[Was und warum:]
Microsoft Defender XDR erweitert Identitätsreaktionsaktionen zu einer einheitlichen Erfahrung über verknüpfte Konten hinweg. Sicherheitsteams können unterstützte Reaktionsaktionen auf alle unterstützten Konten anwenden, die mit einer Identität verknüpft sind, oder auf ausgewählte Konten, und das alles über einen einzigen Arbeitsablauf.
Verfügbare Aktionen hängen vom Identitätssystem oder Connector ab, der das Konto verwaltet, und können umfassen:
- Konto deaktivieren
- Konto aktivieren
- Sitzung widerrufen
- Als kompromittiert markieren
- Passwortänderung erzwingen
Unterstützte Identitätssysteme und Anwendungen umfassen:
- Active Directory
- Microsoft Entra ID
- Okta
- CyberArk Identity
- SailPoint Identity Security Cloud
- Google Workspace
- Salesforce
- Box
Diese Verbesserung unterstützt Sicherheitsteams dabei, schneller und konsistenter auf kompromittierte Identitäten über verbundene Identitätsanbieter und SaaS-Anwendungen hinweg zu reagieren.
[Rollout-Zeitplan:]
- Weltweit, GCC, GCC High, DoD: Der Rollout beginnt Mitte Oktober 2026 und wird voraussichtlich Mitte Oktober 2026 abgeschlossen sein.
Betroffene Personen
- Analysten im Security Operations Center (SOC)
- Incident-Responder
- Identitätsadministratoren
- Administratoren, die Microsoft Defender-verbundene Identitätssysteme verwalten
Plattformen und Dienste
- Microsoft Defender XDR
- Microsoft Defender for Identity
- Microsoft Defender for Cloud Apps
- Microsoft Entra ID
- Unterstützte Connectoren von Drittanbieter-Identitätsanbietern und SaaS-Anwendungen
Was wird passieren
- Autorisierte Analysten können unterstützte Reaktionsaktionen über die Identitätsseite, das Identitäts-Seitenpanel, Advanced Hunting oder das Action Center initiieren.
- Verfügbare Reaktionsaktionen variieren je nach Identitätssystem oder Connector, der jedes Konto verwaltet.
- Administratoren können den Aktionsstatus im Action Center und in Auditprotokollen des Zielsystems überprüfen.
- Es erfolgen keine Kontoänderungen, es sei denn, ein autorisierter Analyst initiiert eine Reaktionsaktion oder Microsoft Defender Automatic Attack Disruption wendet eine unterstützte automatisierte Reaktionsaktion an.
[Erforderliche Maßnahmen / Empfehlungen:]
Es ist keine Aktion erforderlich, um diese Funktion zu aktivieren. Wir empfehlen Administratoren jedoch:
- Die erforderlichen Microsoft Defender Unified RBAC-Berechtigungen und Microsoft Entra-Rollen überprüfen und zuweisen.
- Die Konfiguration des Aktionskontos für Microsoft Defender for Identity für Active Directory-Reaktionsaktionen prüfen.
- Bei Verwendung der Microsoft Defender for Identity Sensor-Version 3.x sicherstellen, dass der Sensor unter dem Local System-Konto läuft.
- Überprüfen, ob unterstützte Connectoren von Identitätsanbietern und SaaS-Anwendungen mit Anmeldeinformationen konfiguriert sind, die die beabsichtigten Reaktionsaktionen erlauben.
- Die Integration des Identity Inventory in Microsoft Defender for Cloud Apps aktivieren, falls SaaS-Cloud-Konten in Reaktions-Workflows eingeschlossen sind.
- Incident-Response-Runbooks aktualisieren und Analysten schulen, ausgewählte Konten vor der Bestätigung von Reaktionsaktionen zu überprüfen.
Weitere Informationen
