Zoeken in het auditlogboek naar gebeurtenissen in Microsoft Defender XDR

Het auditlogboek helpt u bij het onderzoeken van specifieke activiteiten in Microsoft 365-services. In de Microsoft Defender-portal worden Microsoft Defender XDR en Microsoft Defender voor Eindpunt activiteiten gecontroleerd.

Enkele van de gecontroleerde activiteiten zijn:

  • Wijzigingen in instellingen voor gegevensretentie
  • Wijzigingen in geavanceerde functies
  • Het maken van compromisindicatoren
  • Isolatie van apparaten
  • Toevoegen\bewerken\verwijderen van beveiligingsrollen
  • Aangepaste detectieregels maken/bewerken
  • Gebruiker toewijzen aan een incident

Voor een volledige lijst van Microsoft Defender-activiteiten die worden gecontroleerd, zie Microsoft Defender-activiteiten en Microsoft Defender voor Eindpunt-activiteiten.

Auditing staat automatisch aan voor Microsoft Defender. Functies die worden gecontroleerd, worden automatisch geregistreerd in het auditlogboek. Controle kan ook auditlogboeken verzamelen uit GCC-omgevingen.

Vereisten

Voor toegang tot het auditlogboek moet u de rol Alleen auditlogboeken weergeven of Auditlogboeken hebben in Exchange Online. Deze rollen worden standaard toegewezen aan de rollengroepen Compliancebeheer en Organisatiebeheer.

Opmerking

Globale beheerders in Office 365 en Microsoft 365 worden automatisch toegevoegd als leden van de rollengroep Organisatiebeheer in Exchange Online.

Microsoft Defender gebruikt de Microsoft Purview auditoplossing. Voordat u de controlegegevens in de Microsoft Defender-portal kunt bekijken, moet u controle inschakelen in de Microsoft Purview-portal. Zie Controle in- of uitschakelen voor meer informatie.

Belangrijk

Globale beheerder is een rol met hoge bevoegdheden die moet worden beperkt tot scenario's wanneer u een bestaande rol niet kunt gebruiken. Microsoft raadt u aan rollen te gebruiken met de minste machtigingen. Het gebruik van accounts met lagere machtigingen helpt de beveiliging voor uw organisatie te verbeteren.

Zoeken in het auditlogboek

Je kunt het auditlogboek doorzoeken via het Microsoft Defender-portaal of het Microsoft Purview-nalevingsportal. Voor gedetailleerde instructies voor het compliance-portaal, zie Zoek in het auditlogboek in het compliance-portaal. Retentie van auditlogboekrecords is gebaseerd op microsoft Purview-bewaarbeleid. Zie voor meer informatie Bewaarbeleid voor auditlogboeken beheren.

Volg deze stappen om het auditlogboek te doorzoeken:

  1. Ga naar de Auditpagina van het Microsoft Defender-portaal. Je kunt ook het Purview-complianceportaal openen en Audit selecteren.

    Schermopname van de pagina voor het geïntegreerde auditlogboek in Microsoft Defender XDR

  2. Filter op de pagina Nieuwe zoekopdracht de activiteiten, datums en gebruikers die u wilt controleren.

  3. Selecteer Zoeken

    Schermopname van de zoekopties voor geïntegreerde auditlogboeken in Microsoft Defender XDR

  4. Exporteer uw resultaten naar Excel voor verdere analyse.

Zie Het auditlogboek doorzoeken in de complianceportal voor stapsgewijze instructies.

Hoe lang auditlogrecords worden bewaard, hangt af van je Microsoft Purview-retentiebeleid. Voor meer informatie, zie Beheer van het behoudbeleid voor auditlogboeken.

Microsoft Defender XDR naslaginformatie over activiteiten in auditlogboeken

Voor een lijst van alle gebeurtenissen die zijn geregistreerd voor gebruikers- en beheerdersactiviteiten in Microsoft Defender in het Microsoft 365 auditlogboek, zie:

Naslaginformatie voor activiteiten in het auditlogboek van Microsoft Defender voor Eindpunt

De Microsoft 365 auditlogboeken registreert gebruikers- en beheerdersactiviteiten in Defender for Endpoint. Zie voor meer informatie:

Gebeurtenissen zoeken met behulp van een PowerShell-script

Je kunt het volgende PowerShell-codefragment gebruiken om de Office 365 Management API te bevragen voor Microsoft Defender XDR-gebeurtenissen. Het script maakt verbinding met Exchange Online PowerShell, stelt een externe sessie op en doorzoekt vervolgens het uniforme auditlogboek op een gespecificeerd recordtype en een datumbereik.

Opmerking

Voordat je dit script uitvoert, identificeer je de record type-waarde die je nodig hebt. Zie de API-kolom in Auditlogboekactiviteiten voor de recordtypewaarden.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Opmerking

Zie de API-kolom in Auditlogboekactiviteiten voor de recordtypewaarden.

Zie Een PowerShell-script gebruiken om het auditlogboek te doorzoeken voor meer informatie