Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il log di controllo consente di analizzare attività specifiche nei servizi di Microsoft 365. Nel portale di Microsoft Defender vengono controllate le attività Microsoft Defender XDR e Microsoft Defender per endpoint.
Alcune delle attività sottoposte a revisione includono:
- Modifiche alle impostazioni di conservazione dei dati
- Modifiche alle funzionalità avanzate
- Creazione di indicatori di compromissione
- Isolamento dei dispositivi
- Aggiungere\modificare\eliminare ruoli di sicurezza
- Creare\modificare regole di rilevamento personalizzate
- Assegnare l'utente a un incidente
Per un elenco completo delle attività Microsoft Defender che sono state auditate, vedi Microsoft Defender activities e Microsoft Defender per endpoint activities.
L'audit è attivato automaticamente per Microsoft Defender. Le funzionalità controllate vengono registrate automaticamente nel log di controllo. Il controllo può anche raccogliere i log di controllo dagli ambienti GCC.
Prerequisiti
Per accedere al log di controllo, è necessario avere il ruolo Log di controllo di sola visualizzazione o Log di controllo in Exchange Online. Per impostazione predefinita, tali ruoli vengono assegnati ai gruppi di ruoli Gestione conformità e Gestione organizzazione.
Nota
Gli amministratori globali di Office 365 e Microsoft 365 vengono aggiunti automaticamente come membri del gruppo di ruoli Gestione organizzazione in Exchange Online.
Microsoft Defender utilizza la soluzione di audit Microsoft Purview. Prima di esaminare i dati di controllo nel portale di Microsoft Defender, è necessario attivare il controllo nel portale di Microsoft Purview. Per altre informazioni, vedere Attivare o disattivare il controllo.
Importante
Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari in cui non è possibile usare un ruolo esistente. Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. L'uso di account con autorizzazioni inferiori consente di migliorare la sicurezza per l'organizzazione.
Eseguire ricerche nel log di controllo
Puoi cercare nel registro di audit dal portale Microsoft Defender o dal portale di conformità Microsoft Purview portal. Per istruzioni dettagliate del portale di conformità, consulta Cerca nel registro di audit nel portale di conformità. La conservazione dei record del log di controllo si basa sui criteri di conservazione di Microsoft Purview. Per altre informazioni, vedere Gestire i criteri di conservazione dei log di controllo.
Seguire questa procedura per eseguire una ricerca nel log di controllo:
Vai alla pagina Audit del portale Microsoft Defender. Puoi anche aprire il portale di conformità Purview e selezionare Audit.
Nella pagina Nuova ricerca filtrare le attività, le date e gli utenti da controllare.
Selezionare Cerca
Esportare i risultati in Excel per un'ulteriore analisi.
Per istruzioni dettagliate, vedere Cercare il log di controllo nel portale di conformità.
La durata della conservazione dei registri di audit dipende dalle tue politiche di conservazione Microsoft Purview. Per saperne di più, consulta Gestire le politiche di conservazione dei log di audit.
Microsoft Defender XDR: riferimento per le attività del registro di controllo
Per un elenco di tutti gli eventi registrati per attività di utente e amministratore in Microsoft Defender nel registro di audit di Microsoft 365, vedi:
- Attività di rilevamento personalizzate in Microsoft Defender nel registro di audit
- Attività di incidente in Microsoft Defender nel registro di audit
- Attività di regole di soppressione in Microsoft Defender nel registro di audit
Microsoft Defender per endpoint riferimento per le attività del log di controllo
Il registro di audit di Microsoft 365 registra le attività degli utenti e degli amministratori in Defender for Endpoint. Per informazioni dettagliate, vedere:
- Attività delle impostazioni generali in Defender per endpoint nel registro di controllo
- Attività relative alle impostazioni degli indicatori in Defender for Endpoint nel registro di controllo
- Attività di risposta in Defender for Endpoint nel registro di controllo
- Attività delle impostazioni dei ruoli in Defender per endpoint nel registro di controllo
Cercare eventi usando uno script di PowerShell
Puoi utilizzare il seguente frammento di codice PowerShell per interrogare l'API di gestione di Office 365 per eventi Microsoft Defender XDR. Lo script si collega a Exchange Online PowerShell, stabilisce una sessione remota e poi cerca nel registro unificato di audit un tipo di record e un intervallo di date specificati.
Nota
Prima di eseguire questo script, identifica il valore del tipo di record di cui hai bisogno. Vedi la colonna API in Attività del log di controllo per i valori del tipo di record.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Nota
Vedi la colonna API in Attività del log di controllo per i valori del tipo di record.
Per altre informazioni, vedere Usare uno script di PowerShell per eseguire ricerche nel log di controllo