Sök i granskningsloggen efter händelser i Microsoft Defender XDR

Granskningsloggen hjälper dig att undersöka specifika aktiviteter i Microsoft 365-tjänster. I Microsoft Defender-portalen granskas Microsoft Defender XDR och Microsoft Defender för Endpoint aktiviteter.

Några av de granskade aktiviteterna inkluderar:

  • Ändringar i inställningar för datakvarhållning
  • Ändringar av avancerade funktioner
  • Skapande av indikatorer för kompromisser
  • Isolering av enheter
  • Lägg till\redigera\ta bort säkerhetsroller
  • Skapa\redigera anpassade identifieringsregler
  • Tilldela användare till en incident

För en komplett lista över Microsoft Defender-aktiviteter som granskas, se Microsoft Defender-aktiviteter och Microsoft Defender för Endpoint-aktiviteter.

Granskning är automatiskt aktiverad för Microsoft Defender. Funktioner som granskas loggas automatiskt i granskningsloggen. Granskning kan också samla in granskningsloggar från GCC-miljöer.

Förhandskrav

För att få åtkomst till granskningsloggen måste du ha rollen Skrivskyddade granskningsloggar eller Granskningsloggar i Exchange Online. Som standard tilldelas dessa roller rollgrupperna Efterlevnadshantering och Organisationshantering.

Obs!

Globala administratörer i Office 365 och Microsoft 365 läggs automatiskt till som medlemmar i rollgruppen Organisationshantering i Exchange Online.

Microsoft Defender använder Microsoft Purview-revisionslösningen. Innan du kan titta på granskningsdata i Microsoft Defender-portalen måste du aktivera granskning i Microsoft Purview-portalen. Mer information finns i Aktivera eller inaktivera granskning.

Viktigt

Global administratör är en mycket privilegierad roll som bör begränsas till scenarier när du inte kan använda en befintlig roll. Microsoft rekommenderar att du använder roller med minst behörighet. Genom att använda konton med lägre behörigheter kan du förbättra säkerheten för din organisation.

Söka i granskningsloggen

Du kan söka i revisionsloggen från Microsoft Defender-portalen eller efterlevnadsportal i Microsoft Purview. För detaljerade instruktioner för efterlevnadsportalen, se Sök i revisionsloggen i efterlevnadsportalen. Kvarhållning av granskningsloggposter baseras på Microsoft Purview-kvarhållningsprinciper. Mer information finns i Hantera kvarhållningsprinciper för granskningsloggar.

Följ dessa steg för att söka i granskningsloggen:

  1. Gå till Microsoft Defender-portalens revisionssida. Du kan också öppna Purviews efterlevnadsportal och välja Revision.

    Skärmbild av den enhetliga granskningsloggsidan i Microsoft Defender XDR

  2. På sidan Ny sökning filtrerar du de aktiviteter, datum och användare som du vill granska.

  3. Välj Sök

    Skärmbild av de enhetliga sökalternativen för granskningsloggar i Microsoft Defender XDR

  4. Exportera dina resultat till Excel för ytterligare analys.

Stegvisa instruktioner finns i Sök i granskningsloggen i efterlevnadsportalen.

Hur länge revisionsloggar sparas beror på dina Microsoft Purview-lagringspolicyer. För att lära dig mer, se Hantera policyer för lagring av revisionsloggar.

Microsoft Defender XDR-referens för aktiviteter i granskningsloggen

För en lista över alla händelser som loggas för användar- och administratörsaktiviteter i Microsoft Defender i Microsoft 365-revisionsloggen, se:

Microsoft Defender för Endpoint – referens för aktiviteter i granskningsloggen

Microsoft 365 granskar loggar användar- och administratörsaktiviteter i Defender for Endpoint. Mer information finns i:

Söka efter händelser med hjälp av ett PowerShell-skript

Du kan använda följande PowerShell-kodutdrag för att söka i Office 365 Management API efter Microsoft Defender XDR-händelser. Skriptet ansluter till Exchange Online PowerShell, etablerar en fjärrsession och söker sedan i den enhetliga revisionsloggen efter en specificerad posttyp och datumintervall.

Obs!

Innan du kör detta skript, identifiera det posttypsvärde du behöver. Se API-kolumnen i Granskningsloggaktiviteter för posttypsvärdena.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Obs!

Se API-kolumnen i Granskningsloggaktiviteter för posttypsvärdena.

Mer information finns i Använda ett PowerShell-skript för att söka i granskningsloggen