Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Журнал аудита помогает исследовать определенные действия в службах Microsoft 365. На портале Microsoft Defender регистрируются действия Microsoft Defender XDR и Microsoft Defender для конечной точки.
Некоторые из аудированных видов деятельности включают:
- Изменения параметров хранения данных
- Изменения в расширенных функциях
- Создание индикаторов компрометации
- Изоляция устройств
- Добавление\изменение\удаление ролей безопасности
- Создание и изменение настраиваемых правил обнаружения
- Назначить пользователя на инцидент
Полный список активностей Microsoft Defender, которые проходят аудит, см. активности Microsoft Defender и Microsoft Defender for Endpoint.
Аудит для Microsoft Defender включается автоматически. Функции, для которых выполняется аудит, автоматически регистрируются в журнале аудита. Аудит также может собирать журналы аудита из сред GCC.
Предварительные условия
Чтобы получить доступ к журналу аудита, в Exchange Online должна быть роль "Только просмотр журналов аудита" или "Журналы аудита". По умолчанию эти роли назначаются группам ролей "Управление соответствием требованиям" и "Управление организацией".
Примечание.
Глобальные администраторы в Office 365 и Microsoft 365 автоматически добавляются в качестве участников группы ролей управления организацией в Exchange Online.
Microsoft Defender использует решение для аудита Microsoft Purview. Прежде чем просматривать данные аудита на портале Microsoft Defender, необходимо включить аудит на портале Microsoft Purview. Дополнительные сведения см. в разделе Включение и отключение аудита.
Важно!
Глобальный администратор — это роль с высоким уровнем привилегий, которая должна быть ограничена сценариями, когда вы не можете использовать существующую роль. Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Использование учетных записей с более низкими разрешениями помогает повысить безопасность вашей организации.
Поиск в журнале аудита
Вы можете искать журнал аудита через портал Microsoft Defender или Портал соответствия требованиям Microsoft Purview. Для подробной инструкции по порталу соответствия см. Поиск в журнале аудита в портале соответствия. Хранение записей журнала аудита основано на политиках хранения Microsoft Purview. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.
Выполните следующие действия, чтобы выполнить поиск в журнале аудита.
Перейдите на страницу аудита портала Microsoft Defender. Вы также можете открыть портал соответствия Purview и выбрать «Аудит».
На странице Новый поиск отфильтруйте действия, даты и пользователей, которые требуется выполнить аудит.
Выберите Поиск
Экспорт результатов в Excel для дальнейшего анализа.
Пошаговые инструкции см. в разделе Поиск в журнале аудита на портале соответствия требованиям.
Длительность хранения записей аудита зависит от политики хранения Microsoft Purview. Чтобы узнать больше, см. раздел «Управление политиками сохранения журналов аудита».
Справочник по операциям журнала аудита Microsoft Defender XDR
Список всех событий, которые фиксируются для действий пользователей и администраторов в Microsoft Defender в журнале аудита Microsoft 365, см.:
- Пользовательские действия обнаружения в Microsoft Defender в журнале аудита
- Инцидентная активность в Microsoft Defender в журнале аудита
- Действия по правилам подавления в Microsoft Defender в журнале аудита
Справочник по действиям журнала аудита Microsoft Defender для конечной точки
Журнал аудита Microsoft 365 фиксирует деятельность пользователей и администраторов в Defender for Endpoint. Подробная информация доступна в следующих статьях:
- Действия, связанные с общими параметрами в Defender для конечной точки, в журнале аудита
- Действия параметров индикатора в Defender для конечной точки в журнале аудита
- Операции реагирования в Defender for Endpoint в журнале аудита
- Действия параметров ролей в Defender для конечной точки в журнале аудита
Поиск событий с помощью скрипта PowerShell
Вы можете использовать следующий фрагмент кода PowerShell для запроса в API управления Office 365 для событий Microsoft Defender XDR. Скрипт подключается к Exchange Online PowerShell, устанавливает удалённую сессию, а затем ищет в журнале единого аудита заданный тип записи и диапазон дат.
Примечание.
Перед запуском этого скрипта определите нужное значение типа записи. См. столбец API в действиях журнала аудита для значений типов записей.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Примечание.
См. столбец API в действиях журнала аудита для значений типов записей.
Дополнительные сведения см. в статье Использование скрипта PowerShell для поиска в журнале аудита.