Durchsuchen des Überwachungsprotokolls nach Ereignissen in Microsoft Defender XDR

Das Überwachungsprotokoll hilft Ihnen, bestimmte Aktivitäten in Microsoft 365-Diensten zu untersuchen. Im Microsoft Defender-Portal werden Microsoft Defender XDR- und Microsoft Defender for Endpoint-Aktivitäten überwacht.

Zu den geprüften Aktivitäten gehören:

  • Änderungen an den Einstellungen für die Datenaufbewahrung
  • Änderungen an erweiterten Features
  • Erstellung von Kompromissindikatoren
  • Isolation von Geräten
  • Hinzufügen\Bearbeiten\Löschen von Sicherheitsrollen
  • Erstellen\Bearbeiten von benutzerdefinierten Erkennungsregeln
  • Zuweisen eines Benutzers zu einem Incident

Eine vollständige Liste der geprüften Microsoft Defender-Aktivitäten finden Sie unter Microsoft Defender-Aktivitäten und Microsoft Defender for Endpoint-Aktivitäten.

Das Auditing ist für Microsoft Defender automatisch aktiviert. Überwachte Features werden automatisch im Überwachungsprotokoll protokolliert. Die Überwachung kann auch Überwachungsprotokolle aus GCC-Umgebungen sammeln.

Voraussetzungen

Um auf das Überwachungsprotokoll zuzugreifen, benötigen Sie in Exchange Online eine der Rollen Überwachungsprotokolle – nur anzeigen oder Überwachungsprotokolle. Standardmäßig werden diese Rollen den Rollengruppen Complianceverwaltung und Organisationsverwaltung zugewiesen.

Hinweis

Globale Administratoren in Office 365 und Microsoft 365 werden automatisch als Mitglieder der Rollengruppe „Organisationsverwaltung“ in Exchange Online hinzugefügt.

Microsoft Defender verwendet die Microsoft Purview-Audit-Lösung. Bevor Sie die Überwachungsdaten im Microsoft Defender-Portal anzeigen können, müssen Sie die Überwachung im Microsoft Purview-Portal aktivieren. Weitere Informationen finden Sie unter Aktivieren oder Deaktivieren der Überwachung.

Wichtig

Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die auf Szenarien beschränkt sein sollte, in denen Sie keine vorhandene Rolle verwenden können. Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Verwendung von Konten mit niedrigeren Berechtigungen trägt zur Verbesserung der Sicherheit für Ihre organization bei.

Auditprotokoll durchsuchen

Sie können das Audit-Log im Microsoft Defender-Portal oder im Microsoft Purview Compliance Portal durchsuchen. Für detaillierte Anweisungen zum Compliance-Portal siehe Suche im Audit-Log im Compliance-Portal. Die Aufbewahrung von Überwachungsprotokolldatensätzen basiert auf Microsoft Purview-Aufbewahrungsrichtlinien. Weitere Informationen finden Sie unter Verwalten der Aufbewahrungsrichtlinien für Überwachungsprotokolle.

Führen Sie die folgenden Schritte aus, um das Überwachungsprotokoll zu durchsuchen:

  1. Gehen Sie zur Audit-Seite des Microsoft Defender-Portals. Sie können auch das Purview-Compliance-Portal öffnen und Audit auswählen.

    Screenshot der Seite

  2. Filtern Sie auf der Seite Neue Suche die Aktivitäten, Datumsangaben und Benutzer, die Sie überwachen möchten.

  3. Wählen Sie Suchen aus.

    Screenshot der Suchoptionen für einheitliche Überwachungsprotokolle in Microsoft Defender XDR

  4. Exportieren Sie die Ergebnisse zur weiteren Analyse nach Excel.

Eine schrittweise Anleitung finden Sie unter Durchsuchen des Überwachungsprotokolls im Complianceportal.

Wie lange Audit-Protokolle gespeichert werden, hängt von den Aufbewahrungsrichtlinien Ihrer Microsoft Purview ab. Weitere Informationen finden Sie unter Richtlinien zur Verwaltung von Audit-Log-Aufbewahrungsrichtlinien.

Referenz zu den Aktivitäten im Microsoft Defender XDR-Überwachungsprotokoll

Eine Liste aller Ereignisse, die für Benutzer- und Administratoraktivitäten in Microsoft Defender im Microsoft 365 Audit-Log protokolliert sind, finden Sie hier:

Referenz zu Überwachungsprotokollaktivitäten in Microsoft Defender für Endpunkt

Das Microsoft 365 Audit-Log zeichnet Benutzer- und Administratoraktivitäten in Defender for Endpoint auf. Einzelheiten dazu finden Sie unter:

Suchen nach Ereignissen mithilfe eines PowerShell-Skripts

Sie können den folgenden PowerShell-Code-Ausschnitt verwenden, um die Office 365 Management API für Microsoft Defender XDR-Ereignisse abzufragen. Das Skript verbindet sich mit Exchange Online PowerShell, richtet eine entfernte Sitzung ein und durchsucht dann das einheitliche Audit-Log nach einem angegebenen Datensatz und Datumsbereich.

Hinweis

Bevor du dieses Skript ausführst, identifiziere den Datensatztyp, den du brauchst. Informationen zu den Datensatztypwerten finden Sie in der API-Spalte in Überwachungsprotokollaktivitäten .

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Hinweis

Informationen zu den Datensatztypwerten finden Sie in der API-Spalte in Überwachungsprotokollaktivitäten .

Weitere Informationen finden Sie unter Verwenden eines PowerShell-Skripts zum Durchsuchen des Überwachungsprotokolls.