[Was und warum]
Wir haben der Tabelle EmailPostDeliveryEvents in Microsoft Defender XDR Advanced Hunting eine neue Spalte ApproverUpn hinzugefügt. Diese Verbesserung ermöglicht es Sicherheitsteams, direkt aus den Advanced Hunting-Ergebnissen zu erkennen, wer berechtigte Behebungsmaßnahmen genehmigt hat.
Durch die Bereitstellung der Genehmigerinformationen in Hunting-Abfragen können Analysten Behebungsaktivitäten effizienter untersuchen, ohne zum Action Center navigieren zu müssen. Diese Verbesserung unterstützt schnellere Sicherheitsuntersuchungen und operative Effizienz.
[Rollout-Zeitplan]
- Allgemeine Verfügbarkeit (weltweit, GCC, GCC High, DoD): Ab sofort verfügbar
[Auswirkung auf Ihre Organisation]
Betroffene Personen
- Sicherheitsadministratoren und Sicherheitsanalysten, die Microsoft Defender XDR Advanced Hunting verwenden
- Organisationen, die E-Mail-Behebungsaktivitäten mit Advanced Hunting untersuchen
Plattformen und Dienste
- Microsoft Defender XDR
- Advanced Hunting
- EmailPostDeliveryEvents-Tabelle
Was passiert
- Eine neue Spalte ApproverUpn wird der EmailPostDeliveryEvents-Tabelle hinzugefügt.
- Die Spalte zeigt den User Principal Name (UPN) des Benutzers an, der eine Behebungsmaßnahme genehmigt hat.
- Die Verbesserung gilt für manuelle Behebungsmaßnahmen sowie für automatisierte Untersuchungs- und Reaktionsmaßnahmen (AIR), die eine Genehmigung erfordern.
- Die Ergebnisse von Advanced Hunting-Abfragen enthalten die Genehmigerinformationen für berechtigte Behebungsmaßnahmen.
- Administratoren und Analysten können den Genehmiger für berechtigte Behebungsmaßnahmen direkt in den Advanced Hunting-Ergebnissen identifizieren, ohne zum Action Center wechseln zu müssen.
- Die Funktion ist standardmäßig aktiviert und steht in Ihrem Mandanten automatisch zur Verfügung.

Es gibt keine Änderungen bei:
- Manuellen Genehmigungsabläufen für Behebungen
- Benötigten Berechtigungen zur Genehmigung von Behebungsmaßnahmen
- Verarbeitung oder Status von Behebungsmaßnahmen
- Verfügbaren Informationen im Action Center
- Bestehenden Spalten in der EmailPostDeliveryEvents-Tabelle
[Erforderliche Maßnahmen und Empfehlungen]
Es sind keine Maßnahmen erforderlich.
Nach dem Rollout können Administratoren die neue Spalte ApproverUpn in Advanced Hunting-Abfragen und Workflows verwenden.
Wir empfehlen Ihnen:
- Bestehende Advanced Hunting-Abfragen zu überprüfen, um zu entscheiden, ob das neue Feld ApproverUpn in Untersuchungs-, Berichts- oder Automatisierungs-Workflows integriert werden sollte.
- Das Sicherheitsteam über die Verfügbarkeit der neuen Spalte zu informieren.
- Untersuchungs-Workflows, Berichte oder Automatisierungen zu validieren, die vom neuen Feld ApproverUpn profitieren könnten.
Weitere Informationen
[Compliance-Überlegungen]
Es wurden keine Compliance-Bedenken identifiziert. Bitte überprüfen Sie dies entsprechend für Ihre Organisation.
