Microsoft Defender for Office 365: Verbesserungen der AIR-Untersuchungserfahrung

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Microsoft Defender for Office 365s AIR-Funktion erhält eine manuelle Aktualisierungsschaltfläche anstelle der automatischen Aktualisierung und vereinfacht Untersuchungstitel durch Entfernen von E-Mail-Betreffs und UPNs. Diese Änderungen verbessern die Leistung, reduzieren die Netzwerkaktivität und unterstützen die Datenminimierung. Es sind keine Administratormaßnahmen erforderlich, aber eine Aktualisierung der Workflows wird empfohlen.

Aktualisiert am 6. August 2026: Wir haben den Zeitplan aktualisiert. Vielen Dank für Ihre Geduld. 

[Was und Warum:]

Microsoft verbessert die Automated Investigation and Response (AIR)-Erfahrung in Microsoft Defender for Office 365, indem eine manuelle Aktualisierungsfunktion eingeführt und die Benennung von Untersuchungen vereinfacht wird. Diese Änderungen verbessern die Portal-Performance, reduzieren unnötigen Netzwerkverkehr und unterstützen das Prinzip der Datenminimierung, indem E-Mail-Betreffzeilen und User Principal Names (UPNs) aus den Untersuchungsnamen entfernt werden.

[Bereitstellungszeitplan:]

  • Allgemeine Verfügbarkeit (weltweit): Beginn Mitte August 2026 (zuvor Ende Juli) und voraussichtlicher Abschluss bis Ende August 2026

[Auswirkungen auf Ihre Organisation:]

Betroffene Personen:

  • Security Operations Center (SOC) Analysten
  • Sicherheitsadministratoren
  • Incident-Responder
  • Organisationen, die Microsoft Defender for Office 365 Plan 2 / E5 und AIR nutzen

Plattformen/Dienste:

  • Microsoft Defender-Portal
  • Microsoft Defender for Office 365
  • Automated Investigation and Response (AIR)

Folgende Änderungen erfolgen:

  • Manuelle Aktualisierung ersetzt automatische Aktualisierung:
    • Die AIR-Untersuchungsseite aktualisiert sich nicht mehr automatisch.
    • Eine neue Aktualisieren-Schaltfläche steht auf der Untersuchungsseite zur Verfügung.
    • Analysten müssen die Seite manuell aktualisieren, um den aktuellen Untersuchungsstatus und Details abzurufen.
    • Diese Änderung ist standardmäßig im Rahmen des Serviceupdates aktiviert.
    • Es wird mit verbesserter Seitenreaktionsfähigkeit und reduzierten Hintergrund-Netzwerkaufrufen gerechnet.
  • Vereinfachte Untersuchungsnamen:
    • Untersuchungsnamen bei manuellen und benutzermeldeten Fällen enthalten keine E-Mail-Betreffzeilen mehr.
    • Es werden stattdessen generische Untersuchungsnamen angezeigt, z. B.:
      • E-Mail-Untersuchung für 'Network message Id'
      • Benutzer meldete Nachricht als bösartig 'Network message Id'
    • Vorhandene Untersuchungshistorien und -ergebnisse bleiben unverändert.
  • Keine Änderungen bei bestehenden Funktionen:
    • Auslöser für Untersuchungen bleiben unverändert.
    • Erkennungslogik bleibt unverändert.
    • Automatisierte Korrekturmaßnahmen bleiben unverändert.
    • Threat Explorer-Funktionalität bleibt unverändert.
    • E-Mail- und Collaborationsberichte bleiben unverändert.
    • Historische Untersuchungsaufzeichnungen bleiben verfügbar.

[Erforderliche Maßnahmen/Empfehlungen:]

Keine zwingende administrative Konfiguration erforderlich.

Empfohlene Maßnahmen:

  • Überprüfen Sie SOC-Workflows, die auf automatischer Aktualisierung basieren.
  • Informieren Sie Sicherheitsexperten, dass Aktualisierungen des Untersuchungsstatus nun über die neue Aktualisieren-Schaltfläche erfolgen müssen.
  • Überprüfen Sie Automatisierungen, Runbooks, Skripte, Dashboards oder Integrationen, die Untersuchungsnamen auswerten.
  • Aktualisieren Sie interne SOPs, Analystenleitfäden und Schulungsmaterialien, die Untersuchungsnamen mit E-Mail-Betreffzeilen referenzieren.
  • Kommunizieren Sie die Änderung der Benennungskonvention vor der Bereitstellung an Helpdesk- und Sicherheitsteams.
  • Validieren Sie benutzerdefinierte Berichtsprozesse, die möglicherweise vom bisherigen Untersuchungsnamensformat abhängen.

Weitere Informationen: Details und Ergebnisse von AIR in Defender for Office 365 Plan 2 - Microsoft Defender for Office 365 | Microsoft Learn (wird vor der Bereitstellung aktualisiert)

[Compliance-Aspekte:]

Bereich: Bestehende Kundendatenverarbeitung/-zugriffe
Erklärung: Untersuchungsnamen zeigen keine E-Mail-Betreffzeilen mehr an, unterstützen somit die Datenminimierung und ändern die Darstellung untersuchungsbezogener Daten für Administratoren.

Bereich: Admin-Überwachung und Berichterstellung
Erklärung: Organisationen müssen möglicherweise Berichte, betriebliche Abläufe und Untersuchungs-Workflows, die Untersuchungsnamen referenzieren, aktualisieren.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.