Konfigurationsanalyse für Bedrohungsrichtlinien in Cloudorganisationen

Tipp

Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.

Das Konfigurationsanalysetool im Microsoft Defender-Portal bietet einen zentralen Ort zum Suchen und Beheben von Bedrohungsrichtlinien, bei denen die Einstellungen weniger sicher sind als die Einstellungen für den Standard-Schutz und strenge Schutzprofileinstellungen in voreingestellten Sicherheitsrichtlinien.

Die folgenden Richtlinientypen werden vom Konfigurationsanalysetool analysiert:

Die als Basiswerte verwendeten Richtlinieneinstellungen Standard und Streng werden unter Empfohlene Einstellungen für E-Mail- und Zusammenarbeits-Bedrohungsrichtlinien für Cloudorganisationen beschrieben.

Das Konfigurationsanalysetool überprüft auch die folgenden Nichtrichtlinieneinstellungen:

Was sollten Sie wissen, bevor Sie beginnen?

  • Sie öffnen das Microsoft Defender-Portal unter https://security.microsoft.com. Um direkt zur Seite Konfigurationsanalyse zu wechseln, verwenden Sie https://security.microsoft.com/configurationAnalyzer.

  • Wie Sie eine Verbindung mit Exchange Online PowerShell herstellen, finden Sie unter Herstellen einer Verbindung mit Exchange Online PowerShell.

  • Ihnen müssen Berechtigungen zugewiesen werden, bevor Sie die Verfahren in diesem Artikel ausführen können. Sie haben folgende Optionen:

    • Microsoft Defender XDR einheitliche rollenbasierte Zugriffssteuerung (RBAC) (Wenn E-Mail & Zusammenarbeit>Defender for Office 365-Berechtigungen Aktiv sind. Betrifft nur das Defender-Portal, nicht PowerShell): Autorisierung und Einstellungen/Sicherheitseinstellungen/Kernsicherheitseinstellungen (verwalten) oder Autorisierung und Einstellungen/Sicherheitseinstellungen/Kernsicherheitseinstellungen (Lesen).

    • Berechtigungen für E-Mail und Zusammenarbeit im Microsoft Defender-Portal:

      • Verwenden Sie das Konfigurationsanalysetool, und aktualisieren Sie die betroffenen Bedrohungsrichtlinien: Mitgliedschaft in den Rollengruppen Organisationsverwaltung oder Sicherheitsadministrator .
      • Schreibgeschützter Zugriff auf den Konfigurationsanalysator: Mitgliedschaft in den Rollengruppen Globaler Leser oder Sicherheitsleser.
    • Exchange Online-Berechtigungen: Die Mitgliedschaft in der Rollengruppe View-Only Organization Management gewährt schreibgeschützten Zugriff auf die Konfigurationsanalyse.

    • Microsoft Entra Berechtigungen: Durch die Mitgliedschaft in den Rollen "Globaler Administrator*", "Sicherheitsadministrator", "Globaler Leser" oder "Sicherheitsleseberechtigter" erhalten Benutzer die erforderlichen Berechtigungen und Berechtigungen für andere Features in Microsoft 365.

      Wichtig

      * Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.

Verwenden des Konfigurationsanalysetools im Microsoft Defender-Portal

Wechseln Sie im Microsoft Defender-Portal unter https://security.microsoft.comzu Email & Zusammenarbeit>Richtlinien & Regeln>Bedrohungsrichtlinien>Konfigurationsanalyse im Abschnitt Vorlagenrichtlinien. Um direkt zur Seite Konfigurationsanalyse zu wechseln, verwenden Sie https://security.microsoft.com/configurationAnalyzer.

Die Seite Konfigurationsanalyse hat drei Hauptregisterkarten:

  • Standard Empfehlungen: Vergleichen Sie Ihre vorhandenen Bedrohungsrichtlinien mit den Standard Empfehlungen. Sie können Ihre Einstellungswerte anpassen, um sie auf die gleiche Ebene wie Standard zu bringen.
  • Strenge Empfehlungen: Vergleichen Sie Ihre vorhandenen Bedrohungsrichtlinien mit den Strict-Empfehlungen. Sie können Ihre Einstellungswerte anpassen, um sie auf die gleiche Ebene wie Strict zu bringen.
  • Analyse und Historie von Konfigurationsabweichungen: Richtlinienänderungen im Laufe der Zeit prüfen und nachverfolgen.

Registerkarten für Standardempfehlungen und strenge Empfehlungen in der Konfigurationsanalyse

Standardmäßig wird die Konfigurationsanalyse auf der Registerkarte "Standardempfehlungen " geöffnet. Sie können zur Registerkarte "Strenge Empfehlungen " wechseln. Die Einstellungen, das Layout und die Aktionen sind auf den Registerkarten " Standardempfehlungen " und " Strenge Empfehlungen " identisch.

Ansicht

Im ersten Abschnitt der Registerkarte " Standardempfehlungen " oder " Strenge Empfehlungen " wird die Anzahl der Einstellungen in den einzelnen Richtlinientypen angezeigt, die eine Verbesserung im Vergleich zu Standard- oder Strengem Schutz erfordern. Die Richtlinientypen sind:

  • Antispam
  • Antiphishing
  • Antischadsoftware
  • Sichere Anlagen (wenn Ihr Abonnement Microsoft Defender für Office 365 enthält)
  • Sichere Links (wenn Ihr Abonnement Microsoft Defender für Office 365 enthält)
  • DKIM
  • Integrierter Schutz (wenn Ihr Abonnement Microsoft Defender für Office 365 enthält)
  • Outlook

Wenn kein Richtlinientyp und keine Nummer angezeigt werden, erfüllen alle Ihre Richtlinien dieses Typs die empfohlenen Einstellungen von Standard oder Strenger Schutz.

Der Rest der Registerkarte " Standardempfehlungen " oder " Strenge Empfehlungen " ist die Tabelle der Einstellungen, die auf die Stufe "Standard" oder "Strenger Schutz" aufgenommen werden müssen. Die Tabelle enthält die folgenden Spalten*:

  • Empfehlungen: Der Wert der Einstellung im Standard- oder im strengen Schutzprofil.
  • Richtlinie: Der Name der betroffenen Richtlinie, die die Einstellung enthält.
  • Richtliniengruppe/Einstellungsname: Der Name der Einstellung, der Ihre Aufmerksamkeit erfordert.
  • Richtlinientyp: Antispam, Antiphishing, Antischadsoftware, Sichere Links oder sichere Anlagen.
  • Aktuelle Konfiguration: Der aktuelle Wert der Einstellung.
  • Zuletzt geändert: Das Datum, an dem die Richtlinie zuletzt geändert wurde.
  • Status: In der Regel lautet dieser Wert Nicht gestartet.

* Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

  • Horizontales Scrollen in Ihrem Webbrowser.
  • Schränken Sie die Breite der entsprechenden Spalten ein.
  • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Um die Einträge zu filtern, wählen Sie Filter aus. Die folgenden Filter sind im Flyout Filter verfügbar, das geöffnet wird:

  • Antispam
  • Antiphishing
  • Antischadsoftware
  • Sichere Anhänge
  • Sichere Links
  • ATP-Regel für integrierten Schutz
  • DKIM
  • Outlook

Wenn Sie im Filter-Flyout fertig sind, wählen Sie Anwenden aus. Um die Filter zu löschen, wählen Sie Filter löschen aus.

Verwenden Sie das Suchfeld und einen entsprechenden Wert, um nach bestimmten Einträgen zu suchen.

Wählen Sie auf der Registerkarte Standard Schutz oder Strenger Schutz des Konfigurationsanalysetools einen Eintrag aus, indem Sie auf eine beliebige Stelle in der Zeile klicken, die sich nicht auf das Kontrollkästchen neben dem Empfehlungsnamen befindet. Im daraufhin geöffneten Details-Flyout sind die folgenden Informationen verfügbar:

Tipp

Um Details zu anderen Empfehlungen anzuzeigen, ohne das Details-Flyout zu verlassen, verwenden Sie Zurück und Weiter oben im Flyout.

Wenn Sie mit dem Details-Flyout fertig sind, wählen Sie Schließen aus.

Flyout-Erfahrung im Konfigurationsanalysetool

Wählen Sie auf der Registerkarte Standard Schutz oder Strenger Schutz des Konfigurationsanalysetools einen Eintrag aus, indem Sie das Kontrollkästchen neben dem Empfehlungsnamen aktivieren. Die folgenden Aktionen werden auf der Seite angezeigt:

  • Empfehlung anwenden: Wenn die Empfehlung mehrere Schritte erfordert, ist diese Aktion abgeblendet.

    Wenn Sie diese Aktion auswählen, wird ein Bestätigungsdialogfeld (mit der Option, das Dialogfeld nicht mehr anzuzeigen) geöffnet. Wenn Sie OK auswählen, geschieht Folgendes:

    • Die Einstellung wird auf den empfohlenen Wert aktualisiert.
    • Die Empfehlung ist weiterhin ausgewählt, aber die einzige verfügbare Aktion ist Aktualisieren.
    • Der Statuswert für die Zeile ändert sich in Abgeschlossen.
  • Richtlinie anzeigen: Sie gelangen zum Details-Flyout der betroffenen Richtlinie im Microsoft Defender-Portal, in dem Sie die Einstellung manuell aktualisieren können.

  • Exportieren: Exportiert die ausgewählte Empfehlung in eine .csv-Datei, und wählen Sie Exportieren aus.

    Sie können Empfehlungen auch exportieren, nachdem Sie mehrere Empfehlungen ausgewählt haben oder nachdem Sie alle Empfehlungen ausgewählt haben, indem Sie das Kontrollkästchen neben der Spaltenüberschrift Empfehlungen aktivieren.

Nachdem Sie die Einstellung automatisch oder manuell aktualisiert haben, wählen Sie Aktualisieren aus, um die reduzierte Anzahl von Empfehlungen und das Entfernen der aktualisierten Zeile aus den Ergebnissen anzuzeigen.

Registerkarte „Analyse und Verlauf der Konfigurationsabweichung“ in der Konfigurationsanalyse

Hinweis

Die einheitliche Überwachung muss für die Driftanalyse aktiviert werden.

Auf der Registerkarte "Analyse und Verlauf der Konfiguration" können Sie die Änderungen ihrer Bedrohungsrichtlinien nachverfolgen und wie diese Änderungen mit den Standard- oder Strict-Einstellungen verglichen werden. Die folgenden Informationen werden standardmäßig angezeigt:

  • Zuletzt geändert
  • Geändert von
  • Einstellungsname
  • Richtlinie: Der Name der betroffenen Richtlinie.
  • Typ: Antispam, Antiphishing, Antimalware, Sichere Links oder Sichere Anhänge.
  • Konfigurationsänderung: Der alte Wert und der neue Wert der Einstellung
  • Konfigurationsdrift: Der Wert Erhöht oder Verringert gibt an, dass die Einstellung die Sicherheit im Vergleich zur empfohlenen Einstellung „Standard“ oder „Streng“ erhöht oder verringert.

Um die Einträge zu filtern, wählen Sie Filter aus. Die folgenden Filter sind im Flyout Filter verfügbar, das geöffnet wird:

  • Datum: Startzeit und Endzeit. Sie können bis zu 90 Tage von heute zurück gehen.
  • Typ: Standard oderStrenger Schutz.

Wenn Sie im Filter-Flyout fertig sind, wählen Sie Anwenden aus. Um die Filter zu löschen, wählen Sie Filter löschen aus.

Verwenden Sie das Suchfeld, um die Einträge nach einem bestimmten Geändert von-, Einstellungsname- oder Typ-Wert zu filtern.

Um die auf der Registerkarte Konfigurationsabweichungsanalyse und Verlauf angezeigten Einträge in eine .csv Datei zu exportieren, wählen Sie Exportieren aus.

Konfigurationsabweichungsanalyse und Verlaufsansicht im Konfigurationsanalysetool