Wyszukaj w dzienniku inspekcji zdarzenia w Microsoft Defender XDR

Dziennik inspekcji ułatwia badanie określonych działań w usługach Microsoft 365. W portalu Microsoft Defender są poddawane inspekcji działania Microsoft Defender XDR i Ochrona punktu końcowego w usłudze Microsoft Defender.

Niektóre z audytowanych działań obejmują:

  • Zmiany ustawień przechowywania danych
  • Zmiany w funkcjach zaawansowanych
  • Tworzenie wskaźników kompromisu
  • Izolacja urządzeń
  • Dodawanie\edytowanie\usuwanie ról zabezpieczeń
  • Tworzenie/edytowanie niestandardowych reguł wykrywania
  • Przypisz użytkownika do incydentu

Pełną listę audytowanych aktywności Microsoft Defender można znaleźć w sekcji Microsoft Defender orazOchrona punktu końcowego w usłudze Microsoft Defender activities.

Audyt jest automatycznie włączany w Microsoft Defender. Funkcje poddane inspekcji są automatycznie rejestrowane w dzienniku inspekcji. Inspekcja może również zbierać dzienniki inspekcji ze środowisk GCC.

Wymagania wstępne

Aby uzyskać dostęp do dziennika inspekcji, musisz mieć rolę Dzienniki inspekcji tylko do wyświetlania lub Dzienniki inspekcji w Exchange Online. Domyślnie te role są przypisywane do grup ról Zarządzanie zgodnością i Zarządzanie organizacją.

Uwaga

Administratorzy globalni w Office 365 i microsoft 365 są automatycznie dodawani jako członkowie grupy ról Zarządzanie organizacją w Exchange Online.

Microsoft Defender korzysta z rozwiązania audytowego Microsoft Purview. Aby móc wyświetlać dane inspekcji w portalu Microsoft Defender, musisz najpierw włączyć inspekcję w portalu Microsoft Purview. Aby uzyskać więcej informacji, zobacz Włączanie lub wyłączanie inspekcji.

Ważna

Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy, gdy nie można użyć istniejącej roli. Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Korzystanie z kont z niższymi uprawnieniami pomaga zwiększyć bezpieczeństwo organizacji.

Przeszukaj dziennik inspekcji

Możesz przeszukać dziennik audytu w portalu Microsoft Defender lub w portalu zgodności Microsoft Purview. Szczegółowe instrukcje w portalu zgodności znajdziesz w sekcji Wyszukaj dziennik audytu w portalu zgodności. Przechowywanie rekordów dziennika inspekcji jest oparte na zasadach przechowywania usługi Microsoft Purview. Aby uzyskać więcej informacji, zobacz Zarządzanie zasadami przechowywania dzienników inspekcji.

Wykonaj następujące kroki, aby przeszukać dziennik inspekcji:

  1. Przejdź do strony Audyt w portalu Microsoft Defender. Możesz także otworzyć portal zgodności Purview i wybrać Audyt.

    Zrzut ekranu przedstawiający stronę ujednoliconego dziennika inspekcji w Microsoft Defender XDR

  2. Na stronie New Search przefiltruj działania, daty i użytkowników, które chcesz poddać inspekcji.

  3. Wybierz Wyszukaj

    Zrzut ekranu przedstawiający opcje wyszukiwania ujednoliconego dziennika inspekcji w Microsoft Defender XDR

  4. Wyeksportuj wyniki do programu Excel w celu dalszej analizy.

Aby uzyskać instrukcje krok po kroku, zobacz Przeszukiwanie dziennika inspekcji w portalu zgodności.

Długość przechowywania rejestrów audytu zależy od polityki retencji Microsoft Purview. Aby dowiedzieć się więcej, zobacz Zarządzanie politykami przechowywania dzienników audytowych.

Informacje o aktywnościach dziennika inspekcji w Microsoft Defender XDR

Listę wszystkich zdarzeń rejestrowanych dla działań użytkowników i administratorów w Microsoft Defender w dzienniku audytu Microsoft 365, zobacz:

Informacje o aktywności w dzienniku inspekcji Ochrona punktu końcowego w usłudze Microsoft Defender

Dziennik audytu Microsoft 365 rejestruje działania użytkowników i administratorów w Defender for Endpoint. Aby uzyskać szczegółowe informacje, zobacz:

Wyszukiwanie zdarzeń przy użyciu skryptu programu PowerShell

Możesz użyć poniższego fragmentu kodu PowerShell, aby zapytać do Office 365 Management API dla zdarzeń Microsoft Defender XDR. Skrypt łączy się z Exchange Online PowerShell, ustanawia sesję zdalną, a następnie przeszukuje zunifikowany dziennik audytu pod kątem określonego typu rekordu i zakresu dat.

Uwaga

Zanim uruchomisz ten skrypt, zidentyfikuj wartość typu rekordu, której potrzebujesz. Zobacz kolumnę API w artykule Działania dziennika inspekcji, aby sprawdzić wartości typu rekordu.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Uwaga

Zobacz kolumnę API w artykule Działania dziennika inspekcji, aby sprawdzić wartości typu rekordu.

Aby uzyskać więcej informacji, zobacz Używanie skryptu programu PowerShell do przeszukiwania dziennika inspekcji