什么是 Microsoft Defender XDR?在 Defender 门户中进行跨域调查的基础

セキュリティカテゴリを表すパンダのイラスト 安全

什么是 Microsoft Defender XDR?在 Microsoft Defender 门户中跨域查看事件

关于本文
本文是通过利用生成式 AI 的自动生成流程创建的。已于 2026-09-18 确认并整理了 Microsoft Learn 中关于 Defender XDR 和集成 Defender 门户的最新信息。

验证状态:📘 已确认 Microsoft 官方信息,尚未在实际设备上验证

Microsoft Defender XDR 是一种将终端(Endpoint)、Office 365、身份(Identity)、云应用(Cloud Apps)等多个安全信号进行关联,并作为事件进行跨域调查的机制。XDR(扩展检测和响应)是一种不仅针对终端,还跨越邮件、身份、云应用等多个领域进行检测、调查和响应的概念。

E3/E5 与许可证的概念

需要将 Defender 门户本身与其中可见的数据及可用的响应功能分开考虑。Microsoft 365 E5 包含多个高级 Defender 功能。在 E3 中,截至 2026 年,虽然可用的保护(如 Defender for Endpoint 计划 1 和 Defender for Office 365 计划 1)有所增加,但 P2、Defender for Identity、Defender for Cloud Apps 等仍有其他条件限制。“因为是 E3 所以无法使用 XDR”或“因为能打开门户所以全部可用”这两种说法都过于简化了。

flowchart LR
  EP[Endpoint] --> XDR[Microsoft Defender XDR]
  MAIL[Email / Collaboration] --> XDR
  ID[Identity] --> XDR
  CA[Cloud Apps] --> XDR
  XDR --> INC[Incident]
  INC --> SOC[SOC / 情シスの調査]

首次尝试:仅通过读取来观察事件(Incident)

在 Microsoft Defender 门户中,打开 “事件”(Incidents)& 与“警报”(alerts)中的 >“事件”(Incidents),并选择一个现有的事件。阅读其严重性(Severity)、状态(Status)、相关警报(Related alerts)、关联的设备/用户/邮箱(Device/User/Mailbox)、证据(Evidence)以及攻击故事(Attack story)。开始时,请勿进行解决(Resolve)、隔离设备、删除等任何修改操作。

普通用户、行政人员和 IT 部门的视角

普通用户不应自行判断并删除可疑邮件或终端警告,而应将其上报至报告渠道。行政人员如果能意识到“同一个人的邮件和终端上是否连续出现异常”,就会更容易理解 XDR 的价值。IT 部门/SOC 则需要确认多个警报被关联为同一次攻击的原因和证据。

从读取开始使用高级搜寻(Advanced Hunting)

在拥有相应许可证和权限的环境中,可以使用 KQL(Kusto 查询语言)进行跨域搜索。

DeviceInfo
| where Timestamp > ago(1h)
| project Timestamp, DeviceName, OSPlatform
| take 20

关注点是最近 1 小时内有信息输入的设备名称和操作系统。成功条件是无错误地返回少量结果。如果要修改一处,可以将 ago(1h) 改为 ago(24h),并确认时间范围变化后结果数量的变化。数据表的可访问性和保留期因许可证和部署状态而异。

2026 年需要注意的集成门户

Microsoft Defender 门户正在不断集成,除了各项 Defender 产品外,还包括 Microsoft Sentinel 和部分 Purview 警报。Microsoft 已宣布自 2027 年 3 月 31 日起,Azure 门户将不再支持 Microsoft Sentinel,并将其迁移至 Defender 门户的方针。请勿混淆 Sentinel 的文章与 Defender XDR 的许可证,应将门户集成与产品使用权分开确认。

管理员需要确认的事项

  • 已订阅的 Defender 产品与实际部署状态

  • E3/E5、P1/P2 以及附加安全 SKU 的界限

  • Defender 门户的 RBAC(基于角色的访问控制)与最小特权

  • 高级搜寻(Advanced Hunting)中可用的数据表

  • 自动调查与修正(AIR)的设置与批准

  • 使用 Sentinel 集成时的迁移计划

  • 高权限响应操作的批准与证据保全流程

Microsoft 官方一手信息

XDR 的价值不仅在于将警报汇集到单一屏幕中,更在于能够将原本看似孤立的邮件、身份和终端事件作为同一次攻击来进行统一调查。

文档信息

文章??
什么是 Microsoft Defender XDR?在 Defender 门户中进行跨域调查的基础
?布日期
更新日期
来源
https://papanda925.com/?p=16290&lang=zh

?可: ?于本站?有相??利的正文及原??表,除非?有?明,可依据 CC BY 4.0 使用。本文可能包含使用生成式AI?建或??的内容。若代??有?可声明,或?接的GitHub???定了?可,?代?以??可?准。引用内容、第三方?料、?片及商?不在本?可范?内。 使用政策

标题和URL已复制