Anzeigen und Verwalten von Sicherheitswarnungen

Die Warnungswarteschlange zeigt eine Liste von Warnungen an, die von Identitäten in Ihrem Netzwerk gekennzeichnet wurden. Standardmäßig zeigt die Warteschlange die in den letzten sieben Tagen eingegangenen Warnungen in einer gruppierten Ansicht an. Die neuesten Warnungen werden oben in der Liste angezeigt, damit Sie die neuesten Warnungen zuerst sehen können.

In diesem Artikel wird erläutert, wie Sie Sicherheitswarnungen in Microsoft Defender for Identity anzeigen, filtern, untersuchen, klassifizieren und verwalten.

Warnungswarteschlange anzeigen

Wechseln Sie im Microsoft Defender-Portal zu Incidents & Warnungen und dann zu Warnungen.

Warnungen der letzten sieben Tage werden mit den folgenden Informationen angezeigt:

  • Warnungsname
  • Schlagwörter
  • Schweregrad
  • Untersuchungsstatus
  • Status
  • Kategorie
  • Erkennungsquelle
  • Betroffene Ressourcen
  • Erste Aktivität
  • Letzte Aktivität

Screenshot mit der Seite „Warnungen“ im Defender-Portal. Zwei Warnungen namens Suspected brute-force sind mit vollständigen Warnungsdetails aufgeführt.

Ansicht der Warnmeldungswarteschlange anpassen

Sie können die Ansicht der Warnungswarteschlange auf verschiedene Arten anpassen. Mit den Tools oben auf der Seite haben Sie folgende Möglichkeiten:

  • Passen Sie die Ansicht an, um Spalten hinzuzufügen oder zu entfernen.
  • Wenden Sie Filter an.
  • Passen Sie die Dauer an. Zeigen Sie die Warnungen für eine bestimmte Dauer an, z. B. 1 Tag, 3 Tage, 1 Woche, 30 Tage und 6 Monate.
  • Exportieren Sie einen detaillierten Excel-Bericht zur Analyse.

Filtern der Warnungsansicht

Sie können die folgenden Filter anwenden, um eine fokussiertere Ansicht der Warnungen zu erhalten.

Warnung Beschreibung
Schweregrad Der Warnungsschweregrad basiert auf mehreren Faktoren, einschließlich des möglichen Zugriffs des Angreifers, der potenziellen Auswirkungen auf einen erfolgreichen Angriff und der Wahrscheinlichkeit, dass die Warnung ein wahrer Positiver ist. Eine vollständige Liste der Warnungstypen und deren zugewiesenen Schweregraden finden Sie im Artikel Zur Zuordnung von Sicherheitswarnungsnamen und eindeutigen externen IDs.
Status Sie können die Liste der Warnungen basierend auf ihrem Status filtern. Sie können z. B. filtern, um nur Warnungen anzuzeigen, die neu, In Bearbeitung oder Gelöst sind.
Erkennungsquellen Sie können die Warnungen anhand der folgenden Erkennungsquellen filtern: Microsoft Defender for Identity oder Microsoft Defender XDR
Tags Sie können die Warnungen anhand der den Warnungen zugewiesenen Tags filtern.

Anzeigen einer Warnung

Sie können von mehreren Standorten aus auf einzelne Warnungen zugreifen, indem Sie den Warnungsnamen aus einem der folgenden Optionen auswählen:

  • Seite "Warnungen"
  • Die Seite Incidents
  • Seite "Identitäten"
  • Die Seiten einzelner Geräte
  • Die Seite Advanced hunting

Die Seite "Warnungen"

Die Seite warnungen bietet Kontext für die Warnung, indem Angriffssignale und Warnungen im Zusammenhang mit der ausgewählten Warnung kombiniert werden, um einen detaillierten Warnungsverlauf zu erstellen. Auf der Seite "Warnungen" können Sie Warnungen schnell selektieren, untersuchen und effektive Maßnahmen ergreifen.

Hinweis

Microsoft Defender for Identity Warnungen werden derzeit in zwei verschiedenen Layouts im Microsoft Defender-Portal angezeigt. Während die Warnungsansichten unterschiedliche Informationen anzeigen, basieren alle Warnungen auf den von Defender for Identity gesammelten Daten. Die unterschiede zwischen Layout und Informationen sind Teil eines kontinuierlichen Übergangs zu einer einheitlichen Warnungserfahrung für Microsoft Defender Produkte.

Um Warnungen von Defender for Identity und Defender XDR anzuzeigen, wählen Sie Filter und dann unter Dienstquellendie Option Microsoft Defender for Identity und Defender XDR und dann Anwenden aus:

Screenshot: Menü

Microsoft Defender for Identity-Warnmeldungen

Oben auf der Seite befinden sich Abschnitte für Konten, Zielhost und Quellhost der Warnung. Je nach Warnung werden möglicherweise Details zu zusätzlichen Hosts, Konten, IP-Adressen, Domänen und Sicherheitsgruppen angezeigt. Wählen Sie eine von ihnen aus, um weitere Details zu den beteiligten Entitäten zu erhalten.

  • Der Abschnitt Warnungsabschnitt enthält Informationen, um eine vollständige Geschichte mit den Details der Warnung bereitzustellen. Der Warnungsverlauf ist in zwei Abschnitte unterteilt:
    • Was passiert ist, umfasst die Zeitleiste der Warnung und die an der Warnung beteiligten Entitäten.
    • Das Warnungsdiagramm bietet eine visuelle Darstellung der Warnung, einschließlich der an der Warnung beteiligten Entitäten und deren Beziehungen. Das Diagramm hilft Ihnen zu verstehen, wie die Entitäten verbunden sind und wie sie mit der Warnung verbunden sind.
  • Wichtige Informationen bieten technischen Kontext, der die Untersuchung von Warnungen unterstützt. Sie können diese Informationen verwenden, um zu überprüfen, ob die Aktivität erwartet oder verdächtig war, und entscheiden, welche Maßnahmen zur Eindämmung oder Eskalation des Incidents ausgeführt werden sollen.
  • Aktivitätsdetails enthalten detaillierte Informationen, einschließlich des Zeitstempels, des Basisobjekts, des Suchbereichs und anderer Details zur Warnung.
  • Der Detailbereich auf der rechten Seite der Seite enthält zusätzliche Informationen zur Warnung, einschließlich warnungsdetails, Kommentare & Verlauf. Der Detailbereich bietet auch zusätzliche Optionen, z. B.:
    • Warnung verwalten
    • Alarm exportieren
    • Warnung in einen anderen Incident verschieben
    • Klassifizieren einer Warnung

Screenshot mit der Defender for Identity-Warnungsstruktur.

Microsoft Defender XDR Warnungen

Oben auf der Seite befinden sich Abschnitte für Konten, Zielhost und Quellhost der Warnung. Abhängig von der Warnung werden möglicherweise Schaltflächen mit Details zu zusätzlichen Hosts, Konten, IP-Adressen, Domänen und Sicherheitsgruppen angezeigt. Wählen Sie eine von ihnen aus, um weitere Details zu den beteiligten Entitäten zu erhalten.

  • Der Abschnitt Warnungsabschnitt enthält Informationen, um eine vollständige Geschichte mit den Details der Warnung bereitzustellen. Der Warnungsverlauf ist in zwei Abschnitte unterteilt:
    • Was passiert ist, umfasst die Zeitleiste der Warnung und die an der Warnung beteiligten Entitäten.
  • Der Detailbereich auf der rechten Seite der Seite enthält zusätzliche Informationen zur Warnung, einschließlich warnungsdetails, Kommentare & Verlauf. Der Detailbereich bietet auch zusätzliche Optionen, z. B.:
    • Warnung verwalten
    • Warnung in einen anderen Incident verschieben
    • Klassifizieren einer Warnung

Screenshot: Defender für XDR-Warnungsstruktur

Verwalten von Sicherheitswarnungen

Wenn Sie eine Warnung auswählen, wird der Bereich Warnungsverwaltung geöffnet, in dem Sie die folgenden Aktionen ausführen können:

Status einer Warnung ändern

Sie können Warnungen als Neu, In Bearbeitung oder Gelöst kategorisieren, indem Sie deren status während der Untersuchung ändern. Dadurch können Sie organisieren und verwalten, wie Ihr Team auf Warnungen reagieren kann. Beispielsweise kann ein Teamleiter alle neuen Warnungen prüfen und entscheiden, sie zur weiteren Analyse der Warteschlange „In Bearbeitung“ zuzuweisen. Der Teamleiter kann die Warnung der Warteschlange „Gelöst“ zuordnen, wenn er weiß, dass die Warnung harmlos ist, von einem nicht relevanten Gerät stammt (z. B. von einem Gerät eines Sicherheitsadministrators) oder bereits im Rahmen einer früheren Warnung bearbeitet wird.

Verschieben einer Warnung in einen anderen Incident

Sie können einen neuen Incident aus der Warnung erstellen oder einen Link zu einem vorhandenen Incident erstellen.

Screenshot: Option zum Verschieben einer Warnung auf einen anderen Incident

Zuweisen von Warnungen

Wenn noch keine Warnung zugewiesen ist, können Sie mir zuweisen auswählen, um die Warnung sich selbst zuzuweisen.

Screenshot, der zeigt, wie Sie sich selbst eine Warnung zuweisen.

Hinzufügen von Kommentaren zu einer Warnung

Sie können einer Warnung Kommentare hinzufügen, um zusätzlichen Kontext oder Informationen bereitzustellen. Dies ist nützlich, um Erkenntnisse mit Ihrem Team zu teilen oder Ihren Untersuchungsprozess zu dokumentieren. Wenn eine Änderung oder ein Kommentar an einer Warnung vorgenommen wird, wird sie im Abschnitt Kommentare und Verlauf aufgezeichnet.

Screenshot: Abschnitt

Klassifizieren von Sicherheitswarnungen

Sicherheitswarnungen von Defender for Identity können als echt positive (TP), gutartig echt positive (B-TP) oder falsch positive (FP) klassifiziert werden. Stellen Sie für jede Warnung die folgenden Fragen, um die Warnungsklassifizierung zu bestimmen und zu entscheiden, was als Nächstes zu tun ist:

  1. Handelt es sich bei der Sicherheitswarnung um ein TP, B-TP oder FP?
  2. Wie häufig ist diese spezifische Sicherheitswarnung in Ihrer Umgebung?
  3. Wurde die Warnung von denselben Computertypen oder Benutzern ausgelöst? Beispielsweise Server mit der gleichen Rolle oder Benutzer aus derselben Gruppe/Abteilung? Wenn die Computer oder Benutzer ähnlich waren, können Sie diesen Warnungstyp ausschließen, um zusätzliche zukünftige FP-Warnungen zu vermeiden.

Nach einer ordnungsgemäßen Untersuchung können alle Defender for Identity-Sicherheitswarnungen als einer der folgenden Aktivitätstypen klassifiziert werden:

  • True Positive (TP): Eine schädliche Aktion, die von Defender for Identity erkannt wurde.

  • Benigner True Positive (B-TP): Eine von Defender for Identity erkannte Aktion, die tatsächlich, aber nicht böswillig ist, z. B. ein Penetrationstest oder eine bekannte Aktivität, die durch eine genehmigte Anwendung verursacht wird.

  • Falsch positiv (False Positive, FP): Ein falscher Alarm, was bedeutet, dass die Aktivität nicht aufgetreten ist.

Screenshot: Klassifizieren einer Warnung als

Hinweis

Ein Anstieg der Anzahl von Warnmeldungen desselben Typs senkt in der Regel die Verdachts- bzw. Wichtigkeitsstufe der Warnmeldung. Überprüfen Sie bei wiederholten Warnungen Konfigurationen, und verwenden Sie Sicherheitswarnungsdetails und -definitionen, um genau zu verstehen, was passiert, die die Wiederholungen auslösen.

Optimieren von Warnungen

Passen Sie Ihre Warnungen an und optimieren Sie sie, um Fehlalarme zu reduzieren. Die Warnungsoptimierung ermöglicht es Ihren SOC-Teams, sich auf Warnungen mit hoher Priorität zu konzentrieren und die Abdeckung der Bedrohungserkennung im gesamten System zu verbessern. Erstellen Sie in Microsoft Defender XDR Regelbedingungen basierend auf Beweistypen, und wenden Sie ihre Regel dann auf jeden Regeltyp an, der Ihren Bedingungen entspricht.

Weitere Informationen finden Sie unter Optimieren einer Warnung.

Weitere Informationen zum Untersuchen von Warnungen finden Sie in den folgenden Artikeln: