[Was und Warum:]
Wir verbessern den Timeline-Tab auf der Identitätsseite in Microsoft Defender, um Sicherheitsteams eine chronologische Einzelansicht von Aktivitäten und Warnmeldungen zu einer Identität und deren verknüpften Konten zu bieten. Diese Verbesserung unterstützt Analysten im Security Operations Center (SOC), Incident Responder und Sicherheitsadministratoren dabei, Identitäten effizienter zu untersuchen, indem relevante Ereignisse aus mehreren Microsoft-Sicherheitsdatenquellen in einer einzigen Untersuchungserfahrung zusammengeführt werden.
Die aktualisierte Timeline normalisiert Aktivitäten aus integrierten Microsoft-Sicherheitsprodukten, einschließlich Microsoft Entra-Anmeldungen, Microsoft Graph-Audit-Ereignissen, SaaS-Cloud-Aktivitäten und Geräteanmeldungen. Zusätzlicher Untersuchungskontext, Filtermöglichkeiten und Ereignisdetails helfen Analysten, Identitätsbezogene Aktivitäten und Sicherheitsrisiken schneller zu verstehen.
Rollout-Zeitplan:
- Weltweit, GCC, GCC High, DoD: Der Rollout beginnt Mitte September 2026 und soll bis Mitte Oktober 2026 abgeschlossen sein.
Auswirkungen auf Ihre Organisation:
Dieses Update betrifft SOC-Analysten, Incident Responder und Sicherheitsadministratoren, die Identitäten im Microsoft Defender-Portal untersuchen.
Nach dem Rollout:
- Der Timeline-Tab auf der Identitätsseite zeigt eine konsolidierte Abfolge von Aktivitäten und Warnungen für eine Identität und ihre verknüpften Konten an.
- Microsoft Entra-Anmeldungen und Microsoft Graph-Audit-Ereignisse enthalten, sofern verfügbar, relevante Risiko- und Conditional Access-Informationen.
- Neue Filter- und Untersuchungsfelder stehen zur Verfügung, darunter:
- Quelltabelle
- Sitzungs-ID
- Einmalige Token-Kennung
- Conditional Access
- Ziel
- Zusätzliche Informationen
- Erweiterter Ereigniskontext unterstützt Analysten bei der Untersuchung von identitätsbezogenen Aktivitäten, ohne zwischen mehreren Datenquellen wechseln zu müssen.
- Die Timeline aktualisiert sich automatisch, wenn sich die verknüpften Konten ändern.
Dieses Update ändert keine bestehenden Sicherheitsrichtlinien, Benutzerkonten, Berechtigungen oder Konfigurationen.
Erforderliche Maßnahmen / Empfehlungen:
Für die Aktivierung der Kernfunktion der Timeline sind keine Maßnahmen erforderlich.
Damit Ihre Organisation von dieser Verbesserung profitiert, empfehlen wir:
- Informieren Sie SOC- und Incident-Response-Teams über die aktualisierte Timeline-Erfahrung.
- Überprüfen Sie Untersuchungs-Runbooks, die Analysten dazu anhalten, zwischen mehreren Advanced Hunting-Tabellen zu wechseln.
- Wenn Sie unterstützte SaaS-Cloud-Konten nutzen, aktivieren Sie die Integration des Identity-Inventars in Microsoft Defender for Cloud Apps unter Einstellungen > Cloud Apps.
- Stellen Sie sicher, dass Analysten über die entsprechenden Berechtigungen zum Zugriff auf Identitätsuntersuchungsdaten im Microsoft Defender-Portal verfügen.
Weitere Informationen
