Aktualisiert am 6. August 2026: Wir haben den Zeitplan aktualisiert. Vielen Dank für Ihre Geduld.
[Was und Warum:]
Microsoft verbessert die Automated Investigation and Response (AIR)-Erfahrung in Microsoft Defender for Office 365, indem eine manuelle Aktualisierungsfunktion eingeführt und die Benennung von Untersuchungen vereinfacht wird. Diese Änderungen verbessern die Portal-Performance, reduzieren unnötigen Netzwerkverkehr und unterstützen das Prinzip der Datenminimierung, indem E-Mail-Betreffzeilen und User Principal Names (UPNs) aus den Untersuchungsnamen entfernt werden.
[Bereitstellungszeitplan:]
- Allgemeine Verfügbarkeit (weltweit): Beginn Mitte August 2026 (zuvor Ende Juli) und voraussichtlicher Abschluss bis Ende August 2026
[Auswirkungen auf Ihre Organisation:]
Betroffene Personen:
- Security Operations Center (SOC) Analysten
- Sicherheitsadministratoren
- Incident-Responder
- Organisationen, die Microsoft Defender for Office 365 Plan 2 / E5 und AIR nutzen
Plattformen/Dienste:
- Microsoft Defender-Portal
- Microsoft Defender for Office 365
- Automated Investigation and Response (AIR)
Folgende Änderungen erfolgen:
- Manuelle Aktualisierung ersetzt automatische Aktualisierung:
- Die AIR-Untersuchungsseite aktualisiert sich nicht mehr automatisch.
- Eine neue Aktualisieren-Schaltfläche steht auf der Untersuchungsseite zur Verfügung.
- Analysten müssen die Seite manuell aktualisieren, um den aktuellen Untersuchungsstatus und Details abzurufen.
- Diese Änderung ist standardmäßig im Rahmen des Serviceupdates aktiviert.
- Es wird mit verbesserter Seitenreaktionsfähigkeit und reduzierten Hintergrund-Netzwerkaufrufen gerechnet.
- Vereinfachte Untersuchungsnamen:
- Untersuchungsnamen bei manuellen und benutzermeldeten Fällen enthalten keine E-Mail-Betreffzeilen mehr.
- Es werden stattdessen generische Untersuchungsnamen angezeigt, z. B.:
- E-Mail-Untersuchung für 'Network message Id'
- Benutzer meldete Nachricht als bösartig 'Network message Id'
- Vorhandene Untersuchungshistorien und -ergebnisse bleiben unverändert.
- Keine Änderungen bei bestehenden Funktionen:
- Auslöser für Untersuchungen bleiben unverändert.
- Erkennungslogik bleibt unverändert.
- Automatisierte Korrekturmaßnahmen bleiben unverändert.
- Threat Explorer-Funktionalität bleibt unverändert.
- E-Mail- und Collaborationsberichte bleiben unverändert.
- Historische Untersuchungsaufzeichnungen bleiben verfügbar.
[Erforderliche Maßnahmen/Empfehlungen:]
Keine zwingende administrative Konfiguration erforderlich.
Empfohlene Maßnahmen:
- Überprüfen Sie SOC-Workflows, die auf automatischer Aktualisierung basieren.
- Informieren Sie Sicherheitsexperten, dass Aktualisierungen des Untersuchungsstatus nun über die neue Aktualisieren-Schaltfläche erfolgen müssen.
- Überprüfen Sie Automatisierungen, Runbooks, Skripte, Dashboards oder Integrationen, die Untersuchungsnamen auswerten.
- Aktualisieren Sie interne SOPs, Analystenleitfäden und Schulungsmaterialien, die Untersuchungsnamen mit E-Mail-Betreffzeilen referenzieren.
- Kommunizieren Sie die Änderung der Benennungskonvention vor der Bereitstellung an Helpdesk- und Sicherheitsteams.
- Validieren Sie benutzerdefinierte Berichtsprozesse, die möglicherweise vom bisherigen Untersuchungsnamensformat abhängen.
Weitere Informationen: Details und Ergebnisse von AIR in Defender for Office 365 Plan 2 - Microsoft Defender for Office 365 | Microsoft Learn (wird vor der Bereitstellung aktualisiert)
[Compliance-Aspekte:]
Bereich: Bestehende Kundendatenverarbeitung/-zugriffe
Erklärung: Untersuchungsnamen zeigen keine E-Mail-Betreffzeilen mehr an, unterstützen somit die Datenminimierung und ändern die Darstellung untersuchungsbezogener Daten für Administratoren.
Bereich: Admin-Überwachung und Berichterstellung
Erklärung: Organisationen müssen möglicherweise Berichte, betriebliche Abläufe und Untersuchungs-Workflows, die Untersuchungsnamen referenzieren, aktualisieren.
