Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Warnungswarteschlange zeigt eine Liste von Warnungen an, die von Identitäten in Ihrem Netzwerk gekennzeichnet wurden. Standardmäßig zeigt die Warteschlange die in den letzten sieben Tagen eingegangenen Warnungen in einer gruppierten Ansicht an. Die neuesten Warnungen werden oben in der Liste angezeigt, damit Sie die neuesten Warnungen zuerst sehen können.
In diesem Artikel wird erläutert, wie Sie Sicherheitswarnungen in Microsoft Defender for Identity anzeigen, filtern, untersuchen, klassifizieren und verwalten.
Warnungswarteschlange anzeigen
Wechseln Sie im Microsoft Defender-Portal zu Incidents & Warnungen und dann zu Warnungen.
Warnungen der letzten sieben Tage werden mit den folgenden Informationen angezeigt:
- Warnungsname
- Schlagwörter
- Schweregrad
- Untersuchungsstatus
- Status
- Kategorie
- Erkennungsquelle
- Betroffene Ressourcen
- Erste Aktivität
- Letzte Aktivität
Ansicht der Warnmeldungswarteschlange anpassen
Sie können die Ansicht der Warnungswarteschlange auf verschiedene Arten anpassen. Mit den Tools oben auf der Seite haben Sie folgende Möglichkeiten:
- Passen Sie die Ansicht an, um Spalten hinzuzufügen oder zu entfernen.
- Wenden Sie Filter an.
- Passen Sie die Dauer an. Zeigen Sie die Warnungen für eine bestimmte Dauer an, z. B. 1 Tag, 3 Tage, 1 Woche, 30 Tage und 6 Monate.
- Exportieren Sie einen detaillierten Excel-Bericht zur Analyse.
Filtern der Warnungsansicht
Sie können die folgenden Filter anwenden, um eine fokussiertere Ansicht der Warnungen zu erhalten.
| Warnung | Beschreibung |
|---|---|
| Schweregrad | Der Warnungsschweregrad basiert auf mehreren Faktoren, einschließlich des möglichen Zugriffs des Angreifers, der potenziellen Auswirkungen auf einen erfolgreichen Angriff und der Wahrscheinlichkeit, dass die Warnung ein wahrer Positiver ist. Eine vollständige Liste der Warnungstypen und deren zugewiesenen Schweregraden finden Sie im Artikel Zur Zuordnung von Sicherheitswarnungsnamen und eindeutigen externen IDs. |
| Status | Sie können die Liste der Warnungen basierend auf ihrem Status filtern. Sie können z. B. filtern, um nur Warnungen anzuzeigen, die neu, In Bearbeitung oder Gelöst sind. |
| Erkennungsquellen | Sie können die Warnungen anhand der folgenden Erkennungsquellen filtern: Microsoft Defender for Identity oder Microsoft Defender XDR |
| Tags | Sie können die Warnungen anhand der den Warnungen zugewiesenen Tags filtern. |
Anzeigen einer Warnung
Sie können von mehreren Standorten aus auf einzelne Warnungen zugreifen, indem Sie den Warnungsnamen aus einem der folgenden Optionen auswählen:
- Seite "Warnungen"
- Die Seite Incidents
- Seite "Identitäten"
- Die Seiten einzelner Geräte
- Die Seite Advanced hunting
Die Seite "Warnungen"
Die Seite warnungen bietet Kontext für die Warnung, indem Angriffssignale und Warnungen im Zusammenhang mit der ausgewählten Warnung kombiniert werden, um einen detaillierten Warnungsverlauf zu erstellen. Auf der Seite "Warnungen" können Sie Warnungen schnell selektieren, untersuchen und effektive Maßnahmen ergreifen.
Hinweis
Microsoft Defender for Identity Warnungen werden derzeit in zwei verschiedenen Layouts im Microsoft Defender-Portal angezeigt. Während die Warnungsansichten unterschiedliche Informationen anzeigen, basieren alle Warnungen auf den von Defender for Identity gesammelten Daten. Die unterschiede zwischen Layout und Informationen sind Teil eines kontinuierlichen Übergangs zu einer einheitlichen Warnungserfahrung für Microsoft Defender Produkte.
Um Warnungen von Defender for Identity und Defender XDR anzuzeigen, wählen Sie Filter und dann unter Dienstquellendie Option Microsoft Defender for Identity und Defender XDR und dann Anwenden aus:
Microsoft Defender for Identity-Warnmeldungen
Oben auf der Seite befinden sich Abschnitte für Konten, Zielhost und Quellhost der Warnung. Je nach Warnung werden möglicherweise Details zu zusätzlichen Hosts, Konten, IP-Adressen, Domänen und Sicherheitsgruppen angezeigt. Wählen Sie eine von ihnen aus, um weitere Details zu den beteiligten Entitäten zu erhalten.
- Der Abschnitt Warnungsabschnitt enthält Informationen, um eine vollständige Geschichte mit den Details der Warnung bereitzustellen. Der Warnungsverlauf ist in zwei Abschnitte unterteilt:
- Was passiert ist, umfasst die Zeitleiste der Warnung und die an der Warnung beteiligten Entitäten.
- Das Warnungsdiagramm bietet eine visuelle Darstellung der Warnung, einschließlich der an der Warnung beteiligten Entitäten und deren Beziehungen. Das Diagramm hilft Ihnen zu verstehen, wie die Entitäten verbunden sind und wie sie mit der Warnung verbunden sind.
- Wichtige Informationen bieten technischen Kontext, der die Untersuchung von Warnungen unterstützt. Sie können diese Informationen verwenden, um zu überprüfen, ob die Aktivität erwartet oder verdächtig war, und entscheiden, welche Maßnahmen zur Eindämmung oder Eskalation des Incidents ausgeführt werden sollen.
- Aktivitätsdetails enthalten detaillierte Informationen, einschließlich des Zeitstempels, des Basisobjekts, des Suchbereichs und anderer Details zur Warnung.
- Der Detailbereich auf der rechten Seite der Seite enthält zusätzliche Informationen zur Warnung, einschließlich warnungsdetails, Kommentare & Verlauf. Der Detailbereich bietet auch zusätzliche Optionen, z. B.:
- Warnung verwalten
- Alarm exportieren
- Warnung in einen anderen Incident verschieben
- Klassifizieren einer Warnung
Microsoft Defender XDR Warnungen
Oben auf der Seite befinden sich Abschnitte für Konten, Zielhost und Quellhost der Warnung. Abhängig von der Warnung werden möglicherweise Schaltflächen mit Details zu zusätzlichen Hosts, Konten, IP-Adressen, Domänen und Sicherheitsgruppen angezeigt. Wählen Sie eine von ihnen aus, um weitere Details zu den beteiligten Entitäten zu erhalten.
- Der Abschnitt Warnungsabschnitt enthält Informationen, um eine vollständige Geschichte mit den Details der Warnung bereitzustellen. Der Warnungsverlauf ist in zwei Abschnitte unterteilt:
- Was passiert ist, umfasst die Zeitleiste der Warnung und die an der Warnung beteiligten Entitäten.
- Der Detailbereich auf der rechten Seite der Seite enthält zusätzliche Informationen zur Warnung, einschließlich warnungsdetails, Kommentare & Verlauf. Der Detailbereich bietet auch zusätzliche Optionen, z. B.:
- Warnung verwalten
- Warnung in einen anderen Incident verschieben
- Klassifizieren einer Warnung
Verwalten von Sicherheitswarnungen
Wenn Sie eine Warnung auswählen, wird der Bereich Warnungsverwaltung geöffnet, in dem Sie die folgenden Aktionen ausführen können:
Status einer Warnung ändern
Sie können Warnungen als Neu, In Bearbeitung oder Gelöst kategorisieren, indem Sie deren status während der Untersuchung ändern. Dadurch können Sie organisieren und verwalten, wie Ihr Team auf Warnungen reagieren kann. Beispielsweise kann ein Teamleiter alle neuen Warnungen prüfen und entscheiden, sie zur weiteren Analyse der Warteschlange „In Bearbeitung“ zuzuweisen. Der Teamleiter kann die Warnung der Warteschlange „Gelöst“ zuordnen, wenn er weiß, dass die Warnung harmlos ist, von einem nicht relevanten Gerät stammt (z. B. von einem Gerät eines Sicherheitsadministrators) oder bereits im Rahmen einer früheren Warnung bearbeitet wird.
Verschieben einer Warnung in einen anderen Incident
Sie können einen neuen Incident aus der Warnung erstellen oder einen Link zu einem vorhandenen Incident erstellen.
Zuweisen von Warnungen
Wenn noch keine Warnung zugewiesen ist, können Sie mir zuweisen auswählen, um die Warnung sich selbst zuzuweisen.
Hinzufügen von Kommentaren zu einer Warnung
Sie können einer Warnung Kommentare hinzufügen, um zusätzlichen Kontext oder Informationen bereitzustellen. Dies ist nützlich, um Erkenntnisse mit Ihrem Team zu teilen oder Ihren Untersuchungsprozess zu dokumentieren. Wenn eine Änderung oder ein Kommentar an einer Warnung vorgenommen wird, wird sie im Abschnitt Kommentare und Verlauf aufgezeichnet.
Klassifizieren von Sicherheitswarnungen
Sicherheitswarnungen von Defender for Identity können als echt positive (TP), gutartig echt positive (B-TP) oder falsch positive (FP) klassifiziert werden. Stellen Sie für jede Warnung die folgenden Fragen, um die Warnungsklassifizierung zu bestimmen und zu entscheiden, was als Nächstes zu tun ist:
- Handelt es sich bei der Sicherheitswarnung um ein TP, B-TP oder FP?
- Wie häufig ist diese spezifische Sicherheitswarnung in Ihrer Umgebung?
- Wurde die Warnung von denselben Computertypen oder Benutzern ausgelöst? Beispielsweise Server mit der gleichen Rolle oder Benutzer aus derselben Gruppe/Abteilung? Wenn die Computer oder Benutzer ähnlich waren, können Sie diesen Warnungstyp ausschließen, um zusätzliche zukünftige FP-Warnungen zu vermeiden.
Nach einer ordnungsgemäßen Untersuchung können alle Defender for Identity-Sicherheitswarnungen als einer der folgenden Aktivitätstypen klassifiziert werden:
True Positive (TP): Eine schädliche Aktion, die von Defender for Identity erkannt wurde.
Benigner True Positive (B-TP): Eine von Defender for Identity erkannte Aktion, die tatsächlich, aber nicht böswillig ist, z. B. ein Penetrationstest oder eine bekannte Aktivität, die durch eine genehmigte Anwendung verursacht wird.
Falsch positiv (False Positive, FP): Ein falscher Alarm, was bedeutet, dass die Aktivität nicht aufgetreten ist.
Hinweis
Ein Anstieg der Anzahl von Warnmeldungen desselben Typs senkt in der Regel die Verdachts- bzw. Wichtigkeitsstufe der Warnmeldung. Überprüfen Sie bei wiederholten Warnungen Konfigurationen, und verwenden Sie Sicherheitswarnungsdetails und -definitionen, um genau zu verstehen, was passiert, die die Wiederholungen auslösen.
Optimieren von Warnungen
Passen Sie Ihre Warnungen an und optimieren Sie sie, um Fehlalarme zu reduzieren. Die Warnungsoptimierung ermöglicht es Ihren SOC-Teams, sich auf Warnungen mit hoher Priorität zu konzentrieren und die Abdeckung der Bedrohungserkennung im gesamten System zu verbessern. Erstellen Sie in Microsoft Defender XDR Regelbedingungen basierend auf Beweistypen, und wenden Sie ihre Regel dann auf jeden Regeltyp an, der Ihren Bedingungen entspricht.
Weitere Informationen finden Sie unter Optimieren einer Warnung.
Verwandte Inhalte
Weitere Informationen zum Untersuchen von Warnungen finden Sie in den folgenden Artikeln: