Microsoft Defender-Verwaltung für mehrere Mandanten

Die mehrinstanzenfähige Verwaltung für Microsoft Defender XDR und Microsoft Sentinel im Defender-Portal bietet Ihren Sicherheitsteams eine einheitliche Ansicht aller Mandanten, die Sie verwalten. Diese Ansicht ermöglicht es Ihren Teams, Vorfälle schnell zu untersuchen und eine erweiterte Bedrohungssuche innerhalb von Daten aus mehreren Mandanten durchzuführen, um Ihre Sicherheitsvorgänge zu verbessern.

Microsoft Sentinel-Support

Für jeden Mandanten können Sie im Defender-Portal eine Verbindung mit einem primären Arbeitsbereich und mehreren sekundären Arbeitsbereichen für Microsoft Sentinel herstellen. Im Kontext dieses Artikels ist ein Arbeitsbereich ein Log Analytics-Arbeitsbereich mit aktiviertem Microsoft Sentinel.

Wenn Sie über Mandanten verfügen, deren Microsoft Sentinel-Arbeitsbereiche in das Defender-Portal eingebunden sind, können Sie:

  • Priorisieren Sie Vorfälle und Warnmeldungen in Security Information and Event Management (SIEM)- und eXtended Detection and Response (XDR)-Daten.
  • Suchen Sie proaktiv nach SIEM- und XDR-Daten über mehrere Mandanten hinweg.
  • Verwalten Sie Fälle mandantenübergreifend.

Jeder Arbeitsbereich muss für jeden Ihrer Mandanten separat in das Defender-Portal integriert werden, wie es auch in einem Szenario mit einem einzelnen Mandanten der Fall wäre.

Weitere Informationen finden Sie unter:

Verfügbarkeit von Funktionen

Die mehrinstanzenfähige Verwaltung ist auch für Kunden von US-Regierungsbehörden verfügbar. In der folgenden Tabelle finden Sie spezifische Szenarien für GCC-, GCC High-, DoD- und Commercial-Kunden.

Szenario Verfügbarkeit
Mehrinstanzenfähige Verwaltung Verfügbar für alle GCC-, GCC High-, DoD- und Commercial-Kunden.
Cloudübergreifende Zusammenarbeit - Sowohl DoD- als auch GCC High-Kunden können Mandanten in den Clouds des jeweils anderen verwalten.

– GCC-Kunden können Mandanten in der kommerziellen Cloud verwalten.

Vorteile der mehrinstanzenfähigen Verwaltung

Zu den wichtigsten Vorteilen der mehrinstanzenfähigen Verwaltung für Defender XDR und Microsoft Sentinel im Defender-Portal gehören:

  • Ein zentraler Ort zum Verwalten von Vorfällen und Fällen über mehrere Mandanten hinweg: Eine einheitliche Ansicht bietet SOC-Analysten alle Informationen, die sie benötigen, um Vorfälle und Fälle mandantenübergreifend zu untersuchen, sodass sie sich nicht bei jedem einzelnen Mandanten an- und abmelden müssen.

  • Optimierte Bedrohungssuche: Die Unterstützung für mehrere Mandanten ermöglicht es SOC-Teams, die Advanced-Hunting-Funktionen von Microsoft Defender XDR zu nutzen, um KQL-Abfragen (Kusto Query Language) zu erstellen, mit denen proaktiv mandantenübergreifend nach Bedrohungen gesucht werden kann.

  • Multi-Kunden-Verwaltung für Partner: Managed Security Service Provider (MSSP)-Partner können jetzt über einen zentralen Bereich Einblick in Fälle, Sicherheitsvorfälle, Warnungen und die Bedrohungssuche für mehrere Kunden erhalten.

Was umfasst die mehrinstanzenfähige Verwaltung?

Die folgenden wichtigen Funktionen sind für jeden Mandanten verfügbar, auf den Sie in der mehrinstanzenfähigen Verwaltung für Microsoft Defender XDR und Microsoft Sentinel im Defender-Portal Zugriff haben:

Fähigkeit Beschreibung
Incidents & Warnungen>Vorfälle Verwalten von Vorfällen, die von mehreren Mandanten stammen.
Vorfälle & Warnungen>Warnungen Verwalten von Warnungen, die von mehreren Mandanten stammen.
Fälle Verwalten von Fällen, die von mehreren Mandanten stammen.
Suche>Erweiterte Suche Proaktive Suche nach Eindringversuchen und Sicherheitsverletzungen bei mehreren Mandanten gleichzeitig.
Jagd>Benutzerdefinierte Erkennungsregeln Benutzerdefinierte Erkennungsregeln mandantenübergreifend anzeigen und verwalten.
Vermögenswerte>Geräte>Mieter Untersuchen der Geräteanzahl für alle Mandanten und auf mandantenspezifischer Ebene anhand verschiedener Kriterien wie Gerätetyp, Gerätewert, Onboarding-Status und Risikostatus.
Endpunkte>Verwaltung von Sicherheitsrisiken>Instrumententafel Das Microsoft Defender-Dashboard zur Verwaltung von Sicherheitsrisiken bietet sowohl Sicherheitsadministratoren als auch Sicherheitsteams aggregierte Informationen zur Verwaltung von Sicherheitsrisiken über mehrere Mandanten hinweg.
Endpunkte>Verwaltung von Sicherheitsrisiken>Mieter Untersuchen der Sicherheitsrisikoverwaltungsinformationen für alle Mandanten und auf mandantenspezifischer Ebene anhand verschiedener Kriterien wie verfügbar gemachte Geräte, Sicherheitsempfehlungen, Schwachstellen und kritische CVEs.
Konfiguration>Einstellungen Listet die Mandanten auf, auf die Sie Zugriff haben. Auf dieser Seite können Sie Ihre Mandanten anzeigen und verwalten.
Mehrinstanzenfähige Verwaltung>Mandantengruppen Organisieren der von Ihnen verwalteten Mandanten in benannte Gruppen und wechseln der Mehrmandantenansicht zwischen diesen Gruppen.

Begrenzungen

Die mehrinstanzfähige Verwaltung unterstützt einzelne mehrinstanzenfähige Arbeitsbereiche. Dies bedeutet, dass Sie mehrere Mandanten und deren primären Arbeitsbereich mittels der erweiterten Bedrohungssuche ohne Lighthouse abfragen können. Azure Lighthouse ist erforderlich, wenn Sie einen sekundären Arbeitsbereich in einem anderen Mandanten abfragen möchten (z. B. erweiterte Bedrohungssuche, Analyseregeln, Arbeitsmappen usw.). Verwenden Sie für diese Abfragen den workspace()-Operator aus dem mehrinstanzenfähigen Verwaltungsportal oder security.microsoft.com.

Nächste Schritte