Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Advanced Hunting ist ein fragebasiertes Bedrohungsjagd-Werkzeug, mit dem Sie bis zu 30 Tage rohe Defender XDR-Daten erkunden können. Wenn Sie einen Microsoft Sentinel Workspace integrieren, können Sie auch Analytics-Tier-Daten entsprechend der für den Arbeitsbereich konfigurierten Retention abfragen. Sie können Ereignisse in Ihrem Netzwerk proaktiv prüfen, um Bedrohungsindikatoren und -entitäten zu ermitteln. Der flexible Zugriff auf Daten ermöglicht die uneingeschränkte Suche nach bekannten und potenziellen Bedrohungen.
Die erweiterte Suche unterstützt zwei Modi: geführt und erweitert. Verwenden Sie den geführten Modus, wenn Sie noch nicht mit Kusto-Abfragesprache (KQL) vertraut sind oder den Komfort eines Abfrage-Generators bevorzugen. Verwenden Sie den erweiterten Modus , wenn Sie mit KQL vertraut sind, um Abfragen von Grund auf neu zu erstellen.
Informationen zum Starten der Suche finden Sie im Microsoft Defender-Portal unter Auswählen zwischen geführtem und erweitertem Modus für die Suche.
Sie können dieselben Bedrohungssucheabfragen verwenden, um benutzerdefinierte Erkennungsregeln zu erstellen. Diese Regeln werden automatisch ausgeführt, um verdächtige Sicherheitsverletzungen, falsch konfigurierte Computer und andere Ergebnisse zu überprüfen und darauf zu reagieren.
Die erweiterte Suche unterstützt Abfragen, die einen breiteren Datensatz aus folgenden Quellen überprüfen:
- Microsoft Defender für Endpunkt
- Microsoft Defender für Office 365
- Microsoft Defender für Cloud-Apps
- Microsoft Defender for Identity
- Microsoft Sentinel
Um die erweiterte Suche zu verwenden, aktivieren Sie Microsoft Defender XDR. Um die erweiterte Suche mit Microsoft Sentinel zu verwenden, verbinden Sie Microsoft Sentinel mit dem Defender-Portal.
Weitere Informationen zur erweiterten Suche in Microsoft Defender for Cloud Apps Daten finden Sie unter Erweiterte Suche in Defender for Cloud Apps (Video).
Zugriff erhalten
Ihnen müssen Berechtigungen zugewiesen werden, bevor Sie erweiterte Huntingabfragen ausführen können. Sie haben folgende Optionen:
-
-
Zugriff auf erweiterte Suche (Tabellen für E-Mail & Zusammenarbeit): Mitgliedschaft mit der URBAC-Berechtigung Sicherheitsvorgänge>Rohdaten>Metadaten für E-Mail & Zusammenarbeit (Lesen) zugewiesen. Diese Berechtigung bietet Zugriff auf:
- EmailEvents
- EmailUrlInfo
- EmailAttachmentInfo
- EmailPostDeliveryEvents
- CampaignInfo
- FileMaliciousContentInfo
- MessageEvents
- MessagePostDeliveryEvents
- MessageUrlInfo
- UrlClickEvents
- Metadaten der E-Mail-Entität
- Zugriff auf erweiterte Suche (Tabellen für Warnungen & Verhalten): Mitgliedschaft mit der URBAC-Berechtigung Sicherheitsvorgänge>Sicherheitsdaten>Grundlagen der Sicherheitsdaten (Lesen) zugewiesen. Diese Berechtigung gewährt Zugriff auf das Schema „Warnungen & Verhaltensweisen“, aber nicht auf das Schema „E-Mail & Zusammenarbeit“.
-
Zugriff auf erweiterte Suche (Tabellen für E-Mail & Zusammenarbeit): Mitgliedschaft mit der URBAC-Berechtigung Sicherheitsvorgänge>Rohdaten>Metadaten für E-Mail & Zusammenarbeit (Lesen) zugewiesen. Diese Berechtigung bietet Zugriff auf:
Berechtigungen für E-Mail und Zusammenarbeit im Microsoft Defender-Portal: Die Mitgliedschaft in einer der folgenden Rollengruppen für E-Mail und Zusammenarbeit bietet Zugriff auf E-Mail-Datentabellen in der erweiterten Suche:
- Sicherheitsadministrator
- Sicherheitsoperator
- Sicherheitsleser
Exchange Online Berechtigungen: Benutzer müssen Mitglieder einer der folgenden Exchange Online Rollengruppen sein, um auf Exchange Online Daten zugreifen zu können, die bei der erweiterten Suche angezeigt werden:
- Organisationsverwaltung (nur Anzeige)
- Konfiguration nur anzeigen
- Sicherheitsleser
- Globales Lesegerät
Microsoft Entra-Berechtigungen: Durch die Mitgliedschaft in einer der folgenden Microsoft Entra Rollen wird vollständiger Lesezugriff auf alle erweiterten Huntingdaten gewährt:
- Globaler Administrator
- Sicherheitsadministrator
- Sicherheitsleser
- Globales Lesegerät
Ihr Zugriff auf Endpunktdaten wird durch die Einstellungen der rollenbasierten Zugriffssteuerung (Role-Based Access Control, RBAC) in Microsoft Defender for Endpoint bestimmt. Weitere Informationen finden Sie unter Verwalten des Zugriffs auf Microsoft Defender mit globalen Rollen in Microsoft Entra.
Aktualität und Aktualisierungshäufigkeit von Daten
Daten für die erweiterte Suche fallen in zwei verschiedene Typen, für die jeweils ein anderer Konsolidierungsprozess gilt.
Ereignis- oder Aktivitätsdaten
Ereignis- oder Aktivitätsdaten füllen Tabellen zu Warnungen, Sicherheitsereignissen, Systemereignissen und Routinebewertungen auf. Advanced Hunting erhält diese Daten nahezu unmittelbar, nachdem die Sensoren, die sie erfassen, sie erfolgreich an die entsprechenden Cloud-Dienste übertragen haben. Beispielsweise können Sie Ereignisdaten von fehlerfreien Sensoren auf Arbeitsstationen oder Domänencontrollern nahezu sofort abfragen, nachdem sie in Microsoft Defender für Endpunkt und Microsoft Defender for Identity verfügbar sind.
Um noch mehr Ereigniseigenschaften zu erfassen, können Sie die aggregierte Berichterstellung aktivieren.
Entitätsdaten
Entitätsdaten füllen Tabellen mit Informationen zu Benutzern und Geräten auf. Entitätsdaten stammen aus relativ statischen Quellen wie Active Directory-Einträgen und dynamischen Quellen wie Ereignisprotokollen. Um aktuelle Daten bereitzustellen, werden Tabellen stündlich mit einem Datensatz aktualisiert, der den neuesten und umfassendsten Datensatz zu jeder Entität enthält, einschließlich Integritätsstatus und Tags.
Kontingente und Verwendungsparameter
Um den Dienst leistungsfähig und reaktionsfähig zu halten, legt die erweiterte Suche verschiedene Kontingente und Nutzungsparameter (auch als "Dienstgrenzwerte" bezeichnet) fest. Diese Kontingente und Parameter gelten separat für Abfragen, die manuell und mit benutzerdefinierten Erkennungsregeln ausgeführt werden. Beachten Sie diese Grenzwerte, wenn Sie regelmäßig mehrere Abfragen ausführen. Wenden Sie bewährte Methoden für die Optimierung an, um Unterbrechungen zu minimieren.
In der folgenden Tabelle werden die verfügbaren Kontingente und Nutzungsparameter beschrieben.
| Kontingent oder Parameter | Größe | Aktualisierungszyklus | Beschreibung |
|---|---|---|---|
| Datumsbereich | 30 Tage für native Defender XDR-Daten. Die Aufbewahrung der Microsoft Sentinel-Tabelle hängt von der konfigurierten Analytics-Tier-Aufbewahrung ab. | Jede Abfrage | Jede Abfrage kann native Defender XDR-Daten von bis zu den letzten 30 Tagen nachschlagen. Wenn Sie einen Microsoft Sentinel-Arbeitsbereich integrieren, hängt der verfügbare Datumsbereich für seine Tabellen von der konfigurierten Analytics-Tier-Retention ab. |
| Resultset | 100 000 Zeilen | Jede Abfrage | Jede Abfrage kann bis zu 100.000 Datensätze zurückgeben. |
| Timeout | 10 Minuten | Jede Abfrage | Jede Abfrage kann bis zu 10 Minuten lang ausgeführt werden. Wenn sie nicht innerhalb von 10 Minuten abgeschlossen wird, zeigt der Dienst einen Fehler an. |
| CPU-Ressourcen | Nach Mandantengröße | Alle 15 Minuten | Das Portal zeigt eine Warnung an, wenn eine Abfrage ausgeführt wird und der Mandant mehr als 10 % der zugeordneten Ressourcen verbraucht. Abfragen werden blockiert, wenn der Mandant 100 % erreicht, und zwar bis nach dem nächsten 15-minütigen Zyklus. |
| Größenbeschränkung für Ergebnisse | 64 MB | Jede Abfrage | Der Grenzwert für die Gesamtgröße der Ergebnisdaten, der sich nicht nur auf die Anzahl der Datensätze bezieht. Faktoren wie die Anzahl der Spalten, Datentypen und Feldlängen tragen ebenfalls zur Ergebnisgröße bei. Wenn das Abfrageergebnis die Größenbeschränkung von 64 MB überschreitet, gibt das Portal die maximale Anzahl von Datensätzen zurück, die innerhalb dieses Grenzwerts möglich sind, und zeigt eine Meldung an, dass die angezeigten Ergebnisse aufgrund von Größeneinschränkungen teilweise sind. |
Im einheitlichen Microsoft Defender-Portal können Sie Abfragen für Microsoft Sentinel-Tabellen ausführen, indem Sie einen Arbeitsbereich integrieren. Log Analytics-Arbeitsbereichsgrenzen und die konfigurierte Analytics-Tier-Retention gelten daher ebenfalls. Daten, die ausschließlich im Microsoft Sentinel Data Lake gespeichert sind, sind im Advanced Hunting nicht verfügbar. Nutze Data Lake Exploration , um diese Daten abzufragen.
Informationen zur erweiterten Suche in mehrinstanzenfähigen Organisationen finden Sie unter Kontingente bei der erweiterten Suche in der mehrinstanzenfähigen Verwaltung.
Hinweis
Ein separater Satz von Kontingenten und Parametern gilt für erweiterte Huntingabfragen, die über die API ausgeführt werden. Erfahren Sie mehr über apIs für die erweiterte Suche.
Zeitzone
Queries
Fortgeschrittene Jagd verwendet UTC (Coordinated Universal Time) für alle Daten.
Schreiben von Abfragen in UTC.
Ergebnisse
Microsoft Defender konvertiert erweiterte Suchergebnisse in die von Ihnen festgelegte Zeitzone.
Verlängerung der Datenspeicherung
Um unterstützte Defender XDR-Jagdtabellen länger als 30 Tage zu erhalten, integrieren Sie einen Microsoft Sentinel-Arbeitsbereich und konfigurieren Sie die Analytics-Tier-Aufbewahrung der Tabellen. Weitere Informationen finden Sie unter Konfigurieren von Tabelleneinstellungen in Microsoft Sentinel.
Du kannst auch Defender XDR-Daten an externe Dienste streamen, um eine längere Speicherzeit zu erhalten. Weitere Informationen findest du unter:
- Microsoft Defender Streaming-API
- Microsoft Defender for Endpoint Rohdatenstreaming-API
Hinweis
Die Datenaufbewahrung beginnt mit dem ersten Tag, an dem Sie die Streaming-API implementieren und aktivieren.
Verwandte Inhalte
- Wählen Sie zwischen geführten und erweiterten Hunting-Modi
- Erstellen von Hunting-Abfragen im geführten Modus
- Lernen der Abfragesprache
- Grundlegendes zum Schema
- Microsoft Graph-Sicherheits-API
- Benutzerdefinierte Erkennungen – Übersicht
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.