Поиск событий в журнале аудита Microsoft Defender XDR

Журнал аудита помогает исследовать определенные действия в службах Microsoft 365. На портале Microsoft Defender регистрируются действия Microsoft Defender XDR и Microsoft Defender для конечной точки.

Некоторые из аудированных видов деятельности включают:

  • Изменения параметров хранения данных
  • Изменения в расширенных функциях
  • Создание индикаторов компрометации
  • Изоляция устройств
  • Добавление\изменение\удаление ролей безопасности
  • Создание и изменение настраиваемых правил обнаружения
  • Назначить пользователя на инцидент

Полный список активностей Microsoft Defender, которые проходят аудит, см. активности Microsoft Defender и Microsoft Defender for Endpoint.

Аудит для Microsoft Defender включается автоматически. Функции, для которых выполняется аудит, автоматически регистрируются в журнале аудита. Аудит также может собирать журналы аудита из сред GCC.

Предварительные условия

Чтобы получить доступ к журналу аудита, в Exchange Online должна быть роль "Только просмотр журналов аудита" или "Журналы аудита". По умолчанию эти роли назначаются группам ролей "Управление соответствием требованиям" и "Управление организацией".

Примечание.

Глобальные администраторы в Office 365 и Microsoft 365 автоматически добавляются в качестве участников группы ролей управления организацией в Exchange Online.

Microsoft Defender использует решение для аудита Microsoft Purview. Прежде чем просматривать данные аудита на портале Microsoft Defender, необходимо включить аудит на портале Microsoft Purview. Дополнительные сведения см. в разделе Включение и отключение аудита.

Важно!

Глобальный администратор — это роль с высоким уровнем привилегий, которая должна быть ограничена сценариями, когда вы не можете использовать существующую роль. Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Использование учетных записей с более низкими разрешениями помогает повысить безопасность вашей организации.

Поиск в журнале аудита

Вы можете искать журнал аудита через портал Microsoft Defender или Портал соответствия требованиям Microsoft Purview. Для подробной инструкции по порталу соответствия см. Поиск в журнале аудита в портале соответствия. Хранение записей журнала аудита основано на политиках хранения Microsoft Purview. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.

Выполните следующие действия, чтобы выполнить поиск в журнале аудита.

  1. Перейдите на страницу аудита портала Microsoft Defender. Вы также можете открыть портал соответствия Purview и выбрать «Аудит».

    Снимок экрана: страница единого журнала аудита в Microsoft Defender XDR

  2. На странице Новый поиск отфильтруйте действия, даты и пользователей, которые требуется выполнить аудит.

  3. Выберите Поиск

    Снимок экрана: параметры поиска в едином журнале аудита в Microsoft Defender XDR

  4. Экспорт результатов в Excel для дальнейшего анализа.

Пошаговые инструкции см. в разделе Поиск в журнале аудита на портале соответствия требованиям.

Длительность хранения записей аудита зависит от политики хранения Microsoft Purview. Чтобы узнать больше, см. раздел «Управление политиками сохранения журналов аудита».

Справочник по операциям журнала аудита Microsoft Defender XDR

Список всех событий, которые фиксируются для действий пользователей и администраторов в Microsoft Defender в журнале аудита Microsoft 365, см.:

Справочник по действиям журнала аудита Microsoft Defender для конечной точки

Журнал аудита Microsoft 365 фиксирует деятельность пользователей и администраторов в Defender for Endpoint. Подробная информация доступна в следующих статьях:

Поиск событий с помощью скрипта PowerShell

Вы можете использовать следующий фрагмент кода PowerShell для запроса в API управления Office 365 для событий Microsoft Defender XDR. Скрипт подключается к Exchange Online PowerShell, устанавливает удалённую сессию, а затем ищет в журнале единого аудита заданный тип записи и диапазон дат.

Примечание.

Перед запуском этого скрипта определите нужное значение типа записи. См. столбец API в действиях журнала аудита для значений типов записей.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Примечание.

См. столбец API в действиях журнала аудита для значений типов записей.

Дополнительные сведения см. в статье Использование скрипта PowerShell для поиска в журнале аудита.