列出 Microsoft Defender 全面偵測回應 中的新功能與功能。
如需其他 Microsoft Defender 安全性產品和 Microsoft Sentinel 的新功能詳細資訊,請參閱:
- Defender 入口網站統一安全運作的新動態
- 適用於 Office 365 的 Microsoft Defender 的新功能
- 適用於端點的 Microsoft Defender 的新增功能
- 適用於身分識別的 Microsoft Defender 的新功能
- Microsoft Defender for Cloud Apps 有什麼新功能
- 適用於雲端的 Microsoft Defender 的新內容
- Microsoft Sentinel 的新功能
- Microsoft Purview 的新增功能
您也可以透過 訊息中心 取得產品更新和重要通知。
2026 年 7 月
進階狩獵登入資料表遷移:自 2026 年 10 月 19 日起,
AADSignInEventsBeta與AADSpnSignInEventsBeta表格將被棄用,並分別被EntraIdSignInEvents與EntraIdSpnSignInEvents取代。 所有使用 AAD 資料表的查詢都會自動遷移到對應的 Entra ID 資料表。 Entra ID 表格已經存在。(預告)Microsoft Defender 中的 AI 代理態勢風險:Microsoft Defender 現在評估 AI 代理(包括企業代理及在終端裝置上發現的本地代理)的態勢風險。 風險等級基於主動風險指標,如設定、存取、執行時活動、端點與使用者情境,以及主動警報。 資安團隊可利用態勢風險與建議,優先處理高風險客服人員並提升客服安全態勢。 欲了解更多資訊,請參閱 Microsoft Defender 中的 AI 代理態勢風險。
(GA)網域調查頁面允許你調查 Active Directory 網域。 它顯示 Active Directory 網域安全性,包括網域屬性、部署健康狀況、身份摘要、服務帳號分解、敏感實體、主動建議、群組政策及信任關係。 欲了解更多資訊,請參閱 「調查領域」。
(GA)Microsoft Agent 365 與 Defender 的安全保障:擁有 Microsoft Agent 365 授權後,Microsoft Defender 提供發現、安全態勢、威脅偵測與調查,以及為租戶中的 AI 代理提供即時保護。 上線設定包括啟用資料收集、連接 Microsoft 365 應用程式連接器,以及連接 Copilot Studio,以提供 Copilot Studio 代理程式的即時保護。 欲了解更多資訊,請參閱「使用 Microsoft Defender 保護 AI 代理」及「啟用使用 Microsoft Defender 的 AI 代理安全」。
2026年6月
- 網路釣魚分級 Agent 和 安全性警示分級 Agent現在使用限制較高的電子郵件&共同作業內容:與警示相關聯的電子郵件 (讀取) 權限,而非範圍較廣的電子郵件&共同作業內容:所有電子郵件 (讀取) 權限。 此最低權限權限限制客服人員僅存取與警示相關的電子郵件內容,提升客服配置的安全態勢。
- (預覽)利用威脅情報擴充實體資訊:IP 位址、網域、URL 和檔案的實體頁面現在包含一個威脅情報深入解析索引標籤,可直接在調查工作流程中顯示來自 Microsoft 威脅情報的擴充資料。 豐富內容包括聲譽分數、歸因威脅報告、基礎設施關係及沙盒分析,免除調查期間切換不同工具的需求。 如需詳細資訊,請參閱 在實體頁面中檢視威脅情報。
- (預告)身份安全儀表板現在新增了一張新的人類身份卡,依來源(Entra ID、SaaS 及本地端)顯示您的人類身份,讓您能單一檢視您的人類身份所在位置。 欲了解更多資訊,請參閱 身份安全儀表板。
- (預覽)在 涵蓋範圍與成熟度 頁面上,SaaS 身分識別的 檢閱並改善涵蓋範圍 側邊面板現在包含 「已觀察到」 資料行,以及 「僅顯示已觀察到的應用程式」 切換按鈕。 預設情況下,面板只會顯示你環境中偵測到的 SaaS 應用程式。 關閉切換按鈕,即可查看其他支援的 SaaS 應用程式,您可導入這些應用程式以擴大身分識別涵蓋範圍。 欲了解更多資訊,請參閱 保障範圍與到期日。
- (Windows 端點) 本地 AI 代理發現預覽:作為 Defender AI 代理體驗的一部分,Microsoft Defender 現在自動發現運行於內建 Windows 裝置上的支援本地 AI 代理,包括程式代理與 IDE 擴充功能、桌面 AI 助理、本地 AI 執行環境及代理平台。 被發現的代理人會以資產形式出現在 AI 代理人庫存、曝光地圖及進階搜尋中,讓資安團隊能掌握組織內本地 AI 代理人的使用情況。 欲了解更多資訊,請參閱 「發現本地 AI 代理人」。
- (預覽) Windows 端點的本地 AI 代理執行時保護:作為 Defender AI 代理體驗的一部分,支援的本地 AI 代理在 Windows 端點的執行時保護現已在公開預覽版中提供。 Microsoft Defender 會檢查代理迴圈 (使用者提示、工具呼叫及工具回應) ,並能在執行前阻擋風險活動,協助阻止裝置層級的提示注入及不安全代理行為。 被封鎖與稽核的事件會在 Microsoft Defender 中以警示形式出現,以支援事件關聯與調查工作流程。 欲了解更多資訊,請參閱「適用於端點的 Microsoft Defender 設定 AI 代理執行時保護」。
- (GA) 以下進階搜捕模式資料表現已全面開放使用:
- DisruptionAndResponseEvents 表格包含 Microsoft Defender 全面偵測回應 中自動攻擊中斷事件的資訊。
- 表格
CloudAuditEvents包含由組織 適用於雲端的 Microsoft Defender 保護的各種雲端平台的雲端稽核事件資訊。 - 該
CloudDnsEvents表格包含來自雲端基礎設施環境的 DNS 活動事件資訊。 - 該
CloudProcessEvents表格包含多雲託管環境中的程序事件資訊。
- (預覽版) 進階搜捕模式的
AgentsInfo資料表現已在提供預覽版。 該AIAgentsInfo表格正轉換至此新表格,提供統一架構,支援所有代理類型的代理庫存與治理,包括 Copilot Studio、Microsoft Foundry、Microsoft 365 Copilot、第三方代理及端點發現代理。 Microsoft Agent 365 客戶今天應該使用該AgentsInfo表格。 該AIAgentsInfo表格可存取至 2026 年 7 月 1 日。 請在此日期前更新您的查詢,以使用AgentsInfo。 欲了解更多資訊,請參閱 進階狩獵架構-命名變更。
2026年5月
- Microsoft Defender Experts for Servers 和 Microsoft Defender Experts Hunting - Servers 現已作為獨立供應項目提供給希望為其受 適用於雲端的 Microsoft Defender 保護的內部部署和多雲端伺服器採用受控式延伸偵測與回應及威脅搜捕服務的客戶。 這些服務過去分別作為 Microsoft Defender Experts MDR 和 Microsoft Defender Experts Hunting 的附加元件提供。 深入了解。
- (預覽) 當高信心事件分析顯示該裝置被用作主動據點時,自動 攻擊 中斷現在可以將被入侵的裝置從網路中隔離出來。 隔離能阻斷攻擊者的通訊與橫向移動,同時保持裝置與安全服務的連結。 行動有時間限制,範圍僅限於事件相關裝置,且安全人員可隨時發布。 深入了解
- 在進階搜尋中, 執行行動 精靈現在允許客戶根據查詢結果,允許或封鎖電子郵件中的頂層網域與檔案附件雜湊值。 深入了解。
- 進階狩獵中的 狩獵圖 現在包含了以身份為中心的新預設情境。 這些情境可協助您找出攻擊路徑、權限提升途徑,以及橫跨內部部署與雲端環境的憑證存取風險,包括 Kerberoast 與 AS-REP roast 攻擊路徑、網域遭入侵路徑、OAuth 應用程式風險,以及訪客使用者對雲端資源的存取。
- Defender 聊天體驗 (預覽) 是一個內建於 Microsoft Defender 助理的開放提示聊天功能。 它幫助 SOC 分析師以淺顯語言調查威脅、探索事件並回答安全問題,無需在多個畫面中切換或撰寫複雜查詢。
2026年4月
- (預覽) 您現在可以檢視與特定事件相關的自動攻擊中斷和預測性防護動作的目前狀態。 您可以在事件頁面的 活動 標籤中查看這些資料。 深入了解
- (預覽版) 進階搜捕模式的
AIAgentsInfo資料表現在包括額外資料行,可提供在 Microsoft 365 環境中,更深入操作 AI Agent 的可見度。 這些領域將涵蓋範圍從 Copilot Studio 擴展到所有代理類型,包括 Microsoft Foundry、第三方市場以及客製化業務代理。 - (GA) 內建警示調諧規則 現已普遍可用。 內建的警示調校規則能抑制 Defender for Endpoint 與 適用於 Office 365 的 Defender 中常見良性活動的警示,而不影響自動調查與回應 (AIR) 調查及電子郵件通知。
- Microsoft Defender Experts 的 MDR 用戶現在可以在 Microsoft Defender 入口網站的導覽選單中看到 Defender Experts 作為獨立項目。 這個功能會在現有的首頁狀態卡片之外,新增入口網站內體驗,為服務提供一致且可預期的存取方式。 深入了解。
2026年3月
-
身份安全強化:新增身份安全功能協助您監控與管理人類與非人類身份的身份安全:
- () 身份安全儀表板預覽: 身份安全 儀表板提供身份提供者、本地身份、SaaS 身份、PAM 與 IGA 整合,以及非人類身份的摘要卡片。 欲了解更多資訊,請參閱 身份安全儀表板。 身份安全儀表板正逐步推送給客戶,可能尚未在您的組織中提供。
- (預覽) 覆蓋率與成熟度頁面: 覆蓋率與成熟度 頁面顯示貴組織的身份安全覆蓋及其成熟度等級,包括連接、受保護、強化與韌性,以及優先設定任務。 欲了解更多資訊,請參閱 保障範圍與到期日。 保障與期限頁面正在逐步推送給客戶,可能尚未在您的組織中提供。 如果你還沒在環境中看到這個功能,請盡快回來查看。
- 身份清單: 身份清單 頁面現在在不同分頁中顯示人類與非人類身份。 洞察卡幫助您分類關鍵資產、查看高度特權的身份、識別關鍵的 Active Directory 服務帳號,以及查看雲端應用程式帳號。 欲了解更多資訊,請參閱 「查看身份清單」。
- (非人類身份預覽) :非人類身份標籤顯示非人類身份,包括Microsoft Entra ID應用程式、Active Directory 服務帳號、Google Workspace 應用程式及 Salesforce 應用程式。 欲了解更多資訊,請參閱 身份調查 及 調查非人類身份。
- () 身份風險分數預覽:一個新的身份風險分數,範圍從0到100,顯示被入侵的可能性及基於關鍵性與特權角色的潛在影響。 風險分數可在 Microsoft Entra ID 中取得,可用來指導條件存取政策與身份保護工作流程。 身份頁面新增的風險分數標籤,詳細列出風險因素,包括百分位比較與風險趨勢。 欲了解更多資訊,請參閱 「調查身份」。
- () 網域調查預覽頁面: 網域調查 頁面顯示 Active Directory 網域安全,包括網域屬性、部署健康狀況、身份摘要、服務帳號分解、敏感實體、主動建議、群組政策及信任關係。 欲了解更多資訊,請參閱 「調查領域」。
- (預告)身份安全建議:查看來自 Active Directory、Microsoft Entra ID、SaaS 應用程式及支援的非 Microsoft 身份提供者的建議。 欲了解更多資訊,請參閱 身份安全建議。
- (預覽) 以下進階狩獵結構表現已開放預覽:
- 該
CloudDnsEvents表格包含來自雲端基礎設施環境的 DNS 活動事件資訊。 - 該
CloudPolicyEnforcementEvents表格包含由組織 適用於雲端的 Microsoft Defender 保護的各種雲端平台的安全門禁事件的政策執行評估決策及元資料。
- 該
- 為了提升準確性並更好地保護組織身份,我們更新了安全分數類別的計算方式。 部分被歸類為 雲端應用程式 建議的安全建議,現在被視為與身份相關的,並歸類於 身份 類別。 雖然總安全分數保持不變,但個人身份與應用程式分數可能會變動。
- (預覽) 客戶現在可以在擁有大量警報與實體的大型事件中使用篩選器,或隱藏特定實體以簡化複雜的事件圖表。 簡化圖表後,資安團隊能將調查重點放在最重要的部分。 深入了解
- 主動式使用者隔離(隔離使用者) 動作現已作為預測防護功能的一部分正式推出。 此舉將活動資料注入暴露資料,以識別暴露憑證,避免被入侵並被用於惡意活動。
2026年2月
- Microsoft Defender Experts Hunting 客戶現在可以設定通知聯絡人。 這些聯絡人是 Microsoft 需要在發生重大事件或服務更新時通知的個人或團體。
- (GA) 以下進階搜捕模式資料表現已全面開放使用:
- 該
IdentityAccountInfo表格包含來自多個來源的帳戶資訊,包括 Microsoft Entra ID。 同時也包含擁有該帳號的身份資訊和連結。 - 表格
EntraIdSignInEvents包含 Microsoft Entra 互動式及非互動式登入的資訊。 - 該
EntraIdSpnSignInEvents表格包含有關 Microsoft Entra 服務主體及管理身份登入的資訊。 -
GraphAPIAuditEvents資料表提供向 Microsoft 圖形 API 發出,關於租用戶中資源的 Microsoft Entra ID API 請求相關資訊。
- 該
2026年1月
- (預覽) Microsoft Defender 的自訂偵測規則現在支援在 Microsoft Sentinel 資料 上進行近乎即時 (NRT) 設定。
- (預覽) 在進階搜尋中,若查詢結果超過 64 MB 大小限制,入口網站會回傳在此限制內可存取的最大紀錄數,並顯示因大小限制顯示結果為部分的訊息。 深入了解
- (預覽版) 進階搜捕中的
BehaviorInfo和BehaviorEntities資料表現在包含額外的欄位,以及有關行為資料類型,以及來自 User and Entity Behavior Analytics (UEBA) 的警示資訊,提供已識別的行為與實體之間關係的更深入見解。 了解更多關於 UEBA 行為的資訊
2025年12月
- Microsoft Defender 中的 Microsoft Security Copilot(預覽版)現已包含動態威脅偵測代理程式(Dynamic Threat Detection Agent),這是一項持續運作的自適應後端服務,能在 Defender 和 Microsoft Sentinel 環境中找出隱藏的威脅。 深入了解
- (GA) Microsoft Defender 中的 Microsoft Security Copilot 威脅情報簡報代理現已正式推出。 它能根據最新的威脅行為者活動及內部與外部漏洞資訊,在數分鐘內產生威脅情報簡報,幫助資安團隊透過建立客製化且相關的報告節省時間。
- (預覽)Microsoft Defender 中的 Microsoft Security Copilot 現在可讓您使用自然語言搭配 威脅搜捕代理程式 來搜捕威脅。 此代理不僅產生查詢,還能解讀結果、揭示洞見,並引導你完成完整的狩獵過程,提供完整的對話式威脅狩獵體驗。
- (預覽) 以下進階狩獵結構表現已開放預覽:
- 表格
CampaignInfo包含 Microsoft Defender 為 Office 365 識別的電子郵件行銷活動資訊。 - 該
FileMaliciousContentInfo表格包含 適用於 Office 365 的 Microsoft Defender 在 SharePoint Online、OneDrive 及 Microsoft Teams 中處理的檔案資訊。
- 表格
- (GA) 進階狩獵中的 狩獵圖 現已普遍開放。 現在還新增了兩個預設的威脅情境,你可以用來將狩獵呈現為互動式圖表。
- (GA) 進階狩獵現在支援使用表格參數的自訂函式。 透過使用表格參數,你可以將整個表格當作輸入傳遞。 這種方法讓你能在搜尋查詢中建立更模組化、可重用且具表達力的邏輯。 深入了解
2025年11月
- 使用 Defender 入口網站,或使用含有 Microsoft Sentinel Defender 全面偵測回應 資料連接器之 Azure 入口網站的 Microsoft Sentinel 客戶,現在也可受益於 Microsoft 威脅情報警示。這些警示會醒目提示來自國家級駭客行為者、大規模勒索軟體活動及詐騙活動的相關活動。 要查看這些警示類型,您必須擁有 安全管理員 或更高階的角色。 這些警示的 服務來源、 偵測來源及 產品名稱 值皆列為 Microsoft 威脅情報。 欲了解更多資訊,請參閱 Microsoft Defender 入口網站中的事件與警示。
- (預覽) Defender 全面偵測回應 現已包含預測防護功能,利用預測分析與即時洞察,動態推斷風險、預測攻擊者進展,並在威脅出現前強化環境。 深入了解
- (預覽) 現在在 Defender 入口網站中調查容器威脅時,可使用新的「限制 Pod 存取」回應動作。 此回應動作阻擋允許橫向移動與權限提升的敏感介面。
- (預覽)
IdentityAccountInfo進階狩獵模式的表格現已開放預覽。 此表格包含來自多個來源的帳戶資訊,包括 Microsoft Entra ID。 同時也包含擁有該帳號的身份資訊和連結。 - (預覽版) 威脅分析現在有一個指標索引標籤,其中提供與威脅相關的所有入侵妥協指標 (IOCs) 清單。 微軟研究人員在發現與該威脅相關的新證據時,會即時更新這些 IOC。 這些資訊有助於您的安全作業中心 (SOC) 與威脅情報分析師進行修復與主動搜尋。 深入了解
- (預覽) 威脅分析 的概覽部分現在包含更多威脅細節,如別名、來源及相關情報,讓您更深入了解威脅是什麼及其可能對組織的影響。
2025年10月
- Microsoft Defender Experts 的 MDR 報告現在包含一個趨勢分頁,提供過去六個月每月調查與解決事件的數量。 該分頁依事件嚴重程度、MITRE 戰術及威脅類型視覺化資料。 本節將讓您深入了解 Defender Experts 如何透過每月展示重要的營運指標,實際提升您的安全營運。
- Microsoft Defender Experts Hunting 報告現在包含「新興威脅」區塊,詳述 Defender Experts 在您環境中進行的主動、假設式搜尋。 每份報告現在也包含幾乎所有 Defender Experts 在你環境中進行的狩獵任務的調查摘要,無論他們是否確認出威脅。
2025年9月
- (預覽) 在Microsoft Defender入口中使用任務,將事件調查拆解成可執行的步驟,並在營運團隊間分配。 任務會與 Security Copilot 洞察、引導式回應及報告一同顯示,讓您的團隊能統一掌握進度與下一步。 當你將 Microsoft Sentinel 導入 Defender 入口時,透過 Azure 入口網站在 Microsoft Sentinel 建立的任務會自動同步到 Defender 入口網站。 欲了解更多資訊,請參閱Microsoft Defender入口網站 (預覽) 中「使用任務簡化事件回應」
- (預覽版) 使用爆炸半徑分析 (Blast radius analysis) 調查事件,這是以 Microsoft Sentinel 資料湖和圖形基礎結構為根據所建置的進階圖表視覺化功能。 此功能會產生互動式圖表,顯示從所選節點到由使用者權限範圍設定的預先定義的關鍵目標的可能傳播路徑。
- (預覽) 在進階狩獵中,你現在可以使用 狩獵圖來狩獵,該圖會將預先定義的威脅情境呈現為互動式圖表。
2025年8月
- (預覽) 在進階狩獵中,你現在可以透過建立動態警報標題與描述來豐富 自訂偵測規則 ,選擇更多受影響的實體,並新增自訂細節以顯示在警報側面板中。 已加入 Microsoft Defender 的 Microsoft Sentinel 客戶,現在也能選擇自訂警報頻率,當規則僅基於匯入 Sentinel 的資料時。
- (預覽) 以下進階狩獵結構表現已開放預覽:
- 該
CloudStorageAggregatedEvents表格包含有關儲存活動及相關事件的資訊 - 該
IdentityEvents表格包含從其他雲端身份服務提供者獲得的身份事件資訊
- 該
- (預覽) 進階搜捕現在可讓您調查 適用於雲端的 Microsoft Defender 的行為。 如需詳細資訊,請參閱使用進階搜捕調查行為。
- (預覽) 在進階狩獵中,Microsoft Defender入口網站顯示的查詢結果數量已增加至100,000筆。
- (GA)Microsoft Defender Experts 的 MDR 與 Microsoft Defender Experts Hunting 客戶現在可以擴展服務範圍,涵蓋由 適用於雲端的 Microsoft Defender 透過相應附加元件保護的伺服器與雲端工作負載, Microsoft Defender 伺服器專家與 Microsoft Defender 專家狩獵 - 伺服器。 深入了解。
- (GA)Defender Experts 的 MDR 客戶現在可以整合第三方網路訊號來豐富化。 此功能讓我們的安全分析師能更全面地掌握攻擊路徑,進而更快速且更徹底地偵測與回應。 同時也為客戶提供更全面的環境威脅視角。
- (GA) 在進階狩獵中,你現在可以在偵測規則頁面查看所有使用者自訂的規則——包括自訂偵測規則和分析規則。 此功能同時帶來以下改進:
- 你現在可以篩選每個欄位(除了頻率和組織範圍之外)。
- 對於將多個工作空間導入 Microsoft Defender 的多工作空間組織,您現在可以查看工作區 ID 欄並依工作區篩選。
- 你現在甚至可以查看分析規則的細節窗格。
- 你現在可以對分析規則執行以下操作:開啟/關閉、刪除、編輯。
- (GA) 敏感度標籤過濾器現已在Microsoft Defender入口網站的事件與警示佇列中可用。 此篩選器允許您根據受影響資源所分配的敏感性標籤來篩選事件與警示。 欲了解更多資訊,請參閱 事件隊列中的篩選 功能及 調查警示。
2025年7月
- (預覽)
GraphAPIAuditEvents進階狩獵模式的表格現已開放預覽。 此表格包含有關 Microsoft Entra ID API 對 Microsoft 圖形 API 提出的、針對租用戶中資源之要求的資訊。 - (預覽版)
DisruptionAndResponseEvents資料表現可於進階搜捕功能提供,包含 Microsoft Defender 全面偵測回應 中自動攻擊中斷事件的相關資訊。 這些事件包括與觸發攻擊中斷政策相關的封鎖與政策應用事件,以及跨相關工作負載自動執行的行動。 提升你對由攻擊中斷功能所中斷之進行中的複雜攻擊的能見度與認知,以了解這些攻擊的範圍、脈絡、影響及已採取的行動。
2025年6月
- (預覽) Microsoft Copilot 現在會在Microsoft Defender入口的事件摘要中提供建議提示。 建議提示能幫助你更深入了解事件中涉及的具體資產。 欲了解更多資訊,請參閱 Microsoft Defender 中的「與 Microsoft Copilot 事件的摘要」。
- (GA) 在進階搜尋中,Microsoft Defender 入口網站的使用者現在可以使用
adx()運算子來查詢儲存在 Azure Data Explorer 中的資料表。 如果已經進入 Microsoft Defender,您就不需要再進入 Microsoft Sentinel 的記錄分析功能來使用這個運算子。
2025年5月
(預覽) 在進階狩獵模式中,你現在可以在偵測規則頁面查看所有使用者自訂的規則——包括自訂偵測規則和分析規則。 此功能同時帶來以下改進:
- 你現在可以篩選每個欄位(除了頻率和組織範圍之外)。
- 對於將多個工作空間導入 Microsoft Defender 的多工作空間組織,您現在可以查看工作區 ID 欄並依工作區篩選。
- 你現在甚至可以查看分析規則的細節窗格。
- 你現在可以對分析規則執行以下操作:開啟/關閉、刪除、編輯。
(預覽) 您現在可以透過統一的安全摘要,突顯您的安全運營成就及Microsoft Defender的影響。 統一的安全摘要可在 Microsoft Defender 入口網站取得,簡化了 SOC 團隊產生安全報告的流程,節省了通常用於從多元來源收集資料及製作報告的時間。 欲了解更多資訊,請參閱 「以統一安全摘要來視覺化安全影響」。
已將 Microsoft Sentinel 上線至 Defender 入口網站並啟用 使用者與實體行為分析 (UEBA) 的使用者,現在可在進階搜捕中利用新的統一
IdentityInfo資料表。 此最新版本現在納入了 Defender 與 Azure 入口網站之間最多的通用欄位。(預覽版) 以下進階搜捕結構描述資料表現已開放預覽,可協助您檢視 Microsoft Teams 事件及相關資訊:
- MessageEvents 表格包含在傳遞時,組織內發送與接收訊息的詳細資訊
- MessagePostDeliveryEvents 表格包含在您組織中傳送 Microsoft Teams 訊息後發生的安全事件資訊
- MessageUrlInfo 表格包含透過 Microsoft Teams 訊息在組織內傳送的 URL 資訊