Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Ihr organization Microsoft Defender XDR verwendet, erhält Ihr Sicherheitsteam eine Warnung im Microsoft Defender-Portal, wenn eine schädliche oder verdächtige Aktivität oder ein verdächtiges Artefakt erkannt wird. Angesichts des scheinbar endlosen Flusses von Bedrohungen, die auftreten können, stehen Sicherheitsteams häufig vor der Herausforderung, die große Anzahl von Warnungen zu bewältigen. Glücklicherweise umfasst Microsoft Defender XDR funktionen für automatisierte Untersuchung und Reaktion (Air), mit denen Ihr Sicherheitsteam Bedrohungen effizienter und effektiver angehen kann.
Dieser Artikel bietet eine Übersicht über AIR und enthält Links zu den nächsten Schritten und zusätzlichen Ressourcen.
So funktionieren die automatisierte Untersuchung und die Selbstheilung
Wenn Sicherheitswarnungen ausgelöst werden, liegt es in der Verantwortung Ihres Sicherheitsteams, diese Warnungen zu untersuchen und entsprechende Maßnahmen zum Schutz Ihrer Organisation zu ergreifen. Die Priorisierung und Untersuchung von Warnungen kann sehr zeitaufwändig sein, insbesondere dann, wenn ständig neue Benachrichtigungen während einer laufenden Untersuchung eingehen. Sicherheitsteams können sich angesichts des enormen Volumens der Bedrohungen, die sie überwachen müssen, überfordert fühlen. Automatisierte Untersuchungs- und Reaktionsfunktionen mit Selbstreparatur in Microsoft Defender XDR können helfen.
Sehen Sie sich das folgende Video an, um zu sehen, wie die Selbstreparatur funktioniert:
In Microsoft Defender XDR erstreckt sich die automatisierte Untersuchung und Reaktion mit Selbstreparaturfunktionen über Ihre Geräte, E-Mails und Inhalte sowie Identitäten hinweg.
Tipp
In diesem Artikel wird die Funktionsweise der automatisierten Untersuchung und Reaktion beschrieben. Informationen zum Konfigurieren dieser Funktionen finden Sie unter Konfigurieren automatisierter Untersuchungs- und Reaktionsfunktionen in Microsoft Defender XDR.
Ihr eigener virtueller Analyst
Stellen Sie sich vor, sie haben einen virtuellen Analysten in Ihrem Sicherheitsbetriebsteam der Ebene 1 oder 2. Der virtuelle Analyst imitiert die idealen Schritte, die das Sicherheitsteam zur Untersuchung und Behebung von Bedrohungen ausführen würde. Der virtuelle Analyst könnte 24x7 mit unbegrenzter Kapazität arbeiten und eine erhebliche Last an Untersuchungen und Bedrohungsbehebungen übernehmen. Ein solcher virtueller Analyst könnte die Zeit für die Reaktion erheblich verkürzen und Ihr Sicherheitsteam für andere wichtige Bedrohungen oder strategische Projekte freigeben. Wenn dieses Szenario wie Science-Fiction klingt, ist es nicht! Ein solcher virtueller Analyst ist Teil Ihrer Microsoft Defender XDR Suite, und sein Name ist automatisierte Untersuchung und Reaktion.
Automatisierte Untersuchungs- und Reaktionsfunktionen ermöglichen es Ihrem Sicherheitsteam, die Kapazität Ihrer organization für den Umgang mit Sicherheitswarnungen und Incidents erheblich zu erhöhen. Mit automatisierter Untersuchung und Reaktion können Sie die Kosten für den Umgang mit Untersuchungs- und Reaktionsaktivitäten reduzieren und das Beste aus Ihrer Threat Protection-Suite herauszuholen. Automatisierte Untersuchungs- und Reaktionsfunktionen unterstützen Ihr Sicherheitsteam durch Folgendes:
- Ermitteln, ob eine Bedrohung eine Aktion erfordert.
- Ergreifen (oder Empfehlen) aller erforderlichen Wartungsmaßnahmen.
- Bestimmen, ob und welche weiteren Untersuchungen durchgeführt werden sollen.
- Wiederholen Sie den Vorgang bei Bedarf für andere Warnmeldungen.
Der Prozess der automatischen Untersuchung
Eine Warnung löst einen Sicherheitsvorfall aus, der eine automatische Untersuchung starten kann. Die automatisierte Untersuchung führt zu einer Bewertung für jeden Beweis. Die Bewertungen können wie folgt lauten:
- Schädlich
- Verdächtig
- Keine Bedrohungen gefunden
Korrekturmaßnahmen für bösartige oder verdächtige Entitäten werden identifiziert. Beispiele für Korrekturmaßnahmen sind:
- Eine Datei unter Quarantäne stellen
- Ein Prozess beenden
- Gerät wird isoliert
- Eine URL blockieren
- Weitere Aktionen
Weitere Informationen finden Sie unter Wartungsaktionen in Microsoft Defender XDR.
Je nachdem, wie automatisierte Untersuchungs- und Reaktionsfunktionen für Ihre organization konfiguriert sind, werden Korrekturmaßnahmen automatisch oder nur nach Genehmigung durch Ihr Sicherheitsteam ausgeführt. Alle Aktionen, ob ausstehend oder abgeschlossen, werden im Info-Center aufgeführt.
Während eine Untersuchung läuft, werden alle anderen zugehörigen Warnungen zur Untersuchung hinzugefügt, bis diese abgeschlossen ist. Wenn eine betroffene Entität an einer anderer Stelle angezeigt wird, erweitert die automatisierte Untersuchung ihren Suchbereich, um diese Entität einzuschließen, und der Untersuchungsprozess wird wiederholt.
In Microsoft Defender XDR korreliert jede automatisierte Untersuchung Signale für Microsoft Defender for Identity, Microsoft Defender for Endpoint und Microsoft Defender für Office 365, wie in der folgenden Tabelle zusammengefasst:
| Entitäten | Dienste für den Bedrohungsschutz |
|---|---|
| Geräte (auch als Endpunkte oder Computer bezeichnet) | Defender für Endpunkt |
| Lokale Active Directory-Benutzer, Entitätsverhalten und Aktivitäten | Defender for Identity |
| Email Inhalte (E-Mail-Nachrichten, die Dateien und URLs enthalten können) | Defender for Office 365 |
Hinweis
Nicht jede Warnung löst eine automatisierte Untersuchung aus, und nicht jede Untersuchung führt zu automatisierten Korrekturmaßnahmen. Dies hängt davon ab, wie Automated Investigation and Response für Ihre Organisation konfiguriert ist. Weitere Informationen finden Sie unter Konfigurieren der Funktionen der automatischen Untersuchung und Reaktion.
Eine Liste von Untersuchungen anzeigen
Um Untersuchungen anzuzeigen, wechseln Sie zur Seite Vorfälle. Wählen Sie einen Vorfall und dann die Registerkarte Untersuchungen aus. Weitere Informationen finden Sie unter Details und Ergebnisse einer automatisierten Untersuchung.
Automatisierte Untersuchungs- & Reaktionskarte
Die Karte für automatisierte Untersuchung & Reaktion ist auf der Startseite des Microsoft Defender-Portals (https://security.microsoft.com) verfügbar. Diese Karte bietet Einblick in die Gesamtzahl der verfügbaren Wartungsaktionen. Die Karte bietet auch einen Überblick über alle Warnungen und die erforderliche Genehmigungszeit für jede Warnung.
Mithilfe der Karte Automatisierte Untersuchung & Reaktion kann Ihr Sicherheitsteam schnell zum Aktionscenter navigieren, indem es den Link Ausstehende Aktionen anzeigen auswählt und anschließend geeignete Maßnahmen ergreift. Die Karte ermöglicht es Ihrem Security Operations-Team, Aktionen, die auf Genehmigung warten, effektiver zu verwalten.
Nächste Schritte
- Sehen Sie sich die Voraussetzungen für die automatisierte Untersuchung und Reaktion an.
- Konfigurieren Sie die automatisierte Untersuchung und Reaktion für Ihre Organisation
- Erfahren Sie mehr über das Info-Center
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.