Microsoft Defender XDR: Einheitliche Reaktionsmaßnahmen über Identitätskonten hinweg

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Microsoft Defender XDR vereinheitlicht Reaktionsmaßnahmen für Identitäten über verknüpfte Konten hinweg, sodass Sicherheitsteams Maßnahmen wie das Deaktivieren von Konten oder das Erzwingen von Passwortänderungen aus einem einzigen Workflow heraus verwalten können. Es unterstützt mehrere Identitätssysteme und SaaS-Anwendungen, was die Geschwindigkeit und Konsistenz der Reaktionen verbessert. Die Einführung beginnt weltweit Mitte Oktober 2026.

[Was und warum:]

Microsoft Defender XDR erweitert Identitätsreaktionsaktionen zu einer einheitlichen Erfahrung über verknüpfte Konten hinweg. Sicherheitsteams können unterstützte Reaktionsaktionen auf alle unterstützten Konten anwenden, die mit einer Identität verknüpft sind, oder auf ausgewählte Konten, und das alles über einen einzigen Arbeitsablauf.

Verfügbare Aktionen hängen vom Identitätssystem oder Connector ab, der das Konto verwaltet, und können umfassen:

  • Konto deaktivieren
  • Konto aktivieren
  • Sitzung widerrufen
  • Als kompromittiert markieren
  • Passwortänderung erzwingen

Unterstützte Identitätssysteme und Anwendungen umfassen:

  • Active Directory
  • Microsoft Entra ID
  • Okta
  • CyberArk Identity
  • SailPoint Identity Security Cloud
  • Google Workspace
  • Salesforce
  • Box

Diese Verbesserung unterstützt Sicherheitsteams dabei, schneller und konsistenter auf kompromittierte Identitäten über verbundene Identitätsanbieter und SaaS-Anwendungen hinweg zu reagieren.

[Rollout-Zeitplan:]

  • Weltweit, GCC, GCC High, DoD: Der Rollout beginnt Mitte Oktober 2026 und wird voraussichtlich Mitte Oktober 2026 abgeschlossen sein.

Betroffene Personen

  • Analysten im Security Operations Center (SOC)
  • Incident-Responder
  • Identitätsadministratoren
  • Administratoren, die Microsoft Defender-verbundene Identitätssysteme verwalten

Plattformen und Dienste

  • Microsoft Defender XDR
  • Microsoft Defender for Identity
  • Microsoft Defender for Cloud Apps
  • Microsoft Entra ID
  • Unterstützte Connectoren von Drittanbieter-Identitätsanbietern und SaaS-Anwendungen

Was wird passieren

  • Autorisierte Analysten können unterstützte Reaktionsaktionen über die Identitätsseite, das Identitäts-Seitenpanel, Advanced Hunting oder das Action Center initiieren.
  • Verfügbare Reaktionsaktionen variieren je nach Identitätssystem oder Connector, der jedes Konto verwaltet.
  • Administratoren können den Aktionsstatus im Action Center und in Auditprotokollen des Zielsystems überprüfen.
  • Es erfolgen keine Kontoänderungen, es sei denn, ein autorisierter Analyst initiiert eine Reaktionsaktion oder Microsoft Defender Automatic Attack Disruption wendet eine unterstützte automatisierte Reaktionsaktion an.

[Erforderliche Maßnahmen / Empfehlungen:]

Es ist keine Aktion erforderlich, um diese Funktion zu aktivieren. Wir empfehlen Administratoren jedoch:

  • Die erforderlichen Microsoft Defender Unified RBAC-Berechtigungen und Microsoft Entra-Rollen überprüfen und zuweisen.
  • Die Konfiguration des Aktionskontos für Microsoft Defender for Identity für Active Directory-Reaktionsaktionen prüfen.
  • Bei Verwendung der Microsoft Defender for Identity Sensor-Version 3.x sicherstellen, dass der Sensor unter dem Local System-Konto läuft.
  • Überprüfen, ob unterstützte Connectoren von Identitätsanbietern und SaaS-Anwendungen mit Anmeldeinformationen konfiguriert sind, die die beabsichtigten Reaktionsaktionen erlauben.
  • Die Integration des Identity Inventory in Microsoft Defender for Cloud Apps aktivieren, falls SaaS-Cloud-Konten in Reaktions-Workflows eingeschlossen sind.
  • Incident-Response-Runbooks aktualisieren und Analysten schulen, ausgewählte Konten vor der Bestätigung von Reaktionsaktionen zu überprüfen.

Weitere Informationen

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.