Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender für IoT im Microsoft Defender-Portal zeigt Incidents und Warnungen an, die Ihre Netzwerksicherheit und -vorgänge mit Echtzeitdetails zu Ereignissen verbessern, die in Ihrem OT-Netzwerk (Operational Technology) protokolliert werden.
Warnungen sind die Grundlage aller Vorfälle und weisen auf das Auftreten bösartiger oder verdächtiger Ereignisse in Ihrer Umgebung hin. Innerhalb eines Incidents analysieren Sie die Warnungen, die sich auf Ihr Netzwerk auswirken, verstehen, was sie bedeuten, und sortieren die Beweise, damit Sie einen effektiven Wiederherstellungsplan erstellen können.
Erfahren Sie mehr über die Benachrichtigungsuntersuchung in Microsoft Defender XDR und der Vorfalluntersuchung in Microsoft Defender XDR im Defender-Portal.
Dieser Abschnitt erklärt, wie man einen Microsoft Defender for IoT-Vorfall und die damit verbundenen Warnungen untersucht und wie man die daraus entstehenden Sicherheitsprobleme beheben kann.
Warnungen auf der Seite Incidents kombinieren it- und OT-Umgebungssignale eindeutig, um potenzielle Bedrohungen und Datenlecks zu erkennen. Auf der Seite Incidents wird Folgendes angezeigt:
- Ein Verlauf der Warnungen, die mit dem Incident verbunden sind, und ein Incidentdiagramm. Das Diagramm zeigt andere Geräte, die mit dem betroffenen OT-Gerät verbunden sind und möglicherweise ebenfalls kompromittiert sind.
- Warnungsbeschreibungen, die den Typ des erkannten Sicherheitsproblems erläutern.
- Korrekturoptionen zur Lösung des Sicherheitsproblems.
Hinweis
Incident- und Warnungsdaten für Defender für IoT werden erst angezeigt, wenn Sie eine Website eingerichtet haben und Ihre Geräte Daten an das Defender-Portal senden. Wenn Sie noch keine Website konfiguriert haben, lesen Sie das Einrichten einer Website für Defender für IoT.
Wichtig
In diesem Artikel wird Microsoft Defender für IoT im Defender-Portal (Vorschau) erläutert.
Einige Features sind im Defender-Portal noch nicht verfügbar. Wenn Sie an diesen Funktionen interessiert sind oder bereits Kunde sind und im Azure-Portal arbeiten, lesen Sie die Dokumentation zu Defender für IoT in Azure.
Erfahren Sie mehr über die Verwaltungsportale für Defender for IoT.
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Warnungen untersuchen
So untersuchen Sie eine Warnung:
Wählen Sie im menü Microsoft Defender Portaldie Option Incidents & alerts > Incidents aus.
So zeigen Sie OT-bezogene Vorfälle an:
- Wählen Sie Filter hinzufügen aus.
- Wählen Sie Produktname und dann Hinzufügen aus.
- Wählen Sie die angezeigte Registerkarte Produktnamen aus, und geben Sie Defender für IoT ein.
- Wählen Sie Anwenden aus.
Suchen und wählen Sie einen Vorfall aus.
Auf der Seite "Spezifischer Vorfall" wird die Angriffsgeschichte angezeigt, die aus der Warnung Zeitleiste, einem Incidentdiagramm und den Details des Vorfalls besteht.
Wählen Sie eine Warnung aus der Warnungsliste aus.
Das Incidentdiagramm und die Incidentdetails zeigen spezifische Daten für diese Warnung an.
Überprüfen Sie im Bereich Vorfall die Informationen, lesen Sie die Warnungsbeschreibung, die Beweise und die betroffenen Ressourcen, und befolgen Sie die empfohlenen Aktionen für Warnungen, um das Problem zu beheben.
Überprüfen einer Defender for IoT-Warnung
Defender für IoT generiert eine eigene eindeutige Warnung.
| Name | Beschreibung |
|---|---|
| Mögliche Betriebliche Auswirkungen aufgrund eines kompromittierten Geräts | Ein kompromittiertes Gerät kommunizierte mit einer Anlage der Betriebstechnologie (OT). Ein Angreifer versucht möglicherweise, physische Vorgänge zu kontrollieren oder zu unterbrechen. |
Verwenden der erweiterten Suche zur Untersuchung von IoT-Warnungen
Advanced Hunting ist eine fragebasierte Untersuchungsfunktion im Defender-Portal, mit der Sie Sicherheitsdaten in Ihrer Umgebung erkunden können. Verwenden Sie die Site-Eigenschaft , die in der Tabelle DeviceInfo aufgeführt ist, um Abfragen für die erweiterte Suche zu schreiben. Mit der Site-Eigenschaft können Sie Geräte nach einem bestimmten Standort filtern, zum Beispiel alle Geräte, die mit bösartigen Geräten an einem bestimmten Standort kommuniziert haben.
Die folgende Abfrage filtert die DeviceInfo-Tabelle , um alle Endgeräte zurückzugeben, die einer bestimmten öffentlichen IP-Adresse am Standort San Francisco entsprechen.
DeviceInfo
|where Site == "SanFrancisco" and PublicIP == "192.168.1.1" and DeviceCategory == "Endpoint"
Das Filtern von Geräten nach Website in Erweiterten Suchabfragen ist sowohl für das Geräteinventar als auch für die Websitesicherheit relevant. Weitere Informationen finden Sie unter Erweiterte Suche und deviceInfo-Schema für erweiterte Suche.