什么是 Microsoft Defender XDR?在 Microsoft Defender 门户中跨域查看事件
关于本文
本文是通过利用生成式 AI 的自动生成流程创建的。我们查阅了 Microsoft Learn 的 Defender XDR 概述、前提条件和门户信息,并对其进行了梳理,包括 E3/E5 的界限。验证状态:📘 已确认 Microsoft 官方信息・未在实机上验证
Microsoft Defender XDR 是一种关联来自 Endpoint、Office 365、Identity、Cloud Apps 等多个 Microsoft 安全产品的信号,并在 Microsoft Defender portal 中跨域处理事件、警报、猎取和响应的机制。与其将其视为“仅限 E5 的独立应用”,不如理解为汇总已部署 Defender 产品信号的 XDR 体验这样会更容易理解。
在 E3/E5 中的定位
微软除了介绍 Microsoft 365 E5/A5 之外,还指出了将 E3 与指定的安全附加许可证相结合的配置也属于 Defender XDR 的适用对象。此外,Defender for Endpoint、Defender for Identity、Defender for Cloud Apps、Defender for Office 365 Plan 2 等对应产品的许可证也会产生使用范围。
重要的是,能够打开门户与能够使用所有 XDR 信号及功能并不是一回事这一点。实际能够显示和关联的数据取决于所签约并部署的产品。
首先尝试:仅通过只读方式观察事件(Incident)
在 Microsoft Defender portal 中打开 Incidents & alerts > Incidents,如果存在现有事件,请选择其中 1 个。不要执行响应操作,而是观察以下内容:
Severity(严重性)
Status(状态)
Related alerts(相关警报)
Devices / Users / Mailboxes 等相关资产
Evidence(证据)
Attack story(攻击历程)
查看此处
XDR 的关键在于,关联的不是单一警报,而是多个工作负载的警报作为同一攻击。但是,关联并不是万能的。还需要考虑误报、被拆分为不同事件以及未部署数据等情况。
尝试更改一个地方
仅将严重性(Severity)筛选器设置为 High。查看数量和对象,思考 SOC 应该从哪个优先级开始查看。在初次学习时,不要执行解决(Resolve)、隔离设备(Isolate device)或删除等响应操作。
高级猎取(Advanced Hunting)从只读开始
在具备相应许可证和权限的环境中,可以使用高级猎取进行跨域搜索。首先阅读示例查询,理解目标表和时间范围后再执行。
DeviceInfo | where Timestamp > ago(1h) | project Timestamp, DeviceName, OSPlatform | take 20
这是一个少量观察近期终端信息的示例。根据环境的不同,表的可用性以及保留范围也会有所不同。
如果在工作中实际使用
在引入 XDR 时,不能以“打通了门户”告终,而是要盘点终端、邮件、身份和云应用的信号接入到了什么程度。在事件响应流程中,需区分初步分类、负责人交接、证据保留、遏制和恢复,并对强力的响应操作限制权限和审批。
Microsoft Learn 介绍了 Defender XDR 基于查询访问历史原始信号或警报数据的能力,但请务必实时确认保留期限和可用数据的功能与许可证条件。
管理员需要确认的点
目标 Defender 产品的许可证
各工作负载是否已实际部署
Defender portal 的 RBAC
高级猎取中可用的表
自动调查与修复的设置
事件通知与 SOC 运营
切勿仅凭 E3/E5 断定功能,务必连同附加 SKU 一同确认
官方信息与第一手资料
什么是 Microsoft Defender XDR?: https://learn.microsoft.com/en-us/defender-xdr/microsoft-365-defender
前提条件: https://learn.microsoft.com/en-us/defender-xdr/prerequisites
启用 Microsoft Defender XDR: https://learn.microsoft.com/en-us/defender-xdr/m365d-enable
XDR 的价值不仅在于将警报汇聚到一个屏幕上,更在于能够将看似独立的防御领域的事件作为同一攻击进行调查。

