Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender XDR umfasst leistungsstarke automatisierte Angriffsunterbrechungsfunktionen, die Ihre Umgebung vor komplexen, schwerwiegenden Angriffen schützen können.
Konfigurieren Sie die Funktionen für automatische Angriffsunterbrechungen in Microsoft Defender XDR. Nachdem Sie alles eingerichtet haben, können Sie Einschlussaktionen in Incidents und im Info-Center anzeigen und verwalten. Und bei Bedarf können Sie Änderungen an den Einstellungen für automatische Angriffsunterbrechungen vornehmen.
Voraussetzungen
Im Folgenden finden Sie voraussetzungen für die Konfiguration automatischer Angriffsunterbrechungen in Microsoft Defender:
| Anforderung | Details |
|---|---|
| Abonnementanforderungen | Eines dieser Abonnements:
Weitere Informationen finden Sie unter Microsoft Defender XDR Lizenzanforderungen. |
| Bereitstellungsanforderungen |
|
| Berechtigungen | Zum Konfigurieren automatischer Angriffsunterbrechungsfunktionen muss Ihnen eine der folgenden Rollen entweder in Microsoft Entra ID (https://portal.azure.com) oder im Microsoft 365 Admin Center (https://admin.microsoft.com) zugewiesen sein:
|
Voraussetzungen für Microsoft Defender for Endpoint
Um automatische Angriffsunterbrechungen zu unterstützen, erfordert Microsoft Defender for Endpoint mindestens eine Sense-Clientversion und die richtigen Automatisierungseinstellungen für Ihre Gerätegruppen.
Mindestversion des Sense-Clients (MDE Client)
Die Mindestversion des Sense-Agents, die erforderlich ist, damit die Aktion Benutzer isolieren funktioniert, ist v10.8470. Sie können die Version des Sense-Agents auf einem Gerät ermitteln, indem Sie den folgenden PowerShell-Befehl ausführen:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Oder
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Automatisierungseinstellung für die Geräte Ihrer Organisation
Überprüfen Sie die Automatisierungseinstellungen für Ihre Gerätegruppenrichtlinien, um festzustellen, ob automatisierte Untersuchungen ausgeführt werden und ob Wartungsaktionen automatisch oder nur nach der Genehmigung ausgeführt werden. Sie müssen ein globaler Administrator oder Sicherheitsadministrator sein, um das folgende Verfahren ausführen zu können:
Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
WechselnSie zu Systemeinstellungen>>Endpunkte>Gerätegruppen unter Berechtigungen.
Überprüfen Sie ihre Gerätegruppenrichtlinien, und sehen Sie sich die Spalte Wartungsebene an . Vollständig – Bedrohungen automatisch beheben ist die empfohlene Einstellung.
Sie können auch Ihre Gerätegruppen erstellen oder bearbeiten, um die entsprechende Korrekturstufe für jede Gruppe festzulegen. Die Auswahl der Halbautomatisierungsstufe ermöglicht das Auslösen einer automatischen Angriffsunterbrechung, ohne dass eine manuelle Genehmigung erforderlich ist. Um eine Gerätegruppe vom automatisierten Einschluss auszuschließen, können Sie deren Automatisierungsebene auf keine automatisierte Antwort festlegen. Diese Einstellung wird nicht dringend empfohlen und sollte nur für eine begrenzte Anzahl von Geräten ausgeführt werden.
Hinweis
Angriffsunterbrechungen können auf Geräten unabhängig vom Microsoft Defender Antivirus-Betriebszustand eines Geräts auftreten. Der Microsoft Defender Antivirus-Betriebszustand kann aktiv, passiv oder EDR-Blockmodus sein.
Voraussetzungen für Microsoft Defender for Identity
Um automatische Angriffsunterbrechungen zu unterstützen, erfordert Microsoft Defender for Identity die Domänencontrollerüberwachung und ordnungsgemäß konfigurierte Aktionskonten.
Einrichten der Überwachung auf Domänencontrollern
Informationen zum Einrichten der Überwachung auf Domänencontrollern finden Sie unter Konfigurieren von Überwachungsrichtlinien für Windows Ereignisprotokolle. Stellen Sie sicher, dass erforderliche Überwachungsereignisse auf Domänencontrollern konfiguriert sind, auf denen der Defender für den Identitätssensor bereitgestellt wird.
Aktionskonten überprüfen
mit Defender for Identity können Sie Abhilfemaßnahmen für lokales Active Directory Konten ergreifen, wenn eine Identität kompromittiert wird. Um diese Aktionen ausführen zu können, muss Defender for Identity über die erforderlichen Berechtigungen verfügen. Standardmäßig gibt sich der Defender for Identity-Sensor als das LocalSystem-Konto des Domänencontrollers aus und führt diese Aktionen aus. Da diese standardmäßige Identitätswechselfunktion des LocalSystem-Kontos geändert werden kann, überprüfen Sie, ob Defender for Identity entweder über die erforderlichen Berechtigungen verfügt oder das standardmäßige LocalSystem-Konto verwendet.
Weitere Informationen zu den Aktionskonten finden Sie unter "Konfigurieren Microsoft Defender for Identity Aktionskonten".
Der Defender for Identity-Sensor muss auf dem Domänencontroller bereitgestellt werden, auf dem das Active Directory-Konto deaktiviert werden soll.
Hinweis
Wenn Sie eine Automatisierung eingerichtet haben, um einen Benutzer zu aktivieren oder zu blockieren, überprüfen Sie, ob die Automatisierung unterbrechungsfrei sein kann. Wenn beispielsweise eine Automatisierung vorhanden ist, um regelmäßig zu überprüfen und zu erzwingen, dass alle aktiven Mitarbeiter Konten aktiviert haben, könnte dies unbeabsichtigt Konten aktivieren, die durch Angriffsunterbrechungen deaktiviert wurden, während ein Angriff erkannt wird.
Microsoft Defender for Cloud Apps Voraussetzungen
Um automatische Angriffsunterbrechungen zu unterstützen, erfordert Microsoft Defender for Cloud Apps eine ordnungsgemäß konfigurierte Microsoft Office 365-Connector.
Microsoft Office 365-Konnektor
Microsoft Defender for Cloud Apps muss über den Connector mit Microsoft Office 365 verbunden sein. Informationen zum Verbinden von Defender for Cloud Apps finden Sie unter Microsoft 365 mit Microsoft Defender for Cloud Apps verbinden.
Von Bedeutung
Um die vollständige Funktionalität der Funktion sicherzustellen, muss der Microsoft 365 Connector ordnungsgemäß konfiguriert werden. Im Rahmen des Setupvorgangs müssen alle Kontrollkästchen innerhalb des Microsoft 365 Connectors ausgewählt werden, einschließlich der Option zum Aktivieren Microsoft Entra ID Apps. Wenn Sie nicht alle erforderlichen Optionen auswählen, kann dies zu folgendem Ergebnis führen:
- Teilweise oder beeinträchtigte Funktionalität
- Unmöglichkeit, kritische Aktionen auszuführen (z. B. App-Governance oder Unterbrechungsabläufe)
- Erhöhte Wahrscheinlichkeit von Vorgangsfehlern
Microsoft Defender für Office 365 Voraussetzungen
Um automatische Angriffsunterbrechungen zu unterstützen, erfordert Microsoft Defender for Office 365 Postfächer, die in Exchange Online und bestimmten Postfachüberwachungsprotokollierungsereignissen gehostet werden.
Speicherort der Postfächer
Postfächer müssen in Exchange Online gehostet werden.
Postfachüberwachungsprotokollierung
Überwachen Sie mindestens diese Postfachereignisse: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete und HardDelete.
Informationen zur Postfachüberwachung finden Sie unter Verwalten der Postfachüberwachung.
Microsoft Sentinel Voraussetzungen für externe Plattformen (Vorschau)
Ihr Microsoft Sentinel Analysearbeitsbereich muss mit dem einheitlichen Sicherheitsbetriebsportal verbunden sein, um Angriffsunterbrechungsaktionen für Okta und AWS zu ermöglichen.
- Informationen zu Okta-Integrations- und Einrichtungsschritten finden Sie unter Aktivieren von Angriffsunterbrechungsaktionen in Okta mit Microsoft Sentinel.
- Informationen zu AWS-Integrations- und Einrichtungsschritten finden Sie unter Aktivieren von Angriffsunterbrechungsaktionen auf AWS mit Microsoft Sentinel.