Priorisieren von Incidents im Microsoft Defender-Portal

Das Microsoft Defender-Portal wendet Korrelationsanalysen an und aggregiert verwandte Warnungen und automatisierte Untersuchungen aus verschiedenen Produkten auf einen Incident. Microsoft Sentinel und Defender lösen ebenfalls eindeutige Warnungen bei Aktivitäten aus, die nur dank der End-to-End-Transparenz in der einheitlichen Plattform über die gesamte Produktsuite hinweg als maliziös identifiziert werden können. Diese Ansicht bietet Ihren Sicherheitsanalysten eine umfassendere Angriffsgeschichte, die ihnen hilft, komplexe Bedrohungen in Ihrem organization besser zu verstehen und damit umzugehen.

Wichtig

Microsoft Sentinel ist allgemein im Microsoft Defender-Portal verfügbar, mit oder ohne Microsoft Defender XDR oder E5-Lizenz. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar.

Wenn Sie derzeit Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal jetzt zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen. Weitere Informationen finden Sie unter Überführen Ihrer Microsoft Sentinel-Umgebung in das Defender-Portal und Planung Ihres Wechsels zum Microsoft Defender-Portal für alle Microsoft Sentinel-Kunden (Blogbeitrag).

Incident-Warteschlange

Die Incidentwarteschlange zeigt eine Warteschlange mit Vorfällen an, die geräte-, benutzer-, postfach- und andere Ressourcenübergreifend erstellt wurden. Es hilft Ihnen, die Vorfälle zu selektieren, priorisieren und eine fundierte Entscheidung zur Reaktion auf die Cybersicherheit zu erstellen.

Suchen Sie die Incidentwarteschlange unter Incidents & Warnungen > Incidents beim Schnellstart des Microsoft Defender-Portals.

Wählen Sie Neueste Vorfälle und Warnungen aus, um ein Zeitliniendiagramm mit der Anzahl der in den letzten 24 Stunden empfangenen Warnungen und erstellten Vorfälle ein- oder auszublenden.

Screenshot: 24-Stunden-Incidentdiagramm

Die Incidentwarteschlange umfasst den Defender Queue Assistant, der Sicherheitsteams dabei hilft, die große Anzahl von Vorfällen zu reduzieren und sich auf die Vorfälle zu konzentrieren, die am wichtigsten sind. Mithilfe eines Machine Learning-Priorisierungsalgorithmus zeigt der Warteschlangen-Assistent die Vorfälle mit der höchsten Priorität an, erläutert die Gründe für die Priorisierung und stellt intuitive Tools zum Sortieren und Filtern der Incidentwarteschlange bereit. Der Algorithmus wird für alle Warnungen, native Microsoft-Warnungen, benutzerdefinierte Erkennungen oder Signale von Drittanbietern ausgeführt. Der Algorithmus wird mit realen anonymisierten Daten trainiert und berücksichtigt bei der Berechnung des Prioritätsscores unter anderem die folgenden Datenpunkte:

  • Signale für Angriffsunterbrechungen
  • Bedrohungsanalyse
  • Schweregrad
  • SnR
  • MITRE-Techniken
  • Ressourcenkritischität
  • Warnungstypen und Seltenheit
  • Bekannte Bedrohungen wie Ransomware und nationalstaatliche Angriffe.

Incidents wird automatisch eine Prioritätsbewertung von 0 bis 100 zugewiesen, wobei 100 die höchste Priorität ist. Bewertungsbereiche sind wie folgt farbcodiert:

  • Rot: Oberste Priorität (Bewertung > 85)
  • Orange: Mittlere Priorität (15–85)
  • Grau: Niedrige Priorität (<15)

Screenshot der Incidentwarteschlange im Microsoft Defender-Portal.

Wählen Sie die Incidentzeile an einer beliebigen Stelle mit Ausnahme des Incidentnamens aus, um einen Zusammenfassungsbereich mit wichtigen Informationen zum Incident anzuzeigen. Der Bereich enthält die Prioritätsbewertung, die Faktoren, die die Prioritätsbewertung beeinflussen, die Details des Vorfalls, empfohlene Aktionen und zugehörige Bedrohungen. Verwenden Sie die NACH-OBEN- und NACH-UNTEN-TASTE am oberen Rand des Bereichs, um zum vorherigen oder nächsten Incident in der Incidentwarteschlange zu navigieren. Weitere Informationen zum Untersuchen des Vorfalls finden Sie unter Vorfälle untersuchen.

Auswählen eines Incidents im Microsoft Defender-Portal

Standardmäßig werden in der Incidentwarteschlange Incidents angezeigt, die in der letzten Woche erstellt wurden. Wählen Sie einen anderen Zeitrahmen aus, indem Sie die Dropdown-Liste „Zeitauswahl“ über der Warteschlange auswählen.

Screenshot der Zeitauswahl für die Warteschlange für Incidents.

Die Gesamtanzahl der Incidents in der Warteschlange wird neben der Zeitauswahl angezeigt. Die Anzahl der Incidents variiert je nach den verwendeten Filtern. Sie können nach Incidents anhand des Namens oder der Incident-ID suchen.

Wählen Sie Spalten anpassen aus, um spalten auszuwählen, die in der Warteschlange angezeigt werden. Wählen Sie die Spalten aus oder ab, die in der Incident-Warteschlange angezeigt werden sollen. Ordnen Sie die Reihenfolge der Spalten an, indem Sie sie nach oben und unten ziehen.

Screenshot der Filter- und Spaltensteuerelemente auf der Incident-Seite.

Mit der Schaltfläche Exportieren können Sie die gefilterten Daten in der Incidentwarteschlange in eine CSV-Datei exportieren. Die maximale Anzahl von Datensätzen, die Sie in eine CSV-Datei exportieren können, beträgt 10.000.

Incidentnamen

Um mehr Sichtbarkeit auf einen Blick zu erhalten, generiert Microsoft Defender Automatisch Vorfallnamen basierend auf Warnungsattributen wie der Anzahl betroffener Endpunkte, betroffenen Benutzern, Erkennungsquellen oder Kategorien. Diese spezifische Benennung ermöglicht es Ihnen, den Umfang des Incidents schnell zu verstehen.

Beispiel: Mehrstufiger Incident auf mehreren Endpunkten, die von mehreren Quellen gemeldet werden.

Wenn Sie Microsoft Sentinel in das Defender-Portal integriert haben, werden die Namen aller Warnungen und Vorfälle, die von Microsoft Sentinel stammen, wahrscheinlich geändert (unabhängig davon, ob sie vor oder seit dem Onboarding erstellt wurden).

Es wird empfohlen, die Verwendung des Incidentnamens als Bedingung zum Auslösen von Automatisierungsregeln zu vermeiden. Wenn der Vorfallsname eine Bedingung ist und sich der Vorfallsname ändert, wird die Regel nicht ausgelöst.

Filter

Die Incidentwarteschlange bietet auch mehrere Filteroptionen, mit denen Sie bei Anwendung eine breite Übersicht über alle vorhandenen Vorfälle in Ihrer Umgebung durchführen oder sich auf ein bestimmtes Szenario oder eine bestimmte Bedrohung konzentrieren können. Durch Anwenden von Filtern in der Vorfallswarteschlange können Sie ermitteln, welcher Vorfall sofort beachtet werden muss.

Die Filterliste der Incident-Warteschlange.

Die Liste Filter über der Incident-Warteschlange zeigt die Filter an, die aktuell auf die Warteschlange angewendet werden. Wählen Sie Filter hinzufügen aus, um weitere Filter anzuwenden, um die Anzahl der angezeigten Incidents einzuschränken.

Der Filterbereich für die Warteschlange für Vorfälle im Microsoft Defender-Portal.

Wählen Sie die filter aus, die Sie verwenden möchten, und wählen Sie dann Hinzufügen aus. Die ausgewählten Filter werden zusammen mit den vorhandenen angewendeten Filtern angezeigt. Wählen Sie den neuen Filter aus, um seine Bedingungen anzugeben. Wenn Sie beispielsweise den Filter "Dienst/Erkennungsquellen" ausgewählt haben, wählen Sie ihn aus, um die Quellen auszuwählen, nach denen die Liste gefiltert werden soll.

Sie können einen Filter entfernen, indem Sie das X im Filternamen in der Filterliste auswählen.

In der folgenden Tabelle sind die verfügbaren Filter aufgeführt.

Name des Filters Beschreibung/Bedingungen
Status Wählen Sie Neu, In Bearbeitung oder Gelöst aus.
Warnungsschweregrad
Incidentschweregrad
Der Schweregrad einer Warnung oder eines Incidents ist ein Hinweis auf die Auswirkungen, die er auf Ihre Ressourcen haben kann. Je höher der Schweregrad, desto größer die Auswirkung und erfordert in der Regel die unmittelbarste Aufmerksamkeit. Wählen Sie Hoch, Mittel, Niedrig oder Informativ.
Incident-Zuweisung Wählen Sie den bzw. die zugewiesenen Benutzer aus.
Mehrere Dienstquellen Geben Sie an, ob der Filter für mehrere Dienstquellen gilt.
Dienst-/Erkennungsquellen Geben Sie Incidents an, die Warnungen aus einer oder mehreren der folgenden Elemente enthalten:
  • Microsoft Defender for Identity
  • Microsoft Defender für Cloud-Apps
  • Microsoft Defender für Endpunkt
  • Microsoft Defender XDR
  • Microsoft Defender für Office 365
  • App-Verwaltung
  • Microsoft Entra ID-Schutz
  • Microsoft Verhinderung von Datenverlust
  • Microsoft Defender für Cloud
  • Microsoft Sentinel
  • Microsoft Purview Insider-Risikomanagement

    Viele dieser Dienste können im Menü erweitert werden, um weitere Auswahlmöglichkeiten für Erkennungsquellen innerhalb eines bestimmten Diensts anzuzeigen.
  • Tags Wählen Sie einen oder mehrere Tagnamen aus der Liste aus.
    Mehrere Kategorie Geben Sie an, ob der Filter für mehrere Kategorien bestimmt ist.
    Kategorien Wählen Sie Kategorien aus, um sich auf bestimmte Taktiken, Techniken oder Angriffskomponenten zu konzentrieren.
    Entities Geben Sie den Namen eines Medienobjekts an, z. B. einen Benutzer, ein Gerät, ein Postfach oder einen Anwendungsnamen.
    Vertraulichkeitsbezeichnung Filtern Sie Incidents basierend auf der Vertraulichkeitsbezeichnung, die auf die Daten angewendet wird. Einige Angriffe konzentrieren sich darauf, vertrauliche oder wertvolle Daten zu exfiltrieren. Durch Anwenden eines Filters für bestimmte Vertraulichkeitsbezeichnungen können Sie schnell ermitteln, ob vertrauliche Informationen potenziell kompromittiert sind, und die Behandlung dieser Vorfälle priorisieren.
    Gerätegruppen Geben Sie einen Gerätegruppennamen an.
    Betriebssystemplattform Geben Sie Gerätebetriebssysteme an.
    Klassifizierung Geben Sie den Satz von Klassifizierungen der zugehörigen Warnungen an.
    Status der automatisierten Untersuchung Geben Sie den Status der automatisierten Untersuchung an.
    Zugeordnete Bedrohung Geben Sie eine benannte Bedrohung an.
    Richtlinie/Richtlinienregel Filtern Sie Vorfälle nach Richtlinie oder Richtlinienregel.
    Produktnamen Filtern Sie Incidents basierend auf dem Produktnamen.
    Datenstrom Filtern Sie Incidents basierend auf dem Standort oder der Workload.

    Hinweis

    Wenn Sie Zugriff auf Microsoft Purview Insider Risk Management haben, können Sie Warnungen zum Insider-Risikomanagement anzeigen und verwalten und nach Insider-Risikomanagementereignissen im Microsoft Defender-Portal suchen. Weitere Informationen finden Sie unter Untersuchen von Insider-Risikobedrohungen im Microsoft Defender-Portal.

    Der Standardfilter besteht darin, alle Warnungen und Vorfälle mit dem status Neu und In Bearbeitung und mit dem Schweregrad Hoch, Mittel oder Niedrig anzuzeigen.

    Sie können auch Filtersätze auf der Seite Incidents erstellen, indem Sie Gespeicherte Filterabfragen > Filtersatz erstellen auswählen. Wenn keine Filtersätze erstellt wurden, wählen Sie Speichern aus, um einen Filtersatz zu erstellen.

    Die Option „Filtersätze erstellen“ für die Vorfallwarteschlange im Microsoft Defender-Portal.

    Hinweis

    Microsoft Defender XDR-Kunden können jetzt Sicherheitsvorfälle mit Warnungen filtern, bei denen ein kompromittiertes Gerät mit OT-Geräten kommuniziert hat, die über die Geräteerkennungsintegration von Microsoft Defender for IoT und Microsoft Defender for Endpoint mit dem Unternehmensnetzwerk verbunden sind. Um diese Vorfälle zu filtern, wählen Sie in den Dienst-/Erkennungsquellen Alle aus, und wählen Sie dann unter Produktname Microsoft Defender für IoT aus, oder lesen Sie Vorfälle und Warnungen in Microsoft Defender für IoT im Defender-Portal untersuchen. Sie können auch Gerätegruppen verwenden, um nach standortspezifischen Warnungen zu filtern. Weitere Informationen zu den Voraussetzungen für Defender für IoT finden Sie unter Erste Schritte mit der Enterprise IoT-Überwachung in Microsoft Defender XDR.

    Speichern von benutzerdefinierten Filtern als URLs

    Nachdem Sie in der Incident-Warteschlange einen nützlichen Filter eingerichtet haben, können Sie die URL im Browser als Lesezeichen speichern oder sie anderweitig als Link auf einer Webseite, in einem Word-Dokument oder an einer Stelle Ihrer Wahl speichern. Mit Lesezeichen haben Sie mit nur einem Klick Zugriff auf wichtige Ansichten der Incident-Warteschlange, z. B.:

    • Neue Vorfälle
    • Vorfälle mit hohem Schweregrad
    • Nicht zugewiesene Vorfälle
    • Hochschwere, nicht zugewiesene Vorfälle
    • Mir zugewiesene Vorfälle
    • Mir zugewiesene Vorfälle und Vorfälle für Microsoft Defender for Endpoint
    • Vorfälle mit einem oder mehreren bestimmten Tags
    • Incidents mit einer bestimmten Bedrohungskategorie
    • Incidents mit einer bestimmten zugeordneten Bedrohung
    • Incidents mit einem bestimmten Akteur

    Nachdem Sie Ihre Liste der nützlichen Filteransichten als URLs kompiliert und gespeichert haben, verwenden Sie sie, um die Incidents in Ihrer Warteschlange schnell zu verarbeiten und zu priorisieren und für die nachfolgende Zuweisung und Analyse zu verwalten .

    Im Feld Nach Namen oder ID suchen oberhalb der Liste der Vorfälle können Sie auf verschiedene Weise nach Vorfällen suchen, um schnell zu finden, wonach Sie suchen.

    Suche nach Incidentname oder ID

    Suchen Sie direkt nach einem Incident, indem Sie die Incident-ID oder den Incidentnamen eingeben. Wenn Sie einen Incident aus der Liste der Suchergebnisse auswählen, öffnet das Microsoft Defender-Portal eine neue Registerkarte mit den Eigenschaften des Incidents, über die Sie ihre Untersuchung starten können.

    Suche nach betroffenen Ressourcen

    Sie können ein Medienobjekt benennen, z. B. einen Benutzer, ein Gerät, ein Postfach, einen Anwendungsnamen oder eine Cloudressource, und alle Incidents im Zusammenhang mit diesem Medienobjekt finden.

    Angeben eines Zeitbereichs

    Die Standardliste der Incidents gilt für diejenigen, die in den letzten sechs Monaten aufgetreten sind. Sie können einen neuen Zeitbereich im Dropdownfeld neben dem Kalendersymbol angeben, indem Sie Folgendes auswählen:

    • Einen Tag
    • Drei Tage
    • Eine Woche
    • 30 Tage
    • 30 Tage
    • Sechs Monate
    • Ein benutzerdefinierter Bereich, in dem Sie sowohl Datumsangaben als auch Uhrzeiten angeben können.

    Nächste Schritte

    Nachdem Sie ermittelt haben, welcher Incident die höchste Priorität erfordert, wählen Sie ihn aus und:

    • Verwalten Sie die Eigenschaften des Vorfalls, einschließlich Tags, Zuweisung, sofortiger Behebung falsch positiver Vorfälle und Kommentaren.
    • Beginnen Sie ihre Untersuchungen.

    Defender (Box-Version)

    Für eine begrenzte Zeit im Januar und Juli jedes Jahres wird Defender Boxed automatisch angezeigt, wenn Sie die Incidentwarteschlange zum ersten Mal öffnen. Defender Boxed hebt die Sicherheitserfolge, Verbesserungen und Reaktionsmaßnahmen Ihrer Organisation in den vergangenen sechs Monaten oder im vergangenen Kalenderjahr hervor.

    Defender Boxed wie in der Incidentwarteschlange dargestellt.

    Hinweis

    Defender Boxed ist nur für Benutzer verfügbar, die entsprechende Aktivitäten im Microsoft Defender-Portal ausgeführt haben.

    Sie können die folgenden Aktionen in der Reihe von Karten ausführen, die in Defender Boxed angezeigt werden:

    • Laden Sie eine detaillierte Zusammenfassung Ihrer Erfolge herunter, die für andere Personen in Ihrem organization freigegeben werden können.

      Screenshot der Folie „Defender Boxed“, wobei die Option „Zusammenfassung des Downloads“ hervorgehoben ist.

    • Ändern Sie die Häufigkeit, mit der Defender Boxed angezeigt wird. Sie können zwischen einmal (jeden Januar) oder zweimal (jeden Januar und Juli) pro Jahr wählen.

      Screenshot der Defender-Boxed-Folie, bei der die Häufigkeit hervorgehoben ist.

    • Teilen Sie Ihre Erfolge in Ihren sozialen Netzwerken, E-Mails und anderen Foren, indem Sie die Folie als Bild speichern.

      Screenshot der Folie „Defender Boxed“ mit hervorgehobener Speicheroption.

    Um Defender Boxed erneut zu öffnen, wechseln Sie zur Incidents-Warteschlange, und wählen Sie dann auf der rechten Seite des Bereichs Ihr Defender Boxed aus.

    Screenshot der auf der Seite „Vorfälle“ hervorgehobenen Option „Defender Boxed“.

    Siehe auch

    Tipp

    Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.