Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het auditlogboek helpt u bij het onderzoeken van specifieke activiteiten in Microsoft 365-services. In de Microsoft Defender-portal worden Microsoft Defender XDR en Microsoft Defender voor Eindpunt activiteiten gecontroleerd.
Enkele van de gecontroleerde activiteiten zijn:
- Wijzigingen in instellingen voor gegevensretentie
- Wijzigingen in geavanceerde functies
- Het maken van compromisindicatoren
- Isolatie van apparaten
- Toevoegen\bewerken\verwijderen van beveiligingsrollen
- Aangepaste detectieregels maken/bewerken
- Gebruiker toewijzen aan een incident
Voor een volledige lijst van Microsoft Defender-activiteiten die worden gecontroleerd, zie Microsoft Defender-activiteiten en Microsoft Defender voor Eindpunt-activiteiten.
Auditing staat automatisch aan voor Microsoft Defender. Functies die worden gecontroleerd, worden automatisch geregistreerd in het auditlogboek. Controle kan ook auditlogboeken verzamelen uit GCC-omgevingen.
Vereisten
Voor toegang tot het auditlogboek moet u de rol Alleen auditlogboeken weergeven of Auditlogboeken hebben in Exchange Online. Deze rollen worden standaard toegewezen aan de rollengroepen Compliancebeheer en Organisatiebeheer.
Opmerking
Globale beheerders in Office 365 en Microsoft 365 worden automatisch toegevoegd als leden van de rollengroep Organisatiebeheer in Exchange Online.
Microsoft Defender gebruikt de Microsoft Purview auditoplossing. Voordat u de controlegegevens in de Microsoft Defender-portal kunt bekijken, moet u controle inschakelen in de Microsoft Purview-portal. Zie Controle in- of uitschakelen voor meer informatie.
Belangrijk
Globale beheerder is een rol met hoge bevoegdheden die moet worden beperkt tot scenario's wanneer u een bestaande rol niet kunt gebruiken. Microsoft raadt u aan rollen te gebruiken met de minste machtigingen. Het gebruik van accounts met lagere machtigingen helpt de beveiliging voor uw organisatie te verbeteren.
Zoeken in het auditlogboek
Je kunt het auditlogboek doorzoeken via het Microsoft Defender-portaal of het Microsoft Purview-nalevingsportal. Voor gedetailleerde instructies voor het compliance-portaal, zie Zoek in het auditlogboek in het compliance-portaal. Retentie van auditlogboekrecords is gebaseerd op microsoft Purview-bewaarbeleid. Zie voor meer informatie Bewaarbeleid voor auditlogboeken beheren.
Volg deze stappen om het auditlogboek te doorzoeken:
Ga naar de Auditpagina van het Microsoft Defender-portaal. Je kunt ook het Purview-complianceportaal openen en Audit selecteren.
Filter op de pagina Nieuwe zoekopdracht de activiteiten, datums en gebruikers die u wilt controleren.
Selecteer Zoeken
Exporteer uw resultaten naar Excel voor verdere analyse.
Zie Het auditlogboek doorzoeken in de complianceportal voor stapsgewijze instructies.
Hoe lang auditlogrecords worden bewaard, hangt af van je Microsoft Purview-retentiebeleid. Voor meer informatie, zie Beheer van het behoudbeleid voor auditlogboeken.
Microsoft Defender XDR naslaginformatie over activiteiten in auditlogboeken
Voor een lijst van alle gebeurtenissen die zijn geregistreerd voor gebruikers- en beheerdersactiviteiten in Microsoft Defender in het Microsoft 365 auditlogboek, zie:
- Aangepaste detectieactiviteiten in Microsoft Defender in het auditlogboek
- Incidentactiviteiten in Microsoft Defender in het auditlogboek
- Onderdrukkingsregelactiviteiten in Microsoft Defender in het auditlogboek
Naslaginformatie voor activiteiten in het auditlogboek van Microsoft Defender voor Eindpunt
De Microsoft 365 auditlogboeken registreert gebruikers- en beheerdersactiviteiten in Defender for Endpoint. Zie voor meer informatie:
- Activiteiten voor algemene instellingen in Defender voor Eindpunt in het auditlogboek
- Activiteiten voor indicatorinstellingen in Defender voor Eindpunt in het auditlogboek
- Activiteiten voor reactieacties in Defender for Endpoint in het auditlogboek
- Activiteiten voor rolinstellingen in Defender voor Eindpunt in het auditlogboek
Gebeurtenissen zoeken met behulp van een PowerShell-script
Je kunt het volgende PowerShell-codefragment gebruiken om de Office 365 Management API te bevragen voor Microsoft Defender XDR-gebeurtenissen. Het script maakt verbinding met Exchange Online PowerShell, stelt een externe sessie op en doorzoekt vervolgens het uniforme auditlogboek op een gespecificeerd recordtype en een datumbereik.
Opmerking
Voordat je dit script uitvoert, identificeer je de record type-waarde die je nodig hebt. Zie de API-kolom in Auditlogboekactiviteiten voor de recordtypewaarden.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Opmerking
Zie de API-kolom in Auditlogboekactiviteiten voor de recordtypewaarden.
Zie Een PowerShell-script gebruiken om het auditlogboek te doorzoeken voor meer informatie