IP-Adressen-Entitätsseite in Microsoft Defender

Die Entitätsseite der IP-Adresse im Microsoft Defender-Portal hilft Ihnen dabei, mögliche Kommunikationsvorgänge zwischen Ihren Geräten und externen Internetprotokolladressen (IP-Adressen) zu untersuchen.

Die Identifizierung aller Geräte im organization, die mit einer mutmaßlichen oder bekannten schädlichen IP-Adresse kommuniziert haben, z. B. Befehls- und Steuerungsserver (C2), hilft bei der Ermittlung des potenziellen Umfangs der Sicherheitsverletzung, der zugehörigen Dateien und infizierten Geräte.

Auf der IP-Adressen-Entitätsseite finden Sie Informationen aus den folgenden Abschnitten:

Wichtig

Microsoft Sentinel ist allgemein im Microsoft Defender-Portal verfügbar, mit oder ohne Microsoft Defender XDR oder E5-Lizenz. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar.

Wenn Sie derzeit Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal jetzt zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen. Weitere Informationen finden Sie unter Überführen Ihrer Microsoft Sentinel-Umgebung in das Defender-Portal und Planung Ihres Wechsels zum Microsoft Defender-Portal für alle Microsoft Sentinel-Kunden (Blogbeitrag).

Übersicht

Im linken Bereich enthält die Seite Übersicht eine Zusammenfassung der IP-Details (sofern verfügbar).

Abschnitt Details
Sicherheitsinformationen
  • Offene Vorfälle
  • Aktive Warnungen
  • IP-Details
  • Organisation (ISP)
  • ASN
  • Land/Region, Bundesland, Stadt
  • Träger
  • Breiten- und Längengrad
  • Postleitzahl
  • Auf der linken Seite befindet sich auch ein Bereich mit der Protokollaktivität (Zeitpunkt der ersten Anzeige/letzte Anzeige, Datenquelle), die aus mehreren Protokollquellen gesammelt wurde, und ein weiterer Bereich mit einer Liste der protokollierten Hosts, die aus Azure Überwachungs-Agent-Heartbeattabellen gesammelt wurden.

    Der Hauptteil der Übersichtsseite enthält Dashboard Karten mit einer Anzahl von Incidents und Warnungen (gruppiert nach Schweregrad), die die IP-Adresse enthalten, sowie ein Diagramm der Verbreitung der IP-Adresse im organization über den angegebenen Zeitraum.

    Vorfälle und Warnungen

    Auf der Seite Incidents and Alerts (Vorfälle und Warnungen ) wird eine Liste von Vorfällen und Warnungen angezeigt, die die IP-Adresse als Teil ihrer Geschichte enthalten. Diese Vorfälle und Warnmeldungen stammen aus verschiedenen Microsoft Defender-Erkennungsquellen, einschließlich Microsoft Sentinel, falls eingebunden. Diese Liste ist eine gefilterte Version der Incident-Warteschlange und zeigt eine kurze Beschreibung des Incidents oder der Warnung, den Schweregrad (hoch, mittel, niedrig, informativ), den Status in der Warteschlange (neu, in Bearbeitung, gelöst), die Klassifizierung (nicht festgelegt, Fehlalarm, echter Alert), den Untersuchungsstatus, die Kategorie, wem der Vorgang zur Bearbeitung zugewiesen ist, und die zuletzt beobachtete Aktivität.

    Sie können anpassen, welche Spalten für jedes Element angezeigt werden. Sie können die Warnungen auch nach Schweregrad, status oder einer anderen Spalte in der Anzeige filtern.

    Die Spalte "Betroffener Ressourcen " bezieht sich auf alle Benutzer, Anwendungen und andere Entitäten, auf die in dem Incident oder der Warnung verwiesen wird.

    Wenn ein Vorfall oder eine Warnung ausgewählt wird, wird ein Flyout angezeigt. In diesem Bereich können Sie den Incident oder die Warnung verwalten und weitere Details anzeigen, z. B. Incident-/Warnungsnummer und zugehörige Geräte. Es können mehrere Warnungen gleichzeitig ausgewählt werden.

    Um eine vollständige Seitenansicht eines Incidents oder einer Warnung anzuzeigen, wählen Sie den Titel aus.

    In der Organisation beobachtet

    Der Abschnitt Beobachtet in organization enthält eine Liste der Geräte, die über eine Verbindung mit dieser IP-Adresse verfügen, sowie die letzten Ereignisdetails für jedes Gerät (die Liste ist auf 100 Geräte beschränkt).

    Einblicke in Bedrohungsinformationen

    Die Registerkarte Threat Intelligence Insights zeigt Anreicherungsdaten aus Microsoft Threat Intelligence direkt auf der IP-Adressen-Entitätsseite an. Diese Anreicherungen stellen global beobachtete Intelligenz bereit, die Ihnen helfen, das Risiko einer IP-Adresse während einer Untersuchung zu bewerten.

    Eine allgemeine Übersicht über Anreicherungen für Entitäten finden Sie unter Bedrohungsinformationen auf Entitätsseiten anzeigen.

    Zuverlässigkeit

    Im Abschnitt „Reputation“ wird eine Risikobewertung für die IP-Adresse auf Grundlage der Erkennungsregeln und Erkenntnisse von Microsoft angezeigt. Die Zuverlässigkeitsbewertung gibt an, ob die IP-Adresse als böswillig, verdächtig oder gutartig bekannt ist und Analysten dabei hilft, ihre Untersuchung schnell zu priorisieren.

    Zugeordnete Bedrohungsberichte

    Wenn Microsoft die IP-Adresse mit einem bekannten Bedrohungsakteur oder einer Bekannten Kampagne verknüpft hat, zeigt dieser Abschnitt verwandte Berichte zur Bedrohungsanalyse an. Diese Berichte liefern Kontext über die Taktiken, Techniken und Verfahren (TTPs) des Bedrohungsakteurs.

    Infrastrukturbeziehungen

    Der Abschnitt "Infrastrukturbeziehungen" enthält detaillierte Daten zur IP-Adresse, einschließlich:

    Datensatz Beschreibung
    DNS-Datensätze Historische und aktuelle DNS-Auflösungsdaten, die der IP-Adresse zugeordnet sind.
    WHOIS-Informationen Registrierungsdetails für die IP-Adresse, einschließlich Registrant, Datum und Registrierungsstelle.
    Hostpaare Beziehungen zwischen Hosts basierend auf beobachteten Verbindungen in Webinhalten.
    Unterdomänen Bekannte Unterdomänen, die der IP-Adresse zugeordnet sind.
    TLS/SSL-Zertifikate Zertifikatdetails mit Angaben zu Aussteller, Gültigkeit und alternativen Antragstellernamen.
    Services Erkannte Netzwerkdienste, die auf der IP-Adresse ausgeführt werden.
    Components Webtechnologien und Frameworks, die auf der IP-Adresse identifiziert werden.
    Spürhunde Webanalyse- und Tracking-Codes, die auf der IP-Adresse beobachtet wurden.
    Cookies Cookienamen, die in Antworten von der IP-Adresse beobachtet wurden.

    Sentinel Ereignisse

    Wenn Ihre Organisation Microsoft Sentinel in das Defender-Portal integriert hat, befindet sich diese zusätzliche Registerkarte auf der IP-Adressen-Entitätsseite. Diese Registerkarte importiert die IP-Entitätsseite aus Microsoft Sentinel.

    Sentinel Zeitleiste

    Diese Zeitleiste zeigt Warnmeldungen an, die der Entität IP-Adresse zugeordnet sind. Zu diesen Warnungen gehören Warnungen, die auf der Registerkarte Incidents und Warnungen angezeigt werden, sowie Warnungen, die von Microsoft Sentinel aus Datenquellen von Drittanbietern erstellt wurden, die nicht von Microsoft stammen.

    Diese Zeitleiste zeigt auch mit Lesezeichen versehene Suchen aus anderen Untersuchungen, die sich auf diese IP-Entität beziehen, IP-Aktivitätsereignisse aus externen Datenquellen und ungewöhnliche Verhaltensweisen, die durch die Anomalieregeln von Microsoft Sentinel erkannt wurden.

    Einblicke

    Entitätserkenntnisse sind Abfragen, die von Microsoft-Sicherheitsexperten definiert werden, damit Sie effizienter und effektiver untersuchen können. Diese Erkenntnisse stellen automatisch die großen Fragen zu Ihrer IP-Entität und liefern wertvolle Sicherheitsinformationen in Form von tabellarischen Daten und Diagrammen. Zu den Erkenntnissen gehören Daten aus verschiedenen IP-Threat Intelligence-Quellen, die Überprüfung des Netzwerkdatenverkehrs und mehr sowie erweiterte Machine Learning-Algorithmen zur Erkennung von anomalen Verhaltensweisen.

    Im Folgenden sind einige der gezeigten Erkenntnisse aufgeführt:

    • Microsoft Defender Threat Intelligence-Reputation.
    • VirusTotal-IP-Adresse.
    • Aufgezeichnete zukünftige IP-Adresse.
    • Anomali-IP-Adresse
    • AbuseIPDB.
    • Anomalieanzahl nach IP-Adresse.
    • Überprüfung des Netzwerkdatenverkehrs.
    • Abgleich von Remote-Verbindungen mit TI anhand der IP-Adresse.
    • IP-Adress-Remoteverbindungen.
    • Diese IP-Adresse weist eine TI-Übereinstimmung auf.
    • Watchlist-Erkenntnisse (Vorschau)

    Die Erkenntnisse basieren auf den folgenden Datenquellen:

    • Syslog (Linux)
    • Sicherheitsereignis (Windows)
    • AuditLogs (Microsoft Entra ID)
    • SigninLogs (Microsoft Entra ID)
    • OfficeActivity (Office 365)
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Heartbeat (Azure Monitor-Agent)
    • CommonSecurityLog (Microsoft Sentinel)

    Wenn Sie die Erkenntnisse in diesem Bereich weiter untersuchen möchten, wählen Sie den Link aus, der die Erkenntnis begleitet. Über den Link gelangen Sie zur Seite Erweiterte Suche , auf der die Abfrage angezeigt wird, die der Erkenntnis zugrunde liegt, sowie die unformatierten Ergebnisse. Sie können die Abfrage ändern oder einen Drilldown in die Ergebnisse ausführen, um Ihre Untersuchung zu erweitern oder einfach Nur Ihre Neugier zu befriedigen.

    Antwortaktionen

    Reaktionsaktionen bieten Tastenkombinationen zum Analysieren, Untersuchen und Schützen von Bedrohungen.

    Antwortaktionen werden am oberen Rand einer bestimmten IP-Entitätsseite ausgeführt und umfassen Folgendes:

    Aktion Beschreibung
    Indikator hinzufügen Öffnet einen Assistenten zum Hinzufügen dieser IP-Adresse als Indikator für Gefährdung (Indicator of Compromise, IoC) zu Ihrer Threat Intelligence-Wissensdatenbank.
    Ip-Einstellungen für Cloud-Apps öffnen Öffnet den Konfigurationsbildschirm für IP-Adressbereiche, auf dem Sie die IP-Adresse hinzufügen können.
    Im Aktivitätsprotokoll untersuchen Öffnet den Microsoft 365-Aktivitätsprotokollbildschirm, auf dem Sie nach der IP-Adresse in anderen Protokollen suchen können.
    Suche starten Öffnet die Seite Advanced Hunting mit einer integrierten Suchabfrage, um Vorkommen dieser IP-Adresse zu finden.

    Tipp

    Möchten Sie mehr erfahren? Treten Sie unserer Microsoft Security-Community in der Tech Community bei: Microsoft Defender for Endpoint Tech Community.