Aktivitäten in Defender for Cloud Apps filtern und abfragen

Dieser Artikel enthält Beschreibungen und Anweisungen für Defender for Cloud Apps Aktivitätsfilter und -abfragen.

Verwenden von Aktivitätsfiltern

In der folgenden Liste werden die Aktivitätsfilter beschrieben, die angewendet werden können. Die meisten Filter unterstützen mehrere Werte und NICHT und bieten Ihnen damit ein leistungsfähiges Werkzeug für die Erstellung von Richtlinien.

  • Aktivitäts-ID: Suchen Sie nur nach bestimmten Aktivitäten anhand ihrer ID. Dieser Filter ist nützlich, wenn Sie Microsoft Defender for Cloud Apps mit Ihrem SIEM-Agent verbinden und Warnungen mithilfe von Defender for Cloud Apps weiter untersuchen möchten.

  • Aktivitätsobjekte: Suchen Sie nach den Objekten, für die die Aktivität ausgeführt wurde. Dieser Filter gilt für Dateien, Ordner, Benutzer oder App-Objekte.

    • Aktivitätsobjekt-ID: Die ID des Objekts (Datei-, Ordner-, Benutzer- oder App-ID).

    • Element: Ermöglicht ihnen die Suche nach dem Namen oder der ID eines beliebigen Aktivitätsobjekts (z. B. Benutzernamen, Dateien, Parameter, Websites). Für den Filter Element des Aktivitätsobjekts können Sie auswählen, ob nach Elementen gefiltert werden soll, die mit dem bestimmten Element enthalten, gleich oder beginnt.

    Hinweis

    Der Item-Filter des Aktivitätsobjekts von Activity-Policy unterstützt nur den Operator Equals.

  • Aktionstyp: Suchen Sie nach einer spezifischeren Aktion, die in einer App ausgeführt wird.

  • Aktivitätstyp: Suchen Sie nach der App-Aktivität.

    Hinweis

    Apps werden dem Filter nur hinzugefügt, wenn für diese App Aktivitäten vorhanden sind.

  • Administrative Aktivität: Suchen Sie nur nach administrativen Aktivitäten.

    Hinweis

    Defender for Cloud Apps klassifiziert alle GCP-Aktivitäten als Administrative Aktivitäten.

  • Warnungs-ID: Suche nach Warnungs-ID.

  • App: Suchen Sie nur nach Aktivitäten innerhalb bestimmter Apps.

  • Angewendete Aktion - Nach angewendeter Governance-Aktion suchen: Blockiert, Proxy umgangen, Entschlüsselt, Verschlüsselt, Verschlüsselung fehlgeschlagen, Keine Aktion.

  • Date : Das Datum, an dem die Aktivität aufgetreten ist. Filter unterstützt Vorher-/Nachher-Datumsangaben und einen Datumsbereich.

  • Gerätetag - Suchen Sie nach Intune-konform, Mit Microsoft Entra hybrid verbunden oder Gültiges Clientzertifikat.

  • Gerätetyp: Suchen Sie nur nach Aktivitäten, die mit einem bestimmten Gerätetyp durchgeführt wurden. Suchen Sie beispielsweise alle Aktivitäten von mobilen Geräten, PCs oder Tablets aus.

  • Files und Ordner: Suchen Sie nach Dateien und Ordnern, für die die Aktivität ausgeführt wurde.

    • Datei-ID: Ermöglicht Ihnen die Suche nach der Datei-ID, für die die Aktivität ausgeführt wurde.
    • Name: Filtert den Namen von Dateien oder Ordnern. Sie können auswählen, ob der Name mit Ihrem Suchwert endet, gleich ist oder mit dem Suchwert beginnt .
    • Bestimmte Dateien oder Ordner: Sie können bestimmte Dateien oder Ordner ein- oder ausschließen. Sie können die Liste nach App, Besitzer oder Teildateinamefiltern, wenn Sie Dateien oder Ordner auswählen.
  • IP-Adresse: Die unformatierte IP-Adresse, -Kategorie oder -Tag, über die die Aktivität ausgeführt wurde.

    • Unformatierte IP-Adresse: Ermöglicht ihnen die Suche nach Aktivitäten, die für oder von unformatierten IP-Adressen ausgeführt wurden. Roh-IP-Adressen können einer bestimmten Sequenz entsprechen, ihr nicht entsprechen, mit einer bestimmten Sequenz beginnen oder nicht mit einer bestimmten Sequenz beginnen.
    • IP-Kategorie: Die Kategorie der IP-Adresse, von der aus die Aktivität ausgeführt wurde, z. B. alle Aktivitäten aus dem administrativen IP-Adressbereich. Die Kategorien müssen so konfiguriert werden, dass sie die relevanten IP-Adressen enthalten. Einige IP-Adressen werden möglicherweise standardmäßig kategorisiert. Beispielsweise gibt es IP-Adressen, die von Microsoft Threat Intelligence-Quellen als riskant eingestuft werden. Informationen zum Konfigurieren der IP-Kategorien finden Sie unter "Arbeiten mit IP-Adresstags und -bereichen".
    • IP-Tag: Das Tag der IP-Adresse, von der aus die Aktivität ausgeführt wurde, z. B. alle Aktivitäten von anonymen Proxy-IP-Adressen. Defender for Cloud Apps erstellt eine Reihe integrierter IP-Tags, die nicht konfigurierbar sind. Darüber hinaus können Sie Ihre IP-Tags konfigurieren. Weitere Informationen zum Konfigurieren Ihrer IP-Tags finden Sie unter "Arbeiten mit IP-Adresstags". Die integrierten IP-Tags umfassen Folgendes:
      • Microsoft-Apps (14 davon)

      • Anonymer Proxy

        • Aktiv: Der Anonymisierer wurde im letzten Monat positiv getestet.

        • Verdacht : Der Anonymisierer wurde innerhalb der letzten drei Monate positiv getestet, aber nicht im letzten Monat.

        • Inaktiv – Der Anonymisierer hat innerhalb der letzten sechs Monate einen positiven Test aufgewiesen, jedoch nicht innerhalb der letzten drei Monate.

        • Privat: Der Anonymisierer ist nicht öffentlich zugänglich und kann nicht mit automatisierten Tools getestet werden. Diese Adressen gehören in der Regel zu kommerziellen VPN-Unternehmen.

      • Botnet (Sie sehen, dass die Aktivität von einem Botnet mit einem Link ausgeführt wurde, um mehr über das spezifische Botnet zu erfahren)

      • Ip-Adresse der Darknet-Überprüfung

      • Malware C&C Server

      • Remotekonnektivitäts-Analyzer

      • Satellitenanbieter

      • Intelligenter Proxy und Zugriffsproxy (absichtlich weggelassen)

      • Tor-Exitknoten

      • Zscaler

  • Aktivitäten unter fremder Identität – Suchen Sie nur nach Aktivitäten, die im Namen eines anderen Benutzers ausgeführt wurden.

  • Instanz: Die App instance, in der die Aktivität ausgeführt wurde oder nicht.

  • Standort: Das Land/die Region, von dem/der die Aktivität ausgeführt wurde.

  • Übereinstimmende Richtlinie: Suchen Sie nach Aktivitäten, die mit einer bestimmten Richtlinie übereinstimmen, die im Portal festgelegt wurde.

  • Registrierter ISP: Der ISP, von dem die Aktivität ausgeführt wurde.

  • Quelle: Suchen Sie nach der Quelle, aus der die Aktivität erkannt wurde. Die Quelle kann eine der folgenden Sein:

    • App-Connector – Protokolldaten, die direkt aus dem API-Connector der App kommen.
    • App-Connector-Analyse - Anreicherungen von Defender for Cloud Apps auf der Grundlage von Informationen, die vom API-Connector gescannt wurden.
  • Benutzer: Der Benutzer, der die Aktivität ausgeführt hat, die nach Domäne, Gruppe, Name oder organization gefiltert werden kann. Um Aktivitäten ohne bestimmten Benutzer zu filtern, können Sie den Operator "is not set" verwenden.

    • Benutzerdomäne: Suchen Sie nach einer bestimmten Benutzerdomäne.
    • Benutzerorganisation – Die Organisationseinheit des Benutzers, der die Aktivität ausgeführt hat, z. B. alle Aktivitäten, die von Benutzern aus EMEA_marketing ausgeführt wurden. Dies ist nur für verbundene Google Workspace-Instanzen relevant, die Organisationseinheiten verwenden.
    • Benutzergruppe: Bestimmte Benutzergruppen, die Sie aus verbundenen Apps importieren können, z. B. Microsoft 365-Administratoren.
    • Benutzername: Suchen Sie nach einem bestimmten Benutzernamen. Um eine Liste der Benutzer in einer bestimmten Benutzergruppe anzuzeigen, wählen Sie in der Schublade Aktivität den Namen der Benutzergruppe aus. Durch Klicken auf gelangen Sie zur Seite Konten, auf der alle Benutzer in der Gruppe aufgelistet sind. Von dort aus können Sie einen Drilldown in die Details der Konten bestimmter Benutzer in der Gruppe ausführen.
    • Die Filter Benutzergruppe und Benutzername können weiter gefiltert werden, indem Sie den Filter Als verwenden und die Rolle des Benutzers auswählen. Dies kann eine der folgenden Sein:
      • Nur Aktivitätsobjekt: Dies bedeutet, dass der ausgewählte Benutzer oder die ausgewählte Benutzergruppe die betreffende Aktivität nicht ausgeführt hat. sie waren das Objekt der Aktivität.
      • Nur Akteur: Dies bedeutet, dass der Benutzer oder die Benutzergruppe die Aktivität ausgeführt hat.
      • Beliebige Rolle: Das bedeutet, dass der Benutzer oder die Benutzergruppe an der Aktivität beteiligt war, entweder als die Person, die die Aktivität ausgeführt hat, oder als Objekt der Aktivität.
  • User-Agent – Der User-Agent, mit dem die Aktivität durchgeführt wurde.

  • Benutzer-Agent-Tag: Integriertes Benutzer-Agent-Tag, z. B. alle Aktivitäten von veralteten Betriebssystemen oder veralteten Browsern.

Erstellen und Ausführen von Aktivitätsabfragen

Um die Untersuchung noch einfacher zu gestalten, können Sie jetzt benutzerdefinierte Abfragen erstellen und zur späteren Verwendung speichern.

  1. Verwenden Sie auf der Seite "Aktivitätsprotokoll " die Aktivitätsfilter , um bei Bedarf einen Drilldown zu Ihren Apps durchzuführen.

    Verwenden Sie Filter, um Eine Abfrage zu erstellen.

  2. Nachdem Sie die Abfrage erstellt haben, wählen Sie die Schaltfläche Speichern unter aus.

  3. Geben Sie ihrer Abfrage im Popupfenster Abfrage speichern einen Namen.

    Screenshot des Dialogfelds

  4. Um die gespeicherte Abfrage zukünftig erneut zu verwenden, scrollen Sie unter "Abfragen" nach unten zu "Gespeicherte Abfragen ", und wählen Sie Ihre Abfrage aus.

    Screenshot der Liste

Defender for Cloud Apps stellt Ihnen auch vorgeschlagene Abfragen zur Verfügung. Vorgeschlagene Abfragen bieten Ihnen empfohlene Untersuchungsmöglichkeiten, die Ihre Aktivitäten filtern. Sie können diese Abfragen bearbeiten und als benutzerdefinierte Abfragen speichern. Im Folgenden sind optionale vorgeschlagene Abfragen aufgeführt:

  • Admin Aktivitäten: Filtert alle Ihre Aktivitäten, um nur die Aktivitäten anzuzeigen, an denen Administratoren beteiligt sind.

  • Downloadaktivitäten: Filtert alle Ihre Aktivitäten, um nur die Aktivitäten anzuzeigen, die Heruntergeladene Aktivitäten waren, einschließlich des Herunterladens einer Benutzerliste als .csv Datei, des Herunterladens freigegebener Inhalte und des Herunterladens eines Ordners.

  • Fehlgeschlagene Anmeldung – Filtert Ihre Aktivitäten, sodass nur fehlgeschlagene Anmeldungen und fehlgeschlagene Anmeldungen über SSO angezeigt werden.

  • Datei- und Ordneraktivitäten: Filtert alle Ihre Aktivitäten, um nur diejenigen anzuzeigen, die Dateien und Ordner betreffen. Der Filter umfasst das Hochladen, Herunterladen und Zugreifen auf Ordner sowie das Erstellen, Löschen, Hochladen, Herunterladen, in Quarantäne Verschieben und Zugreifen auf Dateien sowie das Übertragen von Inhalten.

  • Identitätswechselaktivitäten: Filtert alle Ihre Aktivitäten, um nur Identitätswechselaktivitäten anzuzeigen.

  • Kennwortänderungen und Zurücksetzungsanforderungen: Filtert alle Ihre Aktivitäten, um nur die Aktivitäten anzuzeigen, die das Zurücksetzen des Kennworts, das Ändern des Kennworts und das Erzwingen eines Benutzers zum Ändern des Kennworts bei der nächsten Anmeldung umfassen.

  • Freigabeaktivitäten: Filtert alle Ihre Aktivitäten, um nur die Aktivitäten anzuzeigen, die die Freigabe von Ordnern und Dateien umfassen, einschließlich des Erstellens eines Unternehmenslinks, des Erstellens eines anonymen Links und des Gewährens von Lese-/Schreibberechtigungen.

  • Erfolgreiche Anmeldung – Filtert alle Ihre Aktivitäten so, dass nur die Aktivitäten angezeigt werden, die mit erfolgreichen Anmeldungen zusammenhängen, einschließlich der Aktion „Identität annehmen“, Anmeldungen mit Identitätswechsel, Single-Sign-On-Anmeldungen und Anmeldungen von einem neuen Gerät.

    Screenshot der vorgeschlagenen Aktivitätsabfragen in Defender for Cloud Apps, einschließlich Administratoraktivitäten, Downloadaktivitäten und erfolgreicher Anmeldung.

Darüber hinaus können Sie die vorgeschlagenen Abfragen als Ausgangspunkt für eine neue Abfrage verwenden. Wählen Sie zunächst eine der vorgeschlagenen Abfragen aus. Nehmen Sie dann nach Bedarf Änderungen vor, und wählen Sie schließlich Speichern unter aus, um eine neue gespeicherte Abfrage zu erstellen.

Aktivitäten aus den letzten sechs Monaten abfragen

Um Aktivitäten zu untersuchen, die älter als 30 Tage sind, können Sie zum Aktivitätsprotokoll navigieren und in der oberen rechten Ecke des Bildschirms Untersuchen von 6 Monaten auswählen:

Screenshot der Seite

In der Ansicht " Untersuchen 6 Monate zurück " können Sie die Filter wie gewohnt im Aktivitätsprotokoll mit den folgenden Unterschieden definieren:

  • Der Datumsfilter ist obligatorisch und auf einen Zeitraum von einer Woche beschränkt. Dies bedeutet, dass Sie zwar Aktivitäten von bis zu sechs Monaten abfragen können, dies jedoch nur für jeweils eine Woche möglich ist.

  • Abfragen von mehr als 30 Tagen werden nur für die folgenden Felder unterstützt:

    • Aktivitäts-ID
    • Aktivitätstyp
    • Aktionstyp
    • Anwendung
    • IP-Adresse
    • Standort
    • Benutzername

Zum Beispiel:

Screenshot der Aktivitätsprotokollfilter mit der Sechsmonatsuntersuchungsansicht mit verfügbaren Filterfeldern wie Aktivitäts-ID, Aktivitätstyp und IP-Adresse.

Exportaktivitäten sechs Monate zurück

Sie können alle Aktivitäten der letzten sechs Monate exportieren, indem Sie oben links auf der Seite Aktivitätsprotokoll auf die Schaltfläche Exportieren klicken.

Screenshot der Schaltfläche

Hinweis

Erforderliche Berechtigungen für das Exportieren von Funktionen: Um die exportierenden Features nutzen zu können, muss Benutzern eine der folgenden Rollen zugewiesen werden:

Beim Exportieren von Daten:

  • Sie können einen Datumsbereich von bis zu sechs Monaten auswählen.
  • Sie können private Aktivitäten ausschließen.
  • Die exportierte Datei ist auf 100.000 Datensätze beschränkt und wird im CSV-Format übermittelt.

Sobald der Export abgeschlossen ist, ist die exportierte Datei unter exportierten Berichten verfügbar.

Um auf exportierte Dateien zuzugreifen und den Exportstatus zu überprüfen, wechseln Sie im Microsoft 365 Defender-Portal zu Berichte –> Cloud-Apps, um den Status des Exportvorgangs anzuzeigen und auf frühere Exporte zuzugreifen.

Berichte, die private Aktivitäten enthalten, werden auf der Berichtsseite mit einem Augensymbol gekennzeichnet.

Symbol, das angibt, dass der exportierte Bericht private Aktivitäten enthält

Nächste Schritte