoll untersuchen | Öffnet den Microsoft 365-Aktivitätsprotokollbildschirm, auf dem Sie nach der IP-Adresse in anderen Protokollen suchen können. |
| Suche starten | Öffnet die Seite Advanced Hunting mit einer integrierten Suchabfrage, um Vorkommen dieser IP-Adresse zu finden. |
Verwandte Inhalte
- Microsoft Defender Übersicht
- Aktivieren von Microsoft Defender XDR
- Seite "Geräteentität" in Microsoft Defender
- Seite "Benutzerentität" in Microsoft Defender
- Microsoft Defender XDR Integration mit Microsoft Sentinel
- Verbinden von Microsoft Sentinel mit Microsoft Defender XDR
Tipp
Möchten Sie mehr erfahren? Treten Sie unserer Microsoft Security-Community in der Tech Community bei: Microsoft Defender for Endpoint Tech Community.