Neuerungen in Microsoft Defender XDR

Listet die neuen Features und Funktionen in Microsoft Defender XDR auf.

Weitere Informationen zu den Neuerungen bei anderen Microsoft Defender-Sicherheitsprodukten und Microsoft Sentinel finden Sie unter:

Sie können Produktupdates und wichtige Benachrichtigungen auch über das Nachrichtencenter abrufen.

Juli 2026

  • Fortgeschrittene Jagd-Anmeldetabellen-Migration: Am 19. Oktober 2026 werden die und AADSignInEventsBeta Tabellen AADSpnSignInEventsBeta veraltet und durch EntraIdSignInEvents jeweils und EntraIdSpnSignInEventsersetzt. Alle Abfragen, die die AAD-Tabellen verwenden, werden automatisch auf die entsprechenden Entra ID-Tabellen migriert. Die Entra ID-Tabellen sind bereits verfügbar.

  • (Vorschau) Risikobewertung der Sicherheitskonfiguration für KI-Agenten in Microsoft Defender: Microsoft Defender bewertet jetzt das Risiko der Sicherheitskonfiguration für KI-Agenten, einschließlich Unternehmensagenten und lokaler Agenten, die auf Endgeräten erkannt wurden. Risikostufen basieren auf aktiven Risikoindikatoren wie Konfiguration, Zugriff, Laufzeitaktivität, Endpunkt und Benutzerkontext sowie aktiven Warnungen. Sicherheitsteams können Haltungsrisiken und Empfehlungen verwenden, um riskante Agents zu priorisieren und den Sicherheitsstatus des Agents zu verbessern. Weitere Informationen finden Sie unter KI-Agent-Haltungsrisiko in Microsoft Defender.

  • (GA) Auf der Seite "Domänenuntersuchung" können Sie eine Active Directory Domäne untersuchen. Es zeigt Active Directory Domänensicherheit, einschließlich Domäneneigenschaften, Bereitstellungsstatus, Identitätszusammenfassung, Aufschlüsselung des Dienstkontos, vertrauliche Entitäten, aktive Empfehlungen, Gruppenrichtlinien und Vertrauensbeziehungen. Weitere Informationen finden Sie unter Untersuchen einer Domäne.

  • (GA) Sicherheit für Microsoft Agent 365 mit Defender: Mit einer Microsoft Agent 365-Lizenz bietet Microsoft Defender Ermittlung, Sicherheitsstatus, Bedrohungserkennung und Untersuchung sowie Echtzeitschutz für die KI-Agents in Ihrem Mandanten. Das Onboarding umfasst das Aktivieren der Datensammlung, das Verbinden des Microsoft 365 App-Connectors und das Verbinden Copilot Studio zum Echtzeitschutz von Copilot Studio Agents. Weitere Informationen finden Sie unter Schützen von KI-Agents mit Microsoft Defender und Aktivieren der Sicherheit für KI-Agents mit Microsoft Defender.

Juni 2026

  • Die Phishing Triage Agent- und Security Alert Triage Agent verwenden jetzt die stärker eingeschränkte E-Mail- und Zusammenarbeitsinhalte: Mit Warnungen verknüpfte E-Mails (lesen)-Berechtigung anstelle der umfassenderen E-Mail- und Zusammenarbeitsinhalte: Alle E-Mails (lesen)-Berechtigung. Diese Berechtigung mit den geringsten Berechtigungen schränkt den Agentzugriff auf nur E-Mail-Inhalte ein, die Warnungen zugeordnet sind, und verbessert den Sicherheitsstatus Ihrer Agentkonfiguration.
  • (Vorschau) Entitätserweiterungen mit Bedrohungserkennung: Entitätsseiten für IP-Adressen, Domänen, URLs und Dateien enthalten jetzt eine Registerkarte "Threat Intelligence Insights", die Anreicherungsdaten aus Microsoft Threat Intelligence direkt im Untersuchungsworkflow anzeigt. Zu den Anreicherungen gehören Reputationsbewertungen, zugeordnete Bedrohungsberichte, Infrastrukturbeziehungen und Sandbox-Analysen, sodass während der Untersuchungen kein Wechsel zwischen separaten Tools erforderlich ist. Weitere Informationen finden Sie unter Anzeigen der Bedrohungserkennung auf Entitätsseiten.
  • (Vorschau) Das Dashboard "Identitätssicherheit" enthält jetzt eine neue Karte für menschliche Identitäten, die Ihre menschlichen Identitäten nach Quelle (Entra ID, SaaS und lokal) anzeigt, sodass Sie eine einzige Ansicht davon erhalten, wo Ihre menschlichen Identitäten leben. Weitere Informationen finden Sie unter Identity Security Dashboard.
  • (Vorschau) Auf der Seite " Abdeckung und Reifegrad " enthält der Bereich "Überprüfen und Verbessern des Abdeckungsbereichs für SaaS-Identitäten" jetzt eine Spalte " Beobachtet " und einen Umschalter " Nur beobachtete Anwendungen anzeigen". Standardmäßig zeigt das Panel nur SaaS-Anwendungen an, die in Ihrer Umgebung erkannt wurden. Deaktivieren Sie die Umschaltfläche, um andere unterstützte SaaS-Anwendungen anzuzeigen, die Sie integrieren können, um Ihre Identitätsabdeckung zu erweitern. Weitere Informationen finden Sie unter Abdeckung und Reife.
  • (Vorschau) Erkennung lokaler KI-Agenten auf Windows-Endpunkten: Als Teil der Defender AI agents experience erkennt Microsoft Defender jetzt automatisch unterstützte lokale KI-Agenten, die auf in Defender eingebundenen Windows-Geräten ausgeführt werden – einschließlich Programmier-Agenten und IDE-Erweiterungen, Desktop-KI-Assistenten, lokalen KI-Laufzeitumgebungen und Agent-Plattformen. Erkannte Agenten werden im KI-Agentenbestand, in der Risikokarte und in Advanced Hunting als Assets angezeigt und geben Sicherheitsteams Transparenz über die lokale Nutzung von KI-Agenten in der gesamten Organisation. Weitere Informationen finden Sie unter Lokale KI-Agenten entdecken.
  • (Vorschau) Laufzeitschutz für den lokalen KI-Agent auf Windows-Endpunkten: Als Teil der Defender KI-Agents-Erfahrung ist der Laufzeitschutz für unterstützte lokale KI-Agents auf Windows-Endpunkten jetzt in der öffentlichen Vorschau verfügbar. Microsoft Defender überprüft die Agent-Schleife (Benutzerprompts, Toolaufrufe und Toolantworten) und kann riskante Aktivitäten blockieren, bevor sie ausgeführt werden. So trägt Microsoft Defender dazu bei, Prompt-Injection und unsichere Agentaktionen auf Geräteebene zu verhindern. Blockierte und überwachte Ereignisse werden in Microsoft Defender als Warnungen angezeigt, um Incidentkorrelations- und Untersuchungsworkflows zu unterstützen. Weitere Informationen finden Sie unter Einrichten des Laufzeitschutzes für DEN KI-Agent mit Microsoft Defender for Endpoint.
  • (GA) Die folgenden Schematabellen für das erweiterte Hunting sind jetzt allgemein verfügbar:
    • Die Tabelle "DisruptionAndResponseEvents" enthält Informationen zu automatischen Angriffsunterbrechungsereignissen in Microsoft Defender XDR.
    • Die CloudAuditEvents Tabelle enthält Informationen zu Cloud-Auditereignissen für verschiedene Cloudplattformen, die durch das Microsoft Defender for Cloud der Organisation geschützt werden.
    • Die CloudDnsEvents Tabelle enthält Informationen zu DNS-Aktivitätsereignissen aus Cloudinfrastrukturumgebungen.
    • Die CloudProcessEvents Tabelle enthält Informationen zu Prozessereignissen in gehosteten Multicloud-Umgebungen.
  • (Vorschau) Die AgentsInfo Tabelle im erweiterten Hunting ist jetzt in der Vorschau verfügbar. Die AIAgentsInfo-Tabelle wird in diese neue Tabelle überführt, die ein einheitliches Schema bereitstellt, das die Bestandsverwaltung und Governance von Agenten für alle Agenttypen unterstützt, einschließlich Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, Agenten von Drittanbietern und über Endpunkte erkannte Agenten. Microsoft Agent 365 Kunden sollten die AgentsInfo Tabelle heute verwenden. Die AIAgentsInfo Tabelle ist bis zum 1. Juli 2026 verfügbar. Aktualisieren Sie Ihre Abfragen, sodass sie vor diesem Datum AgentsInfo verwenden. Weitere Informationen finden Sie unter Erweitertes Huntingschema – Namensänderungen.

Mai 2026

  • Microsoft Defender Experts for Servers und Microsoft Defender Experts Hunting - Servers sind jetzt als eigenständige Angebote für Kunden verfügbar, die verwaltete Dienste für erweiterte Erkennung und Reaktion sowie zur Bedrohungssuche für ihre durch Microsoft Defender for Cloud geschützten On-Premises- und Multicloud-Server in Anspruch nehmen möchten. Diese Dienste wurden zuvor als Add-Ons für Microsoft Defender Experts MDR und Microsoft Defender Experts Hunting angeboten. Weitere Informationen.
  • (Vorschau) Automatische Angriffsunterbrechung kann jetzt kompromittierte Geräte vom Netzwerk isolieren, wenn eine Vorfallanalyse mit hoher Sicherheit ergibt, dass das Gerät als aktiver Ausgangspunkt für weitere Angriffe verwendet wird. Die Isolation blockiert die Kommunikation und laterale Bewegung von Angreifern, während das Gerät mit Sicherheitsdiensten verbunden bleibt. Die Aktion ist zeitlich begrenzt, bezieht sich auf Geräte, die an dem Vorfall beteiligt sind, und kann von Sicherheitsbetreibern jederzeit freigegeben werden. Weitere Informationen
  • Beim erweiterten Hunting können Kunden mit dem Assistenten Aktion ausführen jetzt auf Grundlage der Abfrageergebnisse Top-Level-Domains und Hashes von Dateianhängen in E-Mails zulassen oder blockieren. Weitere Informationen.
  • Das Suchdiagramm in Advanced Hunting enthält jetzt neue vordefinierte identitätsbezogene Szenarien. Diese Szenarien helfen Ihnen, Angriffspfade, Privilegieneskalationspfade und Risiken beim Zugriff auf Anmeldeinformationen in lokalen und Cloud-Umgebungen zu erkennen, darunter Kerberoasting- und AS-REP-Roasting-Pfade, Pfade zur Kompromittierung von Domänen, Risiken im Zusammenhang mit OAuth-Anwendungen und der Gastbenutzerzugriff auf Cloudressourcen.
  • Defender Chat-Erlebnis (Vorschau) ist ein Chat-Assistent für offene Eingabeaufforderungen, der in Microsoft Defender integriert ist. Es hilft SOC-Analysten, Bedrohungen zu untersuchen, Vorfälle zu untersuchen und Sicherheitsfragen in einfacher Sprache zu beantworten, ohne durch mehrere Bildschirme navigieren oder komplexe Abfragen schreiben zu müssen.

April 2026

  • (Vorschau) Sie können jetzt die aktuellen status von automatischen Angriffsunterbrechungen und vorbeugenden Schutzaktionen im Zusammenhang mit einem bestimmten Incident anzeigen. Sie zeigen diese Daten auf der Registerkarte Aktivitäten der Incidentseite an. Weitere Informationen
  • (Vorschau) Die AIAgentsInfo Tabelle in der erweiterten Suche enthält jetzt zusätzliche Spalten, die einen tieferen Einblick in KI-Agents bieten, die in Ihrer Microsoft 365-Umgebung arbeiten. Diese Felder erweitern die Abdeckung über Copilot Studio hinaus auf alle Agent-Typen, einschließlich Microsoft Foundry, Marketplace von Drittanbietern und benutzerdefinierte Line-of-Business-Agents.
  • (GA) Integrierte Warnungsoptimierungsregeln sind jetzt allgemein verfügbar. Integrierte Regeln zur Warnungsoptimierung unterdrücken Warnungen bei häufigen harmlosen Aktivitäten in Defender for Endpoint und Defender für Office 365, ohne die automatisierte Untersuchung und Reaktion (AIR) sowie E-Mail-Benachrichtigungen zu beeinträchtigen.
  • Microsoft Defender Experts MDR-Kunden können jetzt Defender Experten als eindeutigen Eintrag im Microsoft Defender Portalnavigationsmenü sehen. Diese Funktion ergänzt die vorhandene Statuskarte auf der Startseite um portalinterne Funktionen, die einen konsistenten und vorhersehbaren Zugriff auf den Dienst ermöglichen. Weitere Informationen.

März 2026

  • Verbesserungen der Identitätssicherheit: Neue Identitätssicherheitsfunktionen helfen Ihnen, die Identitätssicherheit für menschliche und nicht menschliche Identitäten zu überwachen und zu verwalten:
    • (Vorschau) Identity Security Dashboard: Das Identity Security-Dashboard bietet Zusammenfassungskarten für Identitätsanbieter, lokale Identitäten, SaaS-Identitäten, PAM- und IGA-Integrationen sowie nicht menschliche Identitäten. Weitere Informationen finden Sie unter Identity Security Dashboard. Das Identity Security-Dashboard wird schrittweise für Kunden bereitgestellt und ist in Ihrer Organisation möglicherweise noch nicht verfügbar.
    • (Vorschau) Seite „Abdeckung und Reifegrad“: Die Seite Abdeckung und Reifegrad zeigt die Abdeckung der Identitätssicherheit Ihrer Organisation mit den Reifegraden Vernetzt, Geschützt, Verstärkt und Resilient sowie priorisierte Einrichtungsaufgaben an. Weitere Informationen finden Sie unter Abdeckung und Reife. Die Seite Abdeckung und Reifegrad wird schrittweise für Kunden bereitgestellt und ist möglicherweise in Ihrer Organisation noch nicht verfügbar. Wenn dieses Feature in Ihrer Umgebung noch nicht angezeigt wird, schauen Sie bald wieder nach.
    • Identitätsinventur: Auf der Seite Identitätsinventur werden nun menschliche und nicht menschliche Identitäten auf separaten Registerkarten angezeigt. Mithilfe von Erkenntniskarten können Sie kritische Ressourcen klassifizieren, Identitäten mit hohen Berechtigungen anzeigen, kritische Active Directory-Dienstkonten identifizieren und Cloudanwendungskonten anzeigen. Weitere Informationen finden Sie unter Den Identitätsbestand anzeigen.
    • (Vorschau) Nicht-menschliche Identitäten: Auf der Registerkarte Nicht-menschliche Identitäten werden nicht menschliche Identitäten angezeigt, einschließlich Microsoft Entra ID-Apps, Active Directory-Dienstkonten, Google Workspace-Apps und Salesforce-Apps. Weitere Informationen finden Sie unter Identitätsinventur und Untersuchen nicht menschlicher Identitäten.
    • (Vorschau) Identitätsrisikobewertung: Eine neue Risikobewertung für Identitäten zwischen 0 und 100, die die Wahrscheinlichkeit einer Kompromittierung und die potenziellen Auswirkungen basierend auf der Wichtigkeit und privilegierten Rollen angibt. Die Risikobewertung ist in Microsoft Entra ID verfügbar, wo sie zur Information von Richtlinien für bedingten Zugriff und Identitätsschutzworkflows verwendet werden kann. Eine neue Registerkarte Risikobewertung auf der Seite Identität bietet eine detaillierte Aufschlüsselung der Risikofaktoren, einschließlich Perzentilvergleich und Risikotrends. Weitere Informationen finden Sie unter Untersuchen einer Identität.
    • (Vorschau) Seite "Domänenuntersuchung": Auf der Seite "Domänenuntersuchung " wird die Active Directory-Domänensicherheit angezeigt, einschließlich Domäneneigenschaften, Bereitstellungsintegrität, Identitätszusammenfassung, Dienstkontoaufschlüsselung, sensible Entitäten, aktive Empfehlungen, Gruppenrichtlinien und Vertrauensstellungen. Weitere Informationen finden Sie unter Untersuchen einer Domäne.
    • (Vorschau) Empfehlungen zur Identitätssicherheit: Anzeigen von Empfehlungen aus Active Directory, Microsoft Entra ID, SaaS-Anwendungen und unterstützten Nicht-Microsoft Identitätsanbietern. Weitere Informationen finden Sie unter Empfehlungen zur Identitätssicherheit.
  • (Vorschau) Die folgenden Schematabellen für das erweiterte Hunting sind jetzt als Vorschau verfügbar:
    • Die CloudDnsEvents Tabelle enthält Informationen zu DNS-Aktivitätsereignissen aus Cloudinfrastrukturumgebungen.
    • Die Tabelle CloudPolicyEnforcementEvents enthält Bewertungsentscheidungen zur Richtliniendurchsetzung sowie Metadaten von Security-Gating-Ereignissen für verschiedene Cloudplattformen, die durch das Microsoft Defender for Cloud der Organisation geschützt werden.
  • Um die Genauigkeit zu verbessern und Organisationsidentitäten besser zu schützen, haben wir die Berechnungen der Kategorie "Sicherheitsbewertung" aktualisiert. Einige Sicherheitsempfehlungen, die als Empfehlungen für Cloud-Apps kategorisiert sind, gelten jetzt als identitätsbezogen und sind unter der Kategorie Identität gruppiert. Während die Gesamtsicherheitsbewertung unverändert bleibt, können sich einzelne Identitäts- und App-Bewertungen ändern.
  • (Vorschau) Kunden können jetzt Filter für sehr große Incidents mit vielen Warnungen und Entitäten verwenden oder bestimmte Entitäten ausblenden, um komplexe Incidentdiagramme zu vereinfachen. Durch die Vereinfachung der Diagramme können Sicherheitsteams ihre Untersuchungen auf das Wesentliche konzentrieren. Weitere Informationen
  • Die proaktive Benutzereindämmung (Benutzer eindämmen) als Teil der Funktion „Predictive Shielding“ ist nun allgemein verfügbar. Diese Aktion verknüpft Aktivitätsdaten mit Daten über offengelegte Zugangsdaten, um gefährdete Zugangsdaten zu identifizieren, die kompromittiert und für bösartige Aktivitäten wiederverwendet werden könnten.

Februar 2026

  • Microsoft Defender Experts Hunting-Kunden können jetzt Benachrichtigungskontakte einrichten. Diese Kontakte sind die Personen oder Gruppen, die Microsoft benachrichtigen muss, wenn kritische Vorfälle oder Dienstupdates vorliegen.
  • (GA) Die folgenden Schematabellen für das erweiterte Hunting sind jetzt allgemein verfügbar:
    • Die IdentityAccountInfo Tabelle enthält Informationen zu Kontoinformationen aus verschiedenen Quellen, einschließlich Microsoft Entra ID. Es enthält auch Informationen und Links zu der Identität, die das Konto besitzt.
    • Die EntraIdSignInEvents Tabelle enthält Informationen zu Microsoft Entra interaktiven und nicht interaktiven Anmeldungen.
    • Die EntraIdSpnSignInEvents Tabelle enthält Informationen über Anmeldungen von Microsoft Entra-Dienstprinzipalen und verwalteten Identitäten.
    • Die GraphAPIAuditEvents Tabelle enthält Informationen zu Microsoft Entra ID-API-Anfragen, die an die Microsoft Graph-API für Ressourcen im Mandanten gestellt werden.

Januar 2026

  • (Vorschau) Benutzerdefinierte Erkennungsregeln in Microsoft Defender unterstützen jetzt die Near Real-Time-Konfiguration (NRT) für Microsoft Sentinel Daten.
  • (Vorschau) Wenn das Abfrageergebnis bei der erweiterten Suche die Größenbeschränkung von 64 MB überschreitet, gibt das Portal nun die maximale Anzahl von Datensätzen zurück, die innerhalb dieses Grenzwerts möglich sind, und zeigt eine Meldung an, dass die angezeigten Ergebnisse aufgrund von Größeneinschränkungen teilweise sind. Weitere Informationen
  • (Vorschau) Die BehaviorInfo Tabellen und BehaviorEntities in der erweiterten Suche enthalten jetzt zusätzliche Spalten und Informationen zu Verhaltensdatentypen und Warnungen von User and Entity Behavior Analytics (UEBA), die weitere Einblicke in die Beziehungen zwischen identifizierten Verhaltensweisen und Entitäten bieten. Weitere Informationen zu UEBA-Verhalten

Dezember 2025

  • (Vorschau) Microsoft Security Copilot in Microsoft Defender enthält jetzt den Dynamic Threat Detection Agent, einen immer aktivierten adaptiven Back-End-Dienst, der versteckte Bedrohungen in Defender- und Microsoft Sentinel-Umgebungen aufdeckt. Weitere Informationen
  • (GA) Der Microsoft Security Copilot Threat Intelligence Briefing Agent in Microsoft Defender ist jetzt allgemein verfügbar. Es generiert Threat Intelligence-Briefings, die auf den neuesten Bedrohungsakteuraktivitäten und sowohl internen als auch externen Informationen zu Sicherheitsrisiken in wenigen Minuten basieren, wodurch Sicherheitsteams Zeit sparen können, indem sie angepasste, relevante Berichte erstellen.
  • (Vorschau) Microsoft Security Copilot in Microsoft Defender ermöglicht Ihnen jetzt, mithilfe des Threat Hunting Agent in natürlicher Sprache nach Bedrohungen zu suchen. Dieser Agent bietet ein vollständiges, dialogorientiertes Threat-Hunting-Erlebnis, indem er nicht nur Abfragen generiert, sondern auch Ergebnisse interpretiert, relevante Erkenntnisse aufzeigt und Sie durch komplette Threat-Hunting-Sitzungen begleitet.
  • (Vorschau) Die folgenden Schematabellen für das erweiterte Hunting sind jetzt als Vorschau verfügbar:
    • Die CampaignInfo Tabelle enthält Informationen zu E-Mail-Kampagnen, die von Microsoft Defender für Office 365 identifiziert werden.
    • Die FileMaliciousContentInfo Tabelle enthält Informationen über Dateien, die Microsoft Defender für Office 365 in SharePoint Online, OneDrive und Microsoft Teams verarbeitet hat.
  • (GA) Der Hunting-Graph im erweiterten Hunting ist jetzt allgemein verfügbar. Es verfügt jetzt auch über zwei neue vordefinierte Bedrohungsszenarien, die Sie verwenden können, um Ihre Jagden als interaktive Diagramme zu rendern.
  • (GA) Die erweiterte Suche unterstützt jetzt benutzerdefinierte Funktionen, die tabellarische Parameter verwenden. Mithilfe von tabellarischen Parametern können Sie ganze Tabellen als Eingaben übergeben. Mit diesem Ansatz können Sie eine modularere, wiederverwendbare und aussagekräftigere Logik für Ihre Huntingabfragen erstellen. Weitere Informationen

November 2025

  • Microsoft Sentinel Kunden, die das Defender-Portal oder die Azure-Portal mit dem Microsoft Sentinel Defender XDR-Datenconnector verwenden, profitieren jetzt auch von Microsoft Threat Intelligence-Warnungen, die Aktivitäten von nationalen Akteuren, große Ransomware-Kampagnen und betrügerische Vorgänge hervorheben. Zum Anzeigen dieser Warnungstypen müssen Sie über die Rolle "Sicherheitsadministrator " oder eine höhere Rolle verfügen. Die Werte Dienstquelle, Erkennungsquelle und Produktname für diese Warnungen werden als Microsoft Threat Intelligence aufgeführt. Weitere Informationen finden Sie unter Incidents und Warnungen im Microsoft Defender-Portal.
  • (Vorschau) Defender XDR umfasst jetzt die Funktion "Predictive Shielding", die Predictive Analytics und Echtzeiterkenntnisse nutzt, um Risiken dynamisch abzuleiten, den Fortschritt von Angreifern vorherzusehen und Ihre Umgebung zu härten, bevor Bedrohungen auftreten. Weitere Informationen
  • (Vorschau) Eine neue Antwortaktion Podzugriff einschränken ist jetzt verfügbar, wenn Sie Containerbedrohungen im Defender-Portal untersuchen. Diese Antwortaktion blockiert sensible Schnittstellen, die laterale Verschiebungen und Rechteausweitung ermöglichen.
  • (Vorschau) Die IdentityAccountInfo Tabelle im erweiterten Hunting ist jetzt als Vorschau verfügbar. Diese Tabelle enthält Informationen zu Kontoinformationen aus verschiedenen Quellen, einschließlich Microsoft Entra ID. Es enthält auch Informationen und Links zu der Identität, die das Konto besitzt.
  • (Vorschau) Die Bedrohungsanalyse verfügt jetzt über eine Registerkarte Indikatoren , die eine Liste aller Gefährdungsindikatoren (Indicators of Compromise, IOCs) enthält, die einer Bedrohung zugeordnet sind. Microsoft-Forscher aktualisieren diese IOCs in Echtzeit, wenn sie neue Beweise im Zusammenhang mit der Bedrohung finden. Diese Informationen unterstützen Ihr Security Operations Center (SOC) und Ihre Threat-Intelligence-Analysten bei Abhilfemaßnahmen und der proaktiven Bedrohungssuche. Weitere Informationen
  • (Vorschau) Der Übersichtsabschnitt der Bedrohungsanalyse enthält jetzt zusätzliche Details zu einer Bedrohung, z. B. Alias, Ursprung und zugehörige Informationen, sodass Sie mehr Erkenntnisse darüber erhalten, was die Bedrohung ist und wie sie sich auf Ihre organization auswirken kann.

Oktober 2025

  • Microsoft Defender Experten MDR-Berichte enthalten jetzt eine Registerkarte "Trends", die Ihnen das monatliche Volumen der untersuchten und aufgelösten Vorfälle für die letzten sechs Monate bereitstellt. Die Registerkarte visualisiert die Daten entsprechend dem Schweregrad, der MITRE-Taktik und dem Bedrohungstyp der Vorfälle. In diesem Abschnitt erfahren Sie, wie Defender-Experten Ihre Sicherheitsvorgänge spürbar verbessern, indem sie wichtige operative Metriken auf Monatsbasis anzeigen.
  • Die Berichte zu Microsoft Defender Experts Hunting enthalten jetzt einen Abschnitt „Neu auftretende Bedrohungen“, in dem die proaktiven, hypothesenbasierten Suchvorgänge beschrieben werden, die Defender Experts in Ihrer Umgebung durchgeführt haben. Jeder Bericht enthält jetzt auch Untersuchungszusammenfassungen für fast jede Suche, die Defender-Experten in Ihrer Umgebung durchführen, unabhängig davon, ob sie eine bestätigte Bedrohung erkannt haben.

September 2025

  • (Vorschau) Verwenden Sie Aufgaben im Microsoft Defender-Portal, um Incidentuntersuchungen in umsetzbare Schritte aufzuteilen und sie ihren Betriebsteams zuzuweisen. Aufgaben werden zusammen mit Security Copilot Erkenntnissen, geführten Antworten und Berichten angezeigt, sodass Ihr Team eine einheitliche Ansicht des Fortschritts und der nächsten Schritte erhält. Wenn Sie Microsoft Sentinel in das Defender-Portal integrieren, werden Aufgaben, die Sie in Microsoft Sentinel über die Azure-Portal erstellen, automatisch mit dem Defender-Portal synchronisiert. Weitere Informationen finden Sie unter Optimieren der Reaktion auf Vorfälle mithilfe von Aufgaben im Microsoft Defender-Portal (Vorschau).
  • (Vorschau) Untersuchen Sie Incidents mithilfe der Blast-Radiusanalyse, einer erweiterten Graphvisualisierung, die auf dem Microsoft Sentinel Data Lake und der Graphinfrastruktur basiert. Dieses Feature generiert ein interaktives Diagramm, das mögliche Weitergabepfade vom ausgewählten Knoten zu vordefinierten kritischen Zielen zeigt, die auf die Berechtigungen des Benutzers festgelegt sind.
  • (Vorschau) Bei der erweiterten Suche können Sie jetzt das Hunting-Diagramm verwenden, das vordefinierte Bedrohungsszenarien als interaktive Diagramme rendert.

August 2025

  • (Vorschau) Bei der erweiterten Suche können Sie jetzt Ihre benutzerdefinierten Erkennungsregeln anreichern, indem Sie dynamische Warnungstitel und Beschreibungen erstellen, stärker betroffenen Entitäten auswählen und benutzerdefinierte Details hinzufügen, die im Seitenbereich der Warnung angezeigt werden. Microsoft Sentinel Kunden, die in Microsoft Defender integriert sind, haben jetzt auch die Möglichkeit, die Warnungshäufigkeit anzupassen, wenn die Regel nur auf Daten basiert, die in Sentinel erfasst werden.
  • (Vorschau) Die folgenden Schematabellen für das erweiterte Hunting sind jetzt als Vorschau verfügbar:
    • Die CloudStorageAggregatedEvents Tabelle enthält Informationen zur Speicheraktivität und verwandten Ereignissen.
    • Die IdentityEvents Tabelle enthält Informationen zu Identitätsereignissen, die von anderen Cloudidentitätsdienstanbietern abgerufen wurden.
  • (Vorschau) Mit der erweiterten Suche können Sie jetzt Verhaltensweisen in Microsoft Defender for Cloud untersuchen. Weitere Informationen finden Sie unter Verhaltensweisen mit Advanced Hunting untersuchen.
  • (Vorschau) Bei der erweiterten Suche wurde die Anzahl der im Microsoft Defender-Portal angezeigten Abfrageergebnisse auf 100.000 erhöht.
  • (GA) Microsoft Defender Experts MDR und Microsoft Defender Experts Hunting Kunden können jetzt ihre Serviceabdeckung erweitern, um Server- und Cloud-Workloads einzuschließen, die durch Microsoft Defender for Cloud durch die jeweiligen Add-Ons geschützt sind, Microsoft Defender Experten für Server und Microsoft Defender Expertensuche – Server. Weitere Informationen.
  • (GA) Defender Experts MDR-Kunden können jetzt Netzwerksignale von Drittanbietern zur Anreicherung integrieren. Dieses Feature ermöglicht es unseren Sicherheitsanalysten, einen umfassenderen Überblick über den Angriffspfad zu erhalten, der eine schnellere und gründlichere Erkennung und Reaktion ermöglicht. Außerdem erhalten Kunden eine ganzheitlichere Sicht auf die Bedrohung in ihren Umgebungen.
  • (GA) Bei der erweiterten Suche können Sie jetzt alle Benutzerdefinierten Regeln – sowohl benutzerdefinierte Erkennungsregeln als auch Analyseregeln – auf der Seite Erkennungsregeln anzeigen. Dieses Feature bietet auch die folgenden Verbesserungen:
    • Sie können jetzt nach jeder Spalte filtern (zusätzlich zu Häufigkeit und Organisationsbereich).
    • Für Organisationen mit mehreren Arbeitsbereichen, die mehrere Arbeitsbereiche in Microsoft Defender integrieren, können Sie jetzt die Spalte Arbeitsbereichs-ID anzeigen und nach Arbeitsbereich filtern.
    • Sie können jetzt den Detailbereich auch für Analyseregeln anzeigen.
    • Sie können jetzt die folgenden Aktionen für Analyseregeln ausführen: Aktivieren/Deaktivieren, Löschen, Bearbeiten.
  • (GA) Der Filter für Vertraulichkeitsbezeichnungen ist jetzt in den Warteschlangen Incidents und Alerts im Microsoft Defender-Portal verfügbar. Mit diesem Filter können Sie Incidents und Warnungen basierend auf der Vertraulichkeitsbezeichnung filtern, die den betroffenen Ressourcen zugewiesen ist. Weitere Informationen finden Sie unter Filter in der Vorfallwarteschlange und Warnungen untersuchen.

Juli 2025

  • (Vorschau) Die GraphAPIAuditEvents Tabelle im erweiterten Hunting ist jetzt als Vorschau verfügbar. Diese Tabelle enthält Informationen zu Microsoft Entra ID API-Anforderungen, die an Microsoft Graph-API für Ressourcen im Mandanten gesendet werden.
  • (Vorschau) Die DisruptionAndResponseEvents Tabelle, die jetzt im erweiterten Hunting verfügbar ist, enthält Informationen zu automatischen Angriffsunterbrechungsereignissen in Microsoft Defender XDR. Diese Ereignisse umfassen sowohl Block- als auch Richtlinienanwendungsereignisse im Zusammenhang mit richtlinien für ausgelöste Angriffsunterbrechungen sowie automatische Aktionen, die für verwandte Workloads ausgeführt wurden. Erhöhen Sie Ihre Sichtbarkeit und Ihr Bewusstsein für aktive, komplexe Angriffe, die durch Angriffsunterbrechungen unterbrochen werden, um den Umfang, den Kontext, die Auswirkungen und die ausgeführten Aktionen der Angriffe zu verstehen.

Juni 2025

  • (Vorschau) Microsoft Copilot stellt jetzt vorgeschlagene Eingabeaufforderungen als Teil von Incidentzusammenfassungen im Microsoft Defender-Portal bereit. Vorgeschlagene Eingabeaufforderungen helfen Ihnen, mehr Einblicke in die spezifischen Ressourcen zu erhalten, die an einem Incident beteiligt sind. Weitere Informationen finden Sie unter Vorfälle mit Microsoft Copilot in Microsoft Defender zusammenfassen.
  • (GA) Bei der erweiterten Suche können Microsoft Defender-Portalbenutzer jetzt den adx() Operator verwenden, um tabellen abzufragen, die in Azure Data Explorer gespeichert sind. Sie müssen nicht mehr zur Protokollanalyse in Microsoft Sentinel wechseln, um diesen Operator zu verwenden, wenn Sie sich bereits in Microsoft Defender befinden.

Mai 2025

  • (Vorschau) Bei der erweiterten Suche können Sie jetzt alle Benutzerdefinierten Regeln – sowohl benutzerdefinierte Erkennungsregeln als auch Analyseregeln – auf der Seite Erkennungsregeln anzeigen. Dieses Feature bietet auch die folgenden Verbesserungen:

    • Sie können jetzt nach jeder Spalte filtern (zusätzlich zu Häufigkeit und Organisationsbereich).
    • Für Organisationen mit mehreren Arbeitsbereichen, die mehrere Arbeitsbereiche in Microsoft Defender integrieren, können Sie jetzt die Spalte Arbeitsbereichs-ID anzeigen und nach Arbeitsbereich filtern.
    • Sie können jetzt den Detailbereich auch für Analyseregeln anzeigen.
    • Sie können jetzt die folgenden Aktionen für Analyseregeln ausführen: Aktivieren/Deaktivieren, Löschen, Bearbeiten.
  • (Vorschau) Mithilfe der einheitlichen Sicherheitszusammenfassung können Sie jetzt ihre Erfolge bei Sicherheitsvorgängen und die Auswirkungen von Microsoft Defender hervorheben. Die einheitliche Sicherheitszusammenfassung ist im Microsoft Defender-Portal verfügbar und optimiert den Prozess für SOC-Teams zum Generieren von Sicherheitsberichten, wodurch normalerweise Zeit gespart wird, die für das Sammeln von Daten aus verschiedenen Quellen und das Erstellen von Berichten aufgewendet wird. Weitere Informationen finden Sie unter Visualisieren der Auswirkungen auf die Sicherheit mit der einheitlichen Sicherheitszusammenfassung.

  • Defender-Portalbenutzer, die Microsoft Sentinel einbinden und Benutzer- und Entitätsverhaltensanalyse (User and Entity Behavior Analytics, UEBA) aktivieren, können jetzt die neue einheitliche IdentityInfoTabelle in der erweiterten Suche nutzen. Diese neueste Version enthält jetzt den größtmöglichen Satz von Feldern, die sowohl für Defender- als auch für Azure-Portale gemeinsam sind.

  • (Vorschau) Die folgenden Schematabellen zum erweiterten Hunting sind jetzt als Vorschau verfügbar, damit Sie Microsoft Teams-Ereignisse und zugehörige Informationen durchsehen können:

    • Die Tabelle MessageEvents enthält Details zu Nachrichten, die zum Zeitpunkt der Übermittlung innerhalb Ihres organization gesendet und empfangen wurden.
    • Die Tabelle MessagePostDeliveryEvents enthält Informationen zu Sicherheitsereignissen, die nach der Zustellung einer Microsoft Teams-Nachricht in Ihrer Organisation aufgetreten sind.
    • Die Tabelle MessageUrlInfo enthält Informationen über URLs, die über Microsoft Teams-Nachrichten in Ihrer Organisation gesendet wurden.