Freigeben über


Aktivieren von Überwachung der Dateiintegrität

In Defender for Servers Plan 2 in Microsoft Defender for Cloud trägt die Funktion "Dateiintegritätsüberwachung" dazu bei, Unternehmensressourcen und -werte sicher zu halten. Es überprüft und analysiert Betriebssystemdateien, Windows-Registrierungen, Anwendungssoftware- und Linux-Systemdateien auf Änderungen, die auf einen Angriff hindeuten könnten.

Nachdem Sie Defender für Server Plan 2 aktiviert haben, folgen Sie den Anweisungen in diesem Artikel, um die Dateiintegritätsüberwachung mithilfe des Microsoft Defender für Endpunkt-Agents und der agentlosen Computerüberprüfung zum Sammeln von Daten zu konfigurieren.

Hinweis

  • Wenn Sie eine frühere Version der Dateiintegritätsüberwachung mit dem Log Analytics-Agent (Microsoft Monitoring Agent (MMA)) oder dem Azure Monitor-Agent (AMA) verwenden, können Sie zur neuen Dateiintegritätsüberwachung migrieren.
  • Ab Juni 2025 erfordert die Dateiintegritätsüberwachung, die von Microsoft Defender für Endpunkt unterstützt wird, eine Mindestversion. Aktualisieren Sie den Agent nach Bedarf.
    • Windows: 10.8760 oder höher.
    • Linux: 30.124082 oder höher.

Voraussetzungen

  • Sie müssen Defender für Server Plan 2 für Ihr Abonnement aktivieren.

  • Sie müssen den Defender für Endpunkt-Agent über die Defender for Servers-Erweiterungen auf Computern installieren, die Sie überwachen möchten.

  • Sie müssen Nicht-Azure-Computer mit Azure Arc verbinden.

  • Sie müssen das Scannen von agentlosen Computern in Ihrem Abonnement aktivieren, um zusätzliche Abdeckung zu erhalten und benutzerdefinierte Pfade zu überwachen.

  • Zum Aktivieren und Deaktivieren der Dateiintegritätsüberwachung benötigen Sie Arbeitsbereichsbesitzer - und Sicherheitsadministratorberechtigungen . Berechtigungen für Sicherheitsleser können Ergebnisse anzeigen.

Überprüfen der Version des Defender for Endpoint-Clients

Bevor Sie beginnen, überprüfen Sie, ob die Defender für Endpunkt-Clientversion auf Ihren Computern mindestens die Mindestversion ist, die für die Dateiintegritätsüberwachung erforderlich ist.

Aktivieren von Überwachung der Dateiintegrität

Die Dateiintegritätsüberwachung ist standardmäßig nicht aktiviert. Sie können es im Microsoft Defender für Cloud-Portal aktivieren.

  1. Melden Sie sich beim Azure-Portal an.

  2. Navigieren Sie zu Microsoft Defender für Cloud>Umgebungseinstellungen>relevantes Abonnement.

  3. Suchen Sie den Defenders for Servers-Plan, und wählen Sie Einstellungenaus.

  4. Setzen Sie im Abschnitt Dateiintegritätsüberwachung den Schalter auf Ein.

    Screenshot der Aktivierung der Dateiintegritätsüberwachung.

  5. Wählen Sie "Konfiguration bearbeiten" aus.

  6. Wählen Sie einen Arbeitsbereich aus, um die Dateiintegritätsüberwachungsdaten zu speichern. (Optional) Oder wählen Sie "Neu erstellen" aus, um einen neuen Arbeitsbereich zu erstellen.

    Screenshot des Konfigurationsbereichs

  7. Wählen Sie im Abschnitt Empfohlene zu überwachende Regel die Option Bearbeiten aus.

  8. Wählen Sie die Dateien und Registrierungen aus, die für die Überwachung empfohlen werden.

    Stellen Sie sicher, dass der Statusschalter auf "Aktiviert" festgelegt ist, und wählen Sie die Änderungstypen aus, die Sie überwachen möchten. Standardmäßig werden alle für die Überwachung empfohlenen Entitäten ausgewählt. Sie können Entitäten aus der Überwachung entfernen, indem Sie die Schaltfläche "Drei Punkte" neben der Überwachungsregel und dann " Löschen" auswählen.

    Screenshot der Dateiregistrierungen, die korrigiert werden müssen.

  9. Wählen Sie Übernehmen aus, um die Änderungen zu speichern.

    Screenshot des Bildschirms

  10. (Optional) Wählen Sie +Regel hinzufügen , um eine benutzerdefinierte Regel zu erstellen.

    Screenshot des Fensters

    1. Geben Sie unter dem Abschnitt " Neue benutzerdefinierte Regel hinzufügen " einen Regelnamen und (optional) eine Regelbeschreibung ein.

    2. Stellen Sie sicher, dass der Statusschalter auf "Aktiviert" festgelegt ist.

    3. Wählen Sie die Änderungstypen aus, und definieren Sie den Entitätstyp und den Entitätspfad für Ihre benutzerdefinierten Regeln.

    4. Wählen Sie Übernehmen aus, um die Änderungen zu speichern.

    5. (Optional) Wählen Sie " Regel löschen" aus, um eine Regelkonfiguration zu löschen.

  11. Wählen Sie Übernehmen.

  12. Wählen Sie Continue (Weiter) aus.

Überprüfen des Aktivierungsstatus für die Dateiintegritätsüberwachung

Überprüfen Sie die Aktivierung der Dateiintegritätsüberwachung, um sicherzustellen, dass sie korrekt ist und alle Voraussetzungen erfüllt sind.

  1. Wechseln Sie zu Workload-Schutz>Dateiintegritätsüberwachung.

    Screenshot der Schaltfläche

  2. Wählen Sie "Einstellungen" aus.

    Screenshot der Seite

  3. Überprüfen Sie auf fehlende Voraussetzungen.

  4. Wählen Sie ein Abonnement aus, und überprüfen Sie Korrekturmaßnahmen für den erforderlichen Arbeitsbereich.

    Screenshot der Seite

  5. Aktivieren Sie das Kontrollkästchen für alle erforderlichen Korrekturen.

  6. Wählen Sie Übernehmen.

Deaktivieren der Überwachung der Dateiintegrität

Wenn Sie die Dateiintegritätsüberwachung deaktivieren, werden keine neuen Ereignisse erfasst. Die vor der Deaktivierung gesammelten Daten verbleiben jedoch im Log Analytics-Arbeitsbereich gemäß der Aufbewahrungsrichtlinie für Arbeitsbereiche.

Deaktivieren Sie wie folgt:

  1. Melden Sie sich beim Azure-Portal an.

  2. Navigieren Sie zu Microsoft Defender für Cloud>Umgebungseinstellungen>relevantes Abonnement.

  3. Suchen Sie den Defenders for Servers-Plan, und wählen Sie Einstellungenaus.

  4. Setzen Sie im Abschnitt Dateiintegritätsüberwachung den Schalter auf Aus.

    Screenshot der Deaktivierung der Dateiintegritätsüberwachung.

  5. Wählen Sie Übernehmen.

  6. Wählen Sie Continue (Weiter) aus.

  7. Wählen Sie Speichern.

Nächster Schritt