Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die Anforderungen und Voraussetzungen für die Verwendung von Microsoft Security Exposure Management im einheitlichen Microsoft Defender-Portal beschrieben.
Portalzugriff und Einrichtung
Microsoft Security Exposure Management ist unter security.microsoft.com in das Microsoft Defender XDR-Portal integriert. Es ist keine separate Installation erforderlich. Auf alle Features des Expositionsmanagements kann im einheitlichen Portal über den Abschnitt Expositionsverwaltung zugegriffen werden.
Lizenzierungsanforderungen
Microsoft Security Exposure Management Features sind mit den folgenden Lizenzplänen verfügbar:
- Microsoft 365 E5
- Microsoft 365 E3 mit bestimmten Add-Ons
- Microsoft Defender Suite-Lizenzen
- Andere qualifizierende Lizenzen, wie in der Integrations- und Lizenzierungsdokumentation angegeben
Externe Datenkonnektoren (Vorschau)
Externe Datenkonnektoren sind derzeit als öffentliche Vorschau mit separater verbrauchsbasierter Preisgestaltung verfügbar. Während der Vorschauphase ist die Verwendung von Datenkonnektoren kostenlos. Sobald sie allgemein verfügbar sind, fallen verbrauchsbasierte Kosten für jeden Nicht-Microsoft-Datenconnector an, basierend auf der Anzahl der Ressourcen, die von verbundenen Sicherheitstools abgerufen wurden.
Regionale und Mandantenanforderungen
Alle Daten werden innerhalb der Microsoft Defender XDR-Portalinfrastruktur verarbeitet. Stellen Sie sicher, dass Ihr Mandant die Standardanforderungen für den Zugriff auf das Defender-Portal erfüllt.
Berechtigungen
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Verwalten von Berechtigungen mit Microsoft Defender einheitlichen rollenbasierten Zugriffssteuerung (RBAC)
Die einheitliche rollenbasierte Zugriffssteuerung (RBAC) in Microsoft Defender ermöglicht Ihnen, benutzerdefinierte Rollen mit spezifischen Berechtigungen für die Expositionsverwaltung zu erstellen. Diese Berechtigungen befinden sich unter der Kategorie Sicherheitsstatus im einheitlichen RBAC-Berechtigungsmodell von Defender und haben den Namen:
- Expositionsverwaltung (lesen) für schreibgeschützten Zugriff
- Expositionsmanagement (Verwalten) für den Zugriff auf die Verwaltung von Expositionsverwaltungserfahrungen
Für sensiblere Aktionen in der Expositionsverwaltung benötigen Benutzer die Berechtigung Core-Sicherheitseinstellungen (Verwalten), die sich unter der Kategorie Autorisierung und Einstellungen befindet.
Für den Zugriff auf Daten und Aktionen des Expositionsmanagements muss der Microsoft Security Exposure Management Datenquelle eine benutzerdefinierte Rolle in defender unified RBAC mit einer der hier genannten Berechtigungen zugewiesen werden.
Weitere Informationen zur Verwendung der einheitlichen RBAC von Microsoft Defender zum Verwalten Ihrer Secure Score-Berechtigungen finden Sie unter Einheitliche rollenbasierte Zugriffssteuerung (RBAC) in Microsoft Defender. Die vollständige Liste der verfügbaren Berechtigungen und deren Beschreibungen finden Sie unter "Berechtigungen" in Microsoft Defender einheitlichen RBAC.
In der folgenden Tabelle wird hervorgehoben, was ein Benutzer mit den einzelnen Berechtigungen zugreifen oder ausführen kann:
| Berechtigungsname | Aktionen |
|---|---|
| Expositionsmanagement (lesen) | Zugriff auf alle Belichtungsverwaltungsfunktionen und Lesezugriff auf alle verfügbaren Daten |
| Expositionsmanagement (verwalten) | Zusätzlich zum Lesezugriff kann der Benutzer die Zielbewertung der Initiative festlegen und Metrikwerte bearbeiten, solange der Benutzer Zugriff auf alle Defender für Endpunkt-Gerätegruppen hat. |
| Kernsicherheitseinstellungen (verwalten) | Verbinden oder Wechseln des Anbieters mit der Initiative zur Verwaltung der Externen Angriffsfläche |
Für den vollständigen Zugriff auf Microsoft Security Exposure Management benötigen Benutzerrollen Zugriff auf alle Defender for Endpoint-Gerätegruppen. Benutzer mit eingeschränktem Zugriff auf einige Gerätegruppen der Organisation können:
- Zugreifen auf Erkenntnisse zur globalen Exposition
- Zeigen Sie betroffene Ressourcen nur im jeweiligen Bereich unter Metriken, Empfehlungen, Ereignissen und dem Initiativenverlauf an.
- Geräte in Angriffspfaden anzeigen, die sich in ihrem Bereich befinden.
- Greifen Sie auf die Security Exposure Management Angriffsflächenkarte und erweiterte Huntingschemas (ExposureGraphNodes und ExposureGraphEdges) für die Gerätegruppen zu, auf die sie Zugriff haben.
Hinweis
Für den Zugriff mit Verwaltungsberechtigungen auf Verwaltung kritischer Ressourcen unter System>einstellungen> Microsoft Defender XDR müssen Benutzer Zugriff auf alle Defender for Endpoint-Gerätegruppen haben.
Zugriff mit Microsoft Entra ID-Rollen
Als Alternative zur Zugriffsverwaltung mit den einheitlichen RBAC-Berechtigungen von Microsoft Defender ist der Zugriff auf Daten und Aktionen von Microsoft Security Exposure Management auch mit Microsoft Entra ID-Rollen möglich. Sie benötigen einen Mandanten mit mindestens einem globalen Administrator oder einem Sicherheitsadministrator, um einen Arbeitsbereich für die Verwaltung von Sicherheitsrisiken zu erstellen.
Für den Vollzugriff benötigen Benutzer eine der folgenden Microsoft Entra ID Rollen:
Globaler Administrator (Lese- und Schreibberechtigungen)
Sicherheits-Admin (Lese- und Schreibberechtigungen)
Sicherheitsoperator (Leseberechtigungen und eingeschränkte Schreibberechtigungen)
Globaler Leser (Leseberechtigungen)
Sicherheitsleser (Leseberechtigung)
Service-Support-Administrator (Leseberechtigung)
Benutzeradministrator (Leseberechtigungen)
Helpdeskadministrator (Leseberechtigungen)
Exchange-Administrator (Lese- und Schreibberechtigungen)
SharePoint-Administrator (Lese- und Schreibberechtigungen)
Berechtigungsstufen sind in der Tabelle zusammengefasst.
| Aktion | Globaler Administrator | Globaler Leser | Sicherheitsadministrator | Sicherheitsoperator | Sicherheitsleser |
|---|---|---|---|---|---|
| Anderen Berechtigungen erteilen | ✔ | - | - | - | - |
| Integrieren Sie Ihre Organisation in die Initiative Microsoft Defender External Attack Surface Management (EASM) | ✔ | ✔ | ✔ | ✔ | ✔ |
| Initiative als Favorit markieren | ✔ | ✔ | ✔ | ✔ | ✔ |
| Zielbewertung für die Initiative festlegen | ✔ | - | ✔ | - | - |
| Allgemeine Initiativen anzeigen | ✔ | ✔ | ✔ | ✔ | ✔ |
| Freigeben von Metriken/Empfehlungen | ✔ | ✔ | ✔ | ✔ | ✔ |
| Bearbeiten der Metrikgewichtung | ✔ | - | ✔ | - | - |
| Metrik exportieren (PDF) | ✔ | ✔ | ✔ | ✔ | ✔ |
| Anzeigen von Metriken | ✔ | ✔ | ✔ | ✔ | ✔ |
| Ressourcen exportieren (Metriken/Empfehlungen) | ✔ | ✔ | ✔ | ✔ | ✔ |
| Verwalten von Empfehlungen | ✔ | - | ✔ | - | - |
| Empfehlungen anzeigen | ✔ | ✔ | ✔ | ✔ | ✔ |
| Exportieren von Ereignissen | ✔ | ✔ | ✔ | ✔ | ✔ |
| Ändern der Wichtigkeitsstufe | ✔ | - | ✔ | ✔ | - |
| Festlegen einer Regel für kritische Ressourcen | ✔ | - | ✔ | - | - |
| Erstellen einer Wichtigkeitsregel | ✔ | - | ✔ | - | - |
| Aktivieren/Deaktivieren der Wichtigkeitsregel | ✔ | - | ✔ | ✔ | - |
| Ausführen einer Abfrage für Belichtungsdiagrammdaten | ✔ | ✔ | ✔ | ✔ | ✔ |
| Datenkonnektoren konfigurieren | ✔ | ✔ | ✔ | ||
| Datenkonnektoren anzeigen | ✔ | ✔ | ✔ | ✔ | ✔ |
Browseranforderungen
Sie können über Microsoft Edge, Internet Explorer 11 oder einen beliebigen HTML 5-kompatiblen Webbrowser im Microsoft Defender-Portal auf Security Exposure Management zugreifen.
Klassifizierung kritischer Ressourcen
Bevor Sie beginnen, erfahren Sie mehr über die Verwaltung kritischer Ressourcen in Security Exposure Management.
Überprüfen Sie die erforderlichen Berechtigungen für die Arbeit mit den kritischen Ressourcen.
Beim Klassifizieren kritischer Ressourcen unterstützen wir Geräte mit Version 10.3740.XXXX des Defender für Endpunkt-Sensors oder höher. Wir haben empfohlen, eine aktuellere Version des Sensors zu verwenden, wie auf der Defender for Endpoint-Seite „Neuerungen“ aufgeführt.
Sie können wie folgt überprüfen, welche Sensorversion auf einem Gerät ausgeführt wird:
Navigieren Sie auf einem bestimmten Gerät zur MsSense.exe-Datei unter C:\Program Files\Windows Defender Erweiterter Schutz vor Bedrohungen. Klicken Sie mit der rechten Maustaste auf die Datei, und wählen Sie Eigenschaften aus. Überprüfen Sie auf der Registerkarte Details die Dateiversion.
Für mehrere Geräte ist es einfacher, eine Kusto-Abfrage für die erweiterte Suche auszuführen, um die Gerätesensorversionen wie folgt zu überprüfen:
DeviceInfo | project DeviceName, ClientVersion
Aktualität, Aufbewahrung und zugehörige Funktionalität von Daten
Wir erfassen und verarbeiten derzeit unterstützte Daten von Microsoft-Erstanbieterprodukten und stellen sie innerhalb des Expositionsdiagramms für Unternehmen und anwendbare Microsoft Security Exposure Management Erfahrungen zur Verfügung, die auf Graphdaten basieren, innerhalb von 72 Stunden nach der Produktion am Quellprodukt.
Microsoft-Produktdaten werden nicht weniger als 14 Tage im Expositionsdiagramm des Unternehmens und/oder Microsoft Security Exposure Management aufbewahrt. Nur die neueste von Microsoft-Produkten empfangene Datenmomentaufnahme wird beibehalten; historische Daten werden nicht gespeichert.
Einige Daten aus den Enterprise Exposure Graph- und/oder Microsoft Security Exposure Management-Funktionen können über Advanced Hunting abgefragt werden und unterliegen den Dienstbeschränkungen von Advanced Hunting.
Wir behalten uns das Recht vor, einige oder alle dieser Parameter in Zukunft zu ändern, einschließlich:
- Datenerfassungshäufigkeit und Aktualität: Wir können die aktuelle Latenz von 72 Stunden (verringern die Häufigkeit der Datenerfassung) für einige oder alle Microsoft-Datenquellen erhöhen.
- Datenaufbewahrungszeitraum: Wir können den aktuellen Datenaufbewahrungszeitraum von 14 Tagen verringern.
- Dienstmerkmale und -funktionen: Wir können bestimmte Merkmale, Fähigkeiten oder Funktionen des Diensts ändern, einschränken oder einstellen, der auf dem Unternehmens-Exposure-Graph und/oder Daten aus Microsoft Security Exposure Management basiert.
- Grenzwerte für Datenabfragen: Wir können Einschränkungen für die Anzahl, Häufigkeit oder Art von Datenabfragen auferlegen, die für ein Unternehmensexpositionsdiagramm oder Microsoft Security Exposure Management Daten ausgeführt werden können.
Wir werden angemessene Anstrengungen unternehmen, um alle wesentlichen Änderungen an dem Dienst im Voraus zu informieren. Sie erkennen jedoch an und stimmen zu, dass Sie allein für die Überwachung solcher Benachrichtigungen verantwortlich sind.
Unterstützung erhalten
Um Support zu erhalten, wählen Sie auf der Symbolleiste der Microsoft-Sicherheit das Hilfefragezeichensymbol aus.
Sie können auch mit der Microsoft Tech-Community zusammenarbeiten.
Nächste Schritte
Beginnen Sie mit der Verwendung von Microsoft Security Exposure Management.