Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender korreliert Millionen von einzelnen Signalen, um aktive Ransomware-Kampagnen oder andere anspruchsvolle Angriffe in der Umgebung mit hoher Sicherheit zu identifizieren. Während ein Angriff ausgeführt wird, unterbricht Defender den Angriff, indem er automatisch kompromittierte Ressourcen enthält, die der Angreifer durch automatische Angriffsunterbrechung verwendet.
Automatische Angriffsunterbrechungen schränken laterale Bewegungen frühzeitig ein und reduzieren die Gesamtwirkung eines Angriffs, von den damit verbundenen Kosten bis hin zu Produktivitätsverlusten. Gleichzeitig behalten die Security-Operations-Teams die vollständige Kontrolle über die Untersuchung, Behebung und Wiederinbetriebnahme von Ressourcen.
In dieser Übersicht werden automatisierte Angriffsunterbrechungen und Links zu den nächsten Schritten und verwandten Ressourcen erläutert.
Angriffsunterbrechungen unterstützen Reaktionsaktionen in Microsoft Defender Diensten und integrierten Identitätsdiensten. Diese Unterstützung umfasst Aktionen in Microsoft Entra ID und Active Directory sowie Vorschauunterstützung für integrierte Okta- und AWS-Szenarien.
Tipp
In diesem Artikel wird die Funktionsweise von Angriffsunterbrechungen beschrieben. Informationen zum Konfigurieren dieser Funktionen finden Sie unter Konfigurieren von Angriffsunterbrechungsfunktionen in Microsoft Defender.
Funktionsweise der automatischen Angriffsunterbrechung
Automatische Angriffsunterbrechungen sollen laufende Angriffe eindämmen, die Auswirkungen auf die Ressourcen einer organization begrenzen und sicherheitsrelevanten Teams mehr Zeit bieten, den Angriff vollständig zu beheben. Die Angriffsunterbrechung verwendet Signale aus Extended Detection and Response (XDR) und bewertet den gesamten Angriff, um auf Vorfallebene Maßnahmen zu ergreifen. Diese Funktion unterscheidet sich von Schutzmethoden wie Prävention und Blockierung basierend auf einem einzelnen Kompromissindikator.
Während viele XDR- und Sicherheits-Orchestrierungs-, Automatisierungs- und Reaktionsplattformen es Ihnen ermöglichen, automatische Reaktionsaktionen zu erstellen, sind automatische Angriffsunterbrechungen integriert und verwenden Erkenntnisse aus Microsoft Sicherheitsforschern und KI-Modellen, um erweiterte Angriffe zu erkennen und einzudämsten. Automatische Angriffsunterbrechung berücksichtigt Signale aus verschiedenen Quellen, um kompromittierte Ressourcen zu ermitteln.
Die automatische Angriffsunterbrechung erfolgt in drei Hauptphasen:
- Es nutzt die Fähigkeit von Microsoft Defender, Signale aus vielen verschiedenen Quellen durch Erkenntnisse von Endpunkten, Identitäten, E-Mail- und Zusammenarbeitstools und SaaS-Apps zu einem einzelnen, besonders vertrauenswürdigen Vorfall zu korrelieren.
- Es identifiziert Ressourcen, die vom Angreifer kontrolliert und zur Verbreitung des Angriffs verwendet werden.
- Es führt automatisch Reaktionsmaßnahmen in relevanten Microsoft-Defender-Produkten aus, um den Angriff in Echtzeit einzudämmen, indem betroffene Ressourcen isoliert und deaktiviert werden.
Diese Funktion kann den Fortschritt eines Bedrohungsakteurs frühzeitig einschränken und die Gesamtwirkung eines Angriffs reduzieren, einschließlich der damit verbundenen Kosten und des Verlusts der Produktivität.
Wie Defender Vertrauen für automatische Aktionen herstellt
Sicherheitsteams können zögern, wenn Systeme automatische Maßnahmen ergreifen, da Reaktionsaktionen den Geschäftsbetrieb beeinträchtigen können. Die automatische Angriffsunterbrechung begegnet diesem Problem durch die Verwendung hochpräziser Signale und von Korrelationen auf Vorfallebene anhand realer Daten aus E-Mails, Identitäten, Anwendungen, Dokumenten, Geräten, Netzwerken und Dateien.
Das Vertrauen in automatische Angriffsunterbrechungen bezieht sich auf die Detektorgenauigkeit, gemessen am Signal-Rausch-Verhältnis (SNR). Für Einschlussaktionen behält Defender basierend auf realen Produktionsdaten ein Konfidenzniveau von 99 % oder höher bei. Defender wertet jeden Detektortreffer anhand einer Vielzahl von Indikatoren aus, um ihn durch die Kombination von Ergebnissen des maschinellen Lernens, workloadübergreifender Korrelation und einer von Experten geleiteten Klassifizierung von Vorfällen als echt oder falsch positiv einzuordnen.
Defender überprüft Detektoren im Überwachungsmodus vor der allgemeinen Veröffentlichung und stellt nach und nach nur Detektoren bereit, die strenge Qualitätsanforderungen erfüllen. Dieser Prozess zielt darauf ab, falsch positive Ergebnisse gering zu halten und gleichzeitig eine effektive Unterbrechung aktiver Angriffe aufrechtzuerhalten. Unterbrechungsdetektoren werden kontinuierlich und dynamisch ausgewertet, um die Qualität und Zuverlässigkeit der Erkennung aufrechtzuerhalten.
Microsoft-Sicherheitsexperten überprüfen kontinuierlich Unterbrechungsaktivitäten, überwachen Anomalien und bewerten die Auswirkungen, um eine hohe Erkennungsqualität im Laufe der Zeit zu erhalten.
Darüber hinaus können alle automatischen Aktionen von Ihrem Sicherheitsteam rückgängig werden, sodass Sie die vollständige Kontrolle über Ihre Umgebung behalten. Weitere Informationen finden Sie unter Details und Ergebnisse einer automatischen Angriffsunterbrechungsaktion.
Wenn Sie wichtige Ressourcen haben, die nicht automatisch enthalten sein sollten, können Sie Ausschlüsse für unterstützte Benutzer, Geräte und IP-Adressen konfigurieren. Anleitungen finden Sie unter "Ausschließen von Ressourcen aus automatisierten Antwortaktionen".
Wie bei der Unterbrechung von Angriffen KI eingesetzt wird
Attack Disruption AI verwendet ein Ensemble spezialisierter Modelle und Detektoren, die in der Microsoft Defender Suite entwickelt wurden. Diese Funktionen werden mithilfe mehrerer Datenquellen trainiert und optimiert, einschließlich:
- Korrelierte Defender-Workloadtelemetrie
- Microsoft Threat Intelligence
- Frühere Vorfälle und Erkenntnisse aus Analysen nach Vorfällen bei Microsoft-Kunden
Die Plattform verwendet mehrere Machine Learning-Ansätze, einschließlich Graphmodellen, boosted decision trees, neural networks und dedicated small language models (SLMs), um die Erkennungsqualität und Aktionsgenauigkeit zu verbessern.
Die Qualität von Modellen und Detektoren wird durch kontinuierliche Entwicklungs- und Validierungszyklen anstelle eines einzelnen statischen Releasepunkts aufrechterhalten. Vor dem umfassenden Rollout durchlaufen neue Detektoren eine strenge Vorabüberprüfung und gestaffelte Bereitstellung. Die fortlaufende Qualität wird durch die Überprüfung von KI-Entscheidungen und der 24x7-Betriebsreaktionsabdeckung für anomales Verhalten unterstützt.
Automatisierte Reaktionsaktionen
Bei Eindämmungsaktionen wendet Defender für Endpunkt eine Eindämmungsrichtlinie auf allen integrierten Geräten an, um die Kommunikation von der kompromittierten Entität (Benutzer, IP-Adresse oder Gerät) zu verhindern.
| Aktion | Capability | Produkt | Description |
|---|---|---|---|
| Gerät isolieren | Angriffsunterbrechung | Defender für Endpoint | Dämmt automatisch ein verdächtiges Gerät ein, indem auf alle bei Defender for Endpoint eingebundenen Geräte eine Richtlinie angewendet wird, die die Kommunikation von diesem Gerät blockiert. |
| Enthält IP | Angriffsunterbrechung | Defender für Endpoint | Enthält eine IP-Adresse, die nicht erkannten/nicht onboardeten Geräten zugeordnet ist, indem auf allen in Defender for Endpoint onboardeten Geräten eine Richtlinie angewendet wird, um die Kommunikation mit dieser IP-Adresse zu blockieren. |
| Gerät isolieren | Angriffsunterbrechung | Defender für Endpoint | Isoliert automatisch ein kompromittiertes Gerät vom Netzwerk, wenn es als aktiver Ausgangspunkt für einen Angriff identifiziert wird. Der meiste Netzwerkdatenverkehr wird blockiert, während das Gerät mit den erforderlichen Sicherheitsdiensten verbunden bleibt. |
| Benutzer deaktivieren | Angriffsunterbrechung | Defender für Identität | Deaktiviert das Benutzerkonto, um die weitere Anmeldung und den Zugriff zu verhindern. |
| Benutzer isolieren | Unterbrechung von Angriffen, vorausschauende Abschirmung | Defender für Endpoint | Enthält vorübergehend eine verdächtige Identität, indem eine Richtlinie auf allen Defender für endpunkteigene Geräte angewendet wird, um die Kommunikation von diesem Benutzer zu blockieren und laterale Bewegungen und Remoteverschlüsselungsrisiken zu verringern. |
| Benutzersitzung widerrufen | Angriffsunterbrechung | Microsoft Entra ID | Widerruft aktive Benutzersitzungen, um den Zugriff zu unterbrechen. |
| Benutzer in Entra sperren | Angriffsunterbrechung | Microsoft Entra ID | Sperrt das Benutzerkonto in Microsoft Entra ID, um weiteren Zugriff zu verhindern. |
| Kompromittierung einer OAuth-App | Angriffsunterbrechung | Defender für Cloud-Apps | Führt Schutzmaßnahmen für eine potenziell kompromittierte OAuth-Anwendung aus. |
| Safeboot-Härtung | Prädiktive Abschirmung | Defender für Endpoint | Wendet eine präventive Härtung an, um potenzielle Manipulationen über Neustarts im abgesicherten Modus zu blockieren. |
| GPO-Härtung | Prädiktive Abschirmung | Defender für Endpoint | Wendet präventive Härtung an, um potenziellen Gruppenrichtlinienmissbrauch zu blockieren. |
| Proaktive Benutzereindämmung | Prädiktive Abschirmung | Defender für Endpoint | Enthält proaktiv ein Benutzerkonto, um potenziellen Missbrauch zu verhindern, bevor ein Vorfall eskaliert und sich auf Benutzer konzentriert, die durch Vorhersagelogik als hohes Risiko identifiziert wurden. |
| Verweigerungsrichtlinie an AWS-Benutzer anfügen | Angriffsunterbrechung | Microsoft Sentinel (AWS Connector) | Fügt eine Verweigerungsrichtlinie an einen kompromittierten AWS IAM-Benutzer oder eine Verbundrolle an, um Berechtigungen zu widerrufen und den weiteren Zugriff auf AWS-Ressourcen zu blockieren. |
| Benutzer in Okta sperren | Angriffsunterbrechung | Microsoft Sentinel (Okta Connector) | Sperrt ein kompromittiertes Okta-Benutzerkonto, um das Konto vorübergehend zu deaktivieren und die Anmeldung und Aktivität zu blockieren, bis die Aussetzung aufgehoben wird. |
Benutzeraspekte berücksichtigen
Die Aktion „Benutzer eindämmen“ erzwingt die Eindämmung von Benutzern auf Endpoint-Ebene. Defender für Endpunkt wendet eine Eindämmungsrichtlinie auf allen integrierten Geräten an, um die Kommunikation vom kompromittierten Benutzer zu blockieren und Authentifizierungsbasierten Zugriff, Dateisystemzugriff und Netzwerkkommunikationspfade zu beschränken.
Hinweis
Während die Aktion zum Einschränken von Benutzern sowohl bei Angriffsunterbrechungen als auch beim vorausschauenden Schutz zum Einsatz kommt, wird sie je nach Kontext unterschiedlich eingesetzt. Bei der prädiktiven Abschirmung wendet die Benutzeraktion „Eindämmen“ Einschränkungen gezielter an und konzentriert sich auf Benutzer, die durch die Vorhersagelogik als risikoreich identifiziert wurden. Es verhindert, dass neue Sitzungen beendet werden, anstatt vorhandene Sitzungen zu beenden.
Benutzerüberlegungen deaktivieren
- Wenn das Benutzerkonto in Active Directory verwaltet wird: Defender for Identity löst die Aktion zum Deaktivieren des Benutzers auf Domänencontrollern aus, die den Defender for Identity-Sensor ausführen.
- Wenn das Benutzerkonto in Active Directory verwaltet und mit Microsoft Entra ID synchronisiert ist: Defender for Identity löst über eingebundene Domänencontroller die Aktion zum Deaktivieren des Benutzers aus. Eine Angriffsunterbrechung deaktiviert auch das Benutzerkonto in Microsoft Entra ID.
- Wenn das Benutzerkonto nur in Microsoft Entra ID gehostet wird (cloudnatives Konto): Defender for Identity führt die Aktion Benutzer deaktivieren in Microsoft Entra ID mithilfe einer von Microsoft verwalteten Unternehmensanwendung aus. Diese Anwendung überprüft die zugewiesenen Rollen und Berechtigungen des angemeldeten Benutzers über die rollenbasierte Zugriffssteuerung (RBAC), bevor das Konto deaktiviert wird.
Die Aktion Benutzer deaktivieren ist eine automatische Sperrung eines kompromittierten Kontos, um weitere Schäden wie laterale Bewegung, missbräuchliche Nutzung des Postfachs oder die Ausführung von Schadsoftware zu verhindern.
Defender for Identity ermöglicht Wartungsaktionen für Benutzer aus Active Directory, Microsoft Entra ID und integrierten Identitätsanbietern. Die Benutzeraktion deaktivieren verhält sich je nachdem, wie der Benutzer in Ihrer Umgebung gehostet wird, unterschiedlich:
- Wenn das Benutzerkonto in Active Directory verwaltet wird: Defender for Identity löst auf Domänencontrollern, auf denen der Sensor für Defender for Identity ausgeführt wird, die Aktion zum Deaktivieren des Benutzerkontos aus.
- Wenn das Benutzerkonto in Active Directory verwaltet und mit Microsoft Entra ID synchronisiert ist: Defender for Identity löst über eingebundene Domänencontroller die Aktion zum Deaktivieren des Benutzerkontos aus. Eine Angriffsunterbrechung deaktiviert auch das Benutzerkonto in Microsoft Entra ID.
- Wenn das Benutzerkonto nur in Microsoft Entra ID gehostet wird (cloudnatives Konto): Defender for Identity führt die Aktion Benutzer deaktivieren in Microsoft Entra ID mithilfe einer von Microsoft verwalteten Unternehmensanwendung aus. Diese Anwendung überprüft die zugewiesenen Rollen und Berechtigungen des angemeldeten Benutzers über die rollenbasierte Zugriffssteuerung (RBAC), bevor das Konto deaktiviert wird.
Die Unternehmensanwendung hat den Namen Microsoft Defender for Identity und verwendet die Anwendungs-ID 60ca1954‑583c‑4d1f‑86de‑39d835f3e452. In älteren Mandanten wird diese Anwendung möglicherweise als Radius Aad Syncerangezeigt.
Hinweis
Das Deaktivieren des Benutzerkontos in Microsoft Entra ID hängt nicht von der Bereitstellung von Microsoft Defender for Identity ab.
Unterstützte Identitätsdienste für Störungsmaßnahmen
Verwenden Sie die folgende Tabelle, um zu ermitteln, wo jeder unterstützte Identitätsdienst konfiguriert ist:
| Identitätsdienst | Verfügbarkeit | Konfiguration und Einrichtung |
|---|---|---|
| Microsoft Entra ID und Active Directory | Allgemein verfügbar | Konfigurieren von automatischen Angriffsunterbrechungen in Microsoft Defender |
| Okta | Preview | Aktivieren von Angriffsunterbrechungsaktionen in Okta mit Microsoft Sentinel |
| AWS IAM | Preview | Aktivieren von Angriffsunterbrechungsaktionen auf AWS mit Microsoft Sentinel |
Ermitteln, wann eine Angriffsunterbrechung in Ihrer Umgebung auftritt
Die Vorfallsseite in Microsoft Defender zeigt die Aktionen zur automatischen Unterbrechung von Angriffen in der Angriffsgeschichte sowie durch den durch einen gelben Balken gekennzeichneten Status an (Abbildung 1). Der Vorfall wird mit einer dedizierten Störungskennzeichnung angezeigt, hebt den Status der im Vorfallsdiagramm enthaltenen Ressourcen hervor und fügt dem Aktionscenter eine Aktion hinzu.
Abbildung 1. Vorfallansicht mit dem gelben Balken, in dem die automatische Angriffsunterbrechung ausgeführt wurde
Die Microsoft Defender Benutzeroberfläche enthält visuelle Hinweise, um die Sichtbarkeit dieser automatischen Aktionen sicherzustellen. Sie finden sie in den folgenden Erfahrungen:
In der Warteschlange für Incidents:
- Neben den betroffenen Vorfällen wird ein Tag mit dem Titel Angriffsunterbrechung angezeigt.
Auf der Seite „Incident“:
- Ein Tag mit der Bezeichnung Unterbrechung von Angriffen
- Ein gelbes Banner oben auf der Seite, das die ausgeführte automatische Aktion hervor hebt
- Der aktuelle Status wird im Vorfalldiagramm angezeigt, wenn für eine Ressource eine Aktion durchgeführt wurde, z. B. Konto deaktiviert oder Gerät isoliert
- In der Spalte Policy status (Vorschau) auf der Registerkarte Aktivitäten werden die aktuellen status aller Aktionen und Richtlinien angezeigt, die für den Incident relevant sind. Filtern Sie nach Anbieter: Angriffsunterbrechung und Richtlinien-status: Aktiv, Inaktiv, Keine status, um den Status der Unterbrechungsrichtlinie anzuzeigen.
Über die API:
Eine Zeichenfolge (Angriffsunterbrechung) wird an das Ende der Titel von Vorfällen angehängt, die mit hoher Sicherheit wahrscheinlich automatisch unterbunden werden. Zum Beispiel:
BEC-Finanzbetrugsangriff, der über ein kompromittiertes Konto gestartet wurde (Angriffsunterbrechung)
Weitere Informationen finden Sie unter Anzeigen von Details und Ergebnissen zu Angriffsunterbrechungen.
Nächste Schritte
- Konfigurieren der automatischen Angriffsunterbrechung
- Anzeigen der Details und Ergebnissen
- Ausschließen von Ressourcen aus automatisierten Antworten
- Abrufen von E-Mail-Benachrichtigungen für Antwortaktionen
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.