Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Überwachungsprotokoll hilft Ihnen, bestimmte Aktivitäten in Microsoft 365-Diensten zu untersuchen. Im Microsoft Defender-Portal werden Microsoft Defender XDR- und Microsoft Defender for Endpoint-Aktivitäten überwacht.
Zu den geprüften Aktivitäten gehören:
- Änderungen an den Einstellungen für die Datenaufbewahrung
- Änderungen an erweiterten Features
- Erstellung von Kompromissindikatoren
- Isolation von Geräten
- Hinzufügen\Bearbeiten\Löschen von Sicherheitsrollen
- Erstellen\Bearbeiten von benutzerdefinierten Erkennungsregeln
- Zuweisen eines Benutzers zu einem Incident
Eine vollständige Liste der geprüften Microsoft Defender-Aktivitäten finden Sie unter Microsoft Defender-Aktivitäten und Microsoft Defender for Endpoint-Aktivitäten.
Das Auditing ist für Microsoft Defender automatisch aktiviert. Überwachte Features werden automatisch im Überwachungsprotokoll protokolliert. Die Überwachung kann auch Überwachungsprotokolle aus GCC-Umgebungen sammeln.
Voraussetzungen
Um auf das Überwachungsprotokoll zuzugreifen, benötigen Sie in Exchange Online eine der Rollen Überwachungsprotokolle – nur anzeigen oder Überwachungsprotokolle. Standardmäßig werden diese Rollen den Rollengruppen Complianceverwaltung und Organisationsverwaltung zugewiesen.
Hinweis
Globale Administratoren in Office 365 und Microsoft 365 werden automatisch als Mitglieder der Rollengruppe „Organisationsverwaltung“ in Exchange Online hinzugefügt.
Microsoft Defender verwendet die Microsoft Purview-Audit-Lösung. Bevor Sie die Überwachungsdaten im Microsoft Defender-Portal anzeigen können, müssen Sie die Überwachung im Microsoft Purview-Portal aktivieren. Weitere Informationen finden Sie unter Aktivieren oder Deaktivieren der Überwachung.
Wichtig
Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die auf Szenarien beschränkt sein sollte, in denen Sie keine vorhandene Rolle verwenden können. Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Verwendung von Konten mit niedrigeren Berechtigungen trägt zur Verbesserung der Sicherheit für Ihre organization bei.
Auditprotokoll durchsuchen
Sie können das Audit-Log im Microsoft Defender-Portal oder im Microsoft Purview Compliance Portal durchsuchen. Für detaillierte Anweisungen zum Compliance-Portal siehe Suche im Audit-Log im Compliance-Portal. Die Aufbewahrung von Überwachungsprotokolldatensätzen basiert auf Microsoft Purview-Aufbewahrungsrichtlinien. Weitere Informationen finden Sie unter Verwalten der Aufbewahrungsrichtlinien für Überwachungsprotokolle.
Führen Sie die folgenden Schritte aus, um das Überwachungsprotokoll zu durchsuchen:
Gehen Sie zur Audit-Seite des Microsoft Defender-Portals. Sie können auch das Purview-Compliance-Portal öffnen und Audit auswählen.
Filtern Sie auf der Seite Neue Suche die Aktivitäten, Datumsangaben und Benutzer, die Sie überwachen möchten.
Wählen Sie Suchen aus.
Exportieren Sie die Ergebnisse zur weiteren Analyse nach Excel.
Eine schrittweise Anleitung finden Sie unter Durchsuchen des Überwachungsprotokolls im Complianceportal.
Wie lange Audit-Protokolle gespeichert werden, hängt von den Aufbewahrungsrichtlinien Ihrer Microsoft Purview ab. Weitere Informationen finden Sie unter Richtlinien zur Verwaltung von Audit-Log-Aufbewahrungsrichtlinien.
Referenz zu den Aktivitäten im Microsoft Defender XDR-Überwachungsprotokoll
Eine Liste aller Ereignisse, die für Benutzer- und Administratoraktivitäten in Microsoft Defender im Microsoft 365 Audit-Log protokolliert sind, finden Sie hier:
- Benutzerdefinierte Erkennungsaktivitäten in Microsoft Defender im Audit-Log
- Vorfallaktivitäten in Microsoft Defender im Audit-Log
- Unterdrückungsregelaktivitäten in Microsoft Defender im Audit-Log
Referenz zu Überwachungsprotokollaktivitäten in Microsoft Defender für Endpunkt
Das Microsoft 365 Audit-Log zeichnet Benutzer- und Administratoraktivitäten in Defender for Endpoint auf. Einzelheiten dazu finden Sie unter:
- Aktivitäten für allgemeine Einstellungen in Defender für Endpunkt im Überwachungsprotokoll
- Aktivitäten für Indikatoreinstellungen in Defender für Endpunkt im Überwachungsprotokoll
- Reaktionsaktionsaktivitäten in Defender für Endpunkt im Überwachungsprotokoll
- Aktivitäten zu Rolleneinstellungen in Defender for Endpoint im Überwachungsprotokoll
Suchen nach Ereignissen mithilfe eines PowerShell-Skripts
Sie können den folgenden PowerShell-Code-Ausschnitt verwenden, um die Office 365 Management API für Microsoft Defender XDR-Ereignisse abzufragen. Das Skript verbindet sich mit Exchange Online PowerShell, richtet eine entfernte Sitzung ein und durchsucht dann das einheitliche Audit-Log nach einem angegebenen Datensatz und Datumsbereich.
Hinweis
Bevor du dieses Skript ausführst, identifiziere den Datensatztyp, den du brauchst. Informationen zu den Datensatztypwerten finden Sie in der API-Spalte in Überwachungsprotokollaktivitäten .
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Hinweis
Informationen zu den Datensatztypwerten finden Sie in der API-Spalte in Überwachungsprotokollaktivitäten .
Weitere Informationen finden Sie unter Verwenden eines PowerShell-Skripts zum Durchsuchen des Überwachungsprotokolls.