Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Список новых функций и возможностей Microsoft Defender XDR.
Для получения дополнительных сведений о новых возможностях других средств обеспечения безопасности Microsoft Defender и Microsoft Sentinel см.:
- Новые возможности унифицированных операций безопасности на портале Defender
- Новые возможности Microsoft Defender для Office 365
- Новые возможности Microsoft Defender для конечной точки
- Что нового в Microsoft Defender для удостоверений
- Новые возможности Microsoft Defender for Cloud Apps
- Новые возможности Microsoft Defender для облака
- Новые возможности Microsoft Sentinel
- Новые возможности Microsoft Purview
Вы также можете получать обновления продуктов и важные уведомления через Центр сообщений.
Июль 2026 г.
(Предварительная версия) Риск состояния безопасности агентов ИИ в Microsoft Defender: Microsoft Defender теперь оценивает риск состояния безопасности агентов ИИ, включая корпоративных агентов и локальных агентов, обнаруженных на конечных устройствах. Уровни риска основаны на активных индикаторах риска, таких как конфигурация, доступ, активность во время выполнения, контекст конечной точки и пользователя, а также активные оповещения. Команды безопасности могут использовать риск состояния безопасности и рекомендации, чтобы расставлять приоритеты для агентов с высоким риском и улучшать уровень защищенности агентов. Дополнительные сведения см. в статье Риск уровня защищенности ИИ-агента в Microsoft Defender.
(GA) Страница исследования домена позволяет исследовать домен Active Directory. Здесь отображаются сведения о безопасности домена Active Directory, включая свойства домена, состояние развертывания, сводку по идентификационным данным, разбивку по учетным записям служб, критически важные объекты, активные рекомендации, групповые политики и доверительные отношения. Дополнительные сведения см. в разделе Исследование домена.
(Превью) Обнаружение угроз для агентов Microsoft Agent 365: Microsoft Defender анализирует сигналы во время выполнения от взаимодействия агентов, использования инструментов и шаблонов выполнения для получения оповещений в Microsoft Defender XDR. Обнаружение использует данные наблюдаемости из Microsoft Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot Agent Builder, а также агенты, интегрированные через Microsoft Agent 365 SDK. Аналитики могут расследовать оповещения через инциденты и продвинутую охоту. Для получения дополнительной информации смотрите раздел «Обнаружение и расследование угроз агентам ИИ с помощью Microsoft Defender».
(GA) Защита в реальном времени для серверов инструментов Microsoft Agent 365: Microsoft Defender оценивает вызовы и ответы инструментов по политикам безопасности и может разрешать или блокировать взаимодействие с инструментами Work IQ MCP и клиентскими MCP, встроенными в Agent 365. Для получения дополнительной информации смотрите раздел Protect AI agents в реальном времени с помощью Microsoft Defender.
Июнь 2026 г.
- Агент сортировки фишинга и Агент сортировки оповещений безопасности теперь используют более ограниченное разрешение Содержимое электронной почты и совместной работы: Сообщения электронной почты, связанные с оповещениями (чтение) вместо более широкого разрешения Содержимое электронной почты и совместной работы: Все сообщения электронной почты (чтение). Это разрешение с минимальными привилегиями ограничивает доступ агента только к содержимому электронной почты, связанному с оповещениями, что повышает уровень безопасности конфигурации агента.
- (Предварительная версия) Обогащение сущностей данными аналитики угроз: страницы сущностей для IP-адресов, доменов, URL-адресов и файлов теперь включают вкладку Аналитика угроз, которая отображает данные обогащения из Microsoft Threat Intelligence непосредственно в процессе расследования. Обогащение включает оценки репутации, отчёты об угрозах с указанием источника, связи между объектами инфраструктуры и анализ в песочнице, устраняя необходимость переключаться между отдельными инструментами в ходе расследований. Дополнительные сведения см. в разделе "Просмотр аналитики угроз" на страницах сущностей.
- (Предварительная версия) На панели мониторинга Identity Security теперь есть новая карточка Human identities, которая показывает ваши удостоверения пользователей по источникам (Entra ID, SaaS и локальные среды), давая вам единое представление о том, где находятся ваши удостоверения пользователей. Дополнительные сведения см. в разделе Панель мониторинга безопасности удостоверений.
- (Предварительная версия) На странице «Покрытие и зрелость» боковая панель «Проверка и улучшение покрытия» для SaaS-удостоверений теперь содержит столбец «Наблюдаемые» и переключатель «Показывать только наблюдаемые приложения». По умолчанию на панели отображаются только приложения SaaS, обнаруженные в вашей среде. Выключите переключатель, чтобы увидеть другие поддерживаемые SaaS-приложения, которые можно подключить для расширения охвата учётных записей. Дополнительные сведения см. в разделе Охват и зрелость.
- (предварительная версия) Обнаружение локальных агентов ИИ в конечных точках Windows. В рамках работы агентов ИИ Defender Microsoft Defender теперь автоматически обнаруживает поддерживаемые локальные агенты ИИ, работающие на подключенных устройствах Windows, включая агенты программирования и расширения интегрированной среды разработки, классические помощники по ИИ, локальные среды выполнения ИИ и платформы агентов. Обнаруженные агенты отображаются как объекты в инвентаризации ИИ-агентов, карте экспозиции и расширенном поиске угроз, что дает командам безопасности представление об использовании локальных ИИ-агентов по всей организации. Дополнительные сведения см. в статье Обнаружение локальных агентов ИИ.
- (предварительная версия) Защита среды выполнения локального агента ИИ в конечных точках Windows. В рамках интерфейса агентов ИИ Defender защита среды выполнения для поддерживаемых локальных агентов ИИ в конечных точках Windows теперь доступна в общедоступной предварительной версии. Microsoft Defender анализирует цикл работы агента (запросы пользователей, вызовы инструментов и ответы инструментов) и может блокировать рискованную активность до её выполнения, помогая предотвращать инъекции в запросы и небезопасные действия агента на уровне устройства. Заблокированные и проверенные события отображаются в виде оповещений в Microsoft Defender для поддержки рабочих процессов корреляции инцидентов и исследования. Дополнительные сведения см. в статье Настройка защиты среды выполнения агента ИИ с помощью Microsoft Defender для конечной точки.
- (общедоступная версия) В настоящее время общедоступны следующие расширенные таблицы схем охоты:
- Таблица DisruptionAndResponseEvents содержит сведения о событиях автоматического прерывания атак в Microsoft Defender XDR.
- Таблица
CloudAuditEventsсодержит информацию о событиях аудита облака для различных облачных платформ, которые защищены Microsoft Defender для облака организации. - Таблица
CloudDnsEventsсодержит сведения о событиях действий DNS из сред облачной инфраструктуры. - В
CloudProcessEventsтаблице содержатся сведения о событиях процесса в многооблачных размещенных средах.
- (предварительная версия) Таблица
AgentsInfoв расширенной охоте теперь доступна в предварительной версии. ТаблицаAIAgentsInfoпереходит в эту новую таблицу, которая предоставляет единую схему, которая поддерживает инвентаризацию агентов и управление ими для всех типов агентов, включая Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, агенты сторонних производителей и агенты, обнаруженные конечными точками. Microsoft Agent 365 клиенты должны использовать таблицуAgentsInfoсегодня. ТаблицаAIAgentsInfoостается доступной до 1 июля 2026 г. Обновите запросы, чтобы использоватьAgentsInfoдо этой даты. Дополнительные сведения см. в разделе Расширенная схема охоты — изменения именования.
Май 2026 г.
- Microsoft Defender Experts for Servers и Microsoft Defender Experts Hunting - Servers теперь доступны как отдельные предложения для клиентов, которые хотят использовать управляемые службы расширенного обнаружения и реагирования, а также поиска угроз для своих локальных и мультиоблачных серверов, защищённых Microsoft Defender для облака. Эти услуги ранее предлагались в качестве дополнительных компонентов для Microsoft Defender Experts for MDR и Microsoft Defender Experts for Hunting соответственно. Дополнительные сведения.
- (предварительная версия) Автоматическое нарушение атаки теперь может изолировать скомпрометированные устройства из сети, если анализ инцидента с высоким уровнем достоверности показывает, что устройство используется в качестве активного опорного устройства. Изоляция блокирует обмен данными и боковое перемещение злоумышленников, сохраняя при этом устройство подключенным к службам безопасности. Действие ограничено по времени, ограничивается устройствами, участвующими в инциденте, и может быть освобождено операторами безопасности в любое время. Подробнее
- В разделе расширенного поиска угроз мастер Выполнить действие теперь позволяет пользователям разрешать или блокировать домены верхнего уровня и хэши файлов-вложений в сообщениях электронной почты на основе результатов запроса. Подробнее.
- График охоты в расширенной охоте теперь включает в себя новые предопределенные сценарии, ориентированные на идентификацию. Эти сценарии помогают выявлять пути атак, пути эскалации привилегий и риски, связанные с доступом к учетным данным, в локальных и облачных средах, включая пути атак Kerberoast и AS-REP Roasting, пути компрометации домена, риски, связанные с приложениями OAuth, и риски доступа гостевых пользователей к облачным ресурсам.
- Интерфейс чата Defender (предварительная версия) — это чат с открытым запросом, помощник встроенный в Microsoft Defender. Она помогает аналитикам SOC исследовать угрозы, изучать инциденты и отвечать на контрольные вопросы на простом языке, без необходимости перемещаться по нескольким экранам или писать сложные запросы.
Апрель 2026 г.
- (предварительная версия) Теперь можно просмотреть текущее состояние автоматического прерывания атаки и прогнозных действий экранирования, связанных с конкретным инцидентом. Эти данные отображаются на вкладке Действия на странице инцидента. Подробнее
- (Предварительная версия) В таблицу
AIAgentsInfoв расширенном поиске угроз теперь добавлены дополнительные столбцы, которые обеспечивают более полное представление об агентах ИИ, работающих в вашей среде Microsoft 365. Эти поля расширяют область охвата за пределы Copilot Studio и распространяются на все типы агентов, включая Microsoft Foundry, сторонние маркетплейсы и настраиваемых агентов для бизнес-приложений. - (общедоступная версия) Встроенные правила настройки оповещений теперь общедоступны. Встроенные правила настройки предупреждений подавляют предупреждения, вызванные распространенной безвредной активностью, в Defender для конечных точек и Defender для Office 365, не влияя при этом на автоматизированные расследования и реагирование (AIR), а также на уведомления по электронной почте.
- Клиенты сервиса Microsoft Defender Experts MDR теперь могут видеть Defender Experts как отдельный пункт в меню навигации на портале Microsoft Defender. Эта функция дополняет существующую карточку состояния на домашней странице возможностями в портале, которые обеспечивают единообразный и предсказуемый доступ к службе. Подробнее.
Март 2026 г.
-
Улучшения защиты идентификационных данных: Новые возможности защиты идентификационных данных помогают отслеживать и управлять безопасностью идентификационных данных пользователей и нечеловеческих сущностей:
- (предварительная версия) Панель мониторинга безопасности удостоверений. Панель мониторинга безопасности удостоверений предоставляет сводные карточки для поставщиков удостоверений, локальных удостоверений, удостоверений SaaS, интеграции PAM и IGA, а также удостоверений, не относящихся к человеку. Дополнительные сведения см. в разделе Панель мониторинга безопасности удостоверений. Панель мониторинга "Безопасность идентификации " постепенно развертывается для клиентов и может быть еще недоступна в вашей организации.
- (предварительная версия) Страница охвата и зрелости. На странице Охват и зрелость отображается покрытие безопасности удостоверений вашей организации с уровнями зрелости, включая подключенные, защищенные, укрепленные и устойчивые, а также приоритетные задачи настройки. Дополнительные сведения см. в разделе Охват и зрелость. Страница "Охват и зрелость " постепенно развертывается для клиентов и может быть еще недоступна в вашей организации. Если эта функция пока не отображается в вашей среде, проверьте позже.
- Реестр удостоверений личности: На странице Реестр удостоверений личности теперь удостоверения личности пользователей и нечеловеческие удостоверения личности отображаются на отдельных вкладках. Аналитические карточки помогают классифицировать критически важные ресурсы, просматривать удостоверения с высоким уровнем привилегий, определять критически важные учетные записи служб Active Directory и просматривать учетные записи облачных приложений. Дополнительные сведения см. в разделе Просмотр инвентаризации удостоверений.
- (предварительная версия) Нечеловеческие идентификаторы: на вкладке Нечеловеческие идентификаторы отображаются нечеловеческие идентификаторы, включая приложения Microsoft Entra ID, учетные записи служб Active Directory, приложения Google Workspace и приложения Salesforce. Дополнительные сведения см. в разделах Инвентаризация удостоверений и Исследование удостоверений, не относящихся к людям.
- (Предварительная версия) Оценка риска удостоверений: новая оценка риска для удостоверений в диапазоне от 0 до 100, показывающая вероятность компрометации и потенциальное влияние с учетом критичности и наличия привилегированных ролей. Оценка риска доступна в Microsoft Entra ID, где ее можно использовать для информирования политик условного доступа и рабочих процессов защиты идентификации. На новой вкладке Оценка риска на странице Удостоверение представлена подробная разбивка факторов риска, включая сравнение процентилей и тенденции риска. Дополнительные сведения см. в разделе Проверка удостоверения личности.
- (предварительная версия) Страница "Исследование домена". На странице "Исследование домена " отображается безопасность домена Active Directory, включая свойства домена, работоспособность развертывания, сводку удостоверений, разбивку учетных записей службы, конфиденциальные сущности, активные рекомендации, групповые политики и отношения доверия. Дополнительные сведения см. в разделе Исследование домена.
- (предварительная версия) Рекомендации по безопасности удостоверений. Просмотр рекомендаций из Active Directory, Microsoft Entra ID, приложений SaaS и поддерживаемых поставщиков удостоверений, отличных от Microsoft. Дополнительные сведения см. в статье Рекомендации по безопасности удостоверений.
- (предварительная версия) Для предварительной версии доступны следующие расширенные таблицы схем охоты:
- Таблица
CloudDnsEventsсодержит сведения о событиях действий DNS из сред облачной инфраструктуры. - Таблица
CloudPolicyEnforcementEventsсодержит решения по результатам оценки принудительного применения политик и метаданные событий контроля безопасности для различных облачных платформ, защищаемых Microsoft Defender для облака, используемым в организации.
- Таблица
- Чтобы повысить точность и усилить защиту цифровых удостоверений организации, мы внесли изменения в расчеты категорий Secure Score. Некоторые рекомендации по безопасности, классифицированные как рекомендации по облачным приложениям , теперь считаются связанными с удостоверениями и сгруппированы в категорию Удостоверения . Хотя общий показатель Secure Score остается неизменным, показатели для отдельных удостоверений личности и приложений могут измениться.
- (предварительная версия) Теперь клиенты могут использовать фильтры для очень больших инцидентов с большим количеством оповещений и сущностей или скрывать определенные сущности, чтобы упростить сложные графы инцидентов. Упрощая графики, группы безопасности могут сосредоточить свои исследования на том, что самое важное. Подробнее
- Действие проактивной изоляции пользователя (изолировать пользователя) в рамках функции прогнозной защиты теперь стало общедоступным. Это действие объединяет данные об активности с данными о компрометации, чтобы выявить скомпрометированные учетные данные, которые могут быть повторно использованы для выполнения вредоносных действий.
Февраль 2026 г.
- Клиенты Microsoft Defender Experts for Hunting теперь могут настроить контакты для уведомлений. Эти контакты — это лица или группы, которые корпорация Майкрософт должна уведомлять о критических инцидентах или обновлениях служб.
- (общедоступная версия) В настоящее время общедоступны следующие расширенные таблицы схем охоты:
- Таблица
IdentityAccountInfoсодержит сведения об учетных записях из различных источников, включая Microsoft Entra ID. Он также включает информацию и ссылку на идентификатор владельца учетной записи. - Таблица
EntraIdSignInEventsсодержит сведения об интерактивных и неинтерактивных входах в Microsoft Entra. - Таблица
EntraIdSpnSignInEventsсодержит сведения о входах субъекта-службы Microsoft Entra и входах с использованием управляемых удостоверений. - Таблица
GraphApiAuditEventsсодержит сведения о запросах API Microsoft Entra ID, выполненных к Microsoft API Graph для ресурсов в клиенте.
- Таблица
Январь 2026 г.
- (Предварительная версия) Пользовательские правила обнаружения в Microsoft Defender теперь поддерживают настройку почти в реальном времени (NRT) для данных Microsoft Sentinel.
- (Предварительная версия) В расширенном поиске, если результат запроса превышает ограничение размера в 64 МБ, портал теперь возвращает максимальное количество записей, которое может быть выдано в пределах этого ограничения, и отображает сообщение о том, что показанные результаты являются неполными из-за ограничений по размеру. Подробнее
- (предварительная версия) Таблицы
BehaviorInfoиBehaviorEntitiesв расширенном поиске теперь содержат дополнительные столбцы и сведения о типах данных поведения и оповещениях из аналитики поведения пользователей и сущностей (UEBA), предоставляя дополнительные сведения о связях между идентифицированным поведением и сущностями. Дополнительные сведения о поведении UEBA
Декабрь 2025 г.
- (предварительная версия) Microsoft Security Copilot в Microsoft Defender теперь включает в себя динамический агент обнаружения угроз— постоянно включаемую адаптивную серверную службу, которая обнаруживает скрытые угрозы в средах Defender и Microsoft Sentinel. Подробнее
- (общедоступно) Агент Microsoft Security Copilot для подготовки сводок по аналитике угроз в Microsoft Defender теперь общедоступен. Он создает инструктаж по аналитике угроз на основе последних действий субъектов угроз, а также внутренних и внешних сведений об уязвимостях за считанные минуты, помогая группам безопасности сэкономить время, создавая настраиваемые соответствующие отчеты.
- (GA) Microsoft Security Copilot в Microsoft Defender теперь позволяет искать угрозы, используя естественный язык с помощью Threat Hunting Assistant. Этот агент обеспечивает полноценную интерактивную среду для поиска угроз: он не только генерирует запросы, но и интерпретирует результаты, выявляет ключевые выводы и сопровождает вас на протяжении всего процесса поиска угроз.
- (предварительная версия) Для предварительной версии доступны следующие расширенные таблицы схем охоты:
- Таблица
CampaignInfoсодержит сведения о кампаниях электронной почты, определенных Microsoft Defender для Office 365. - Таблица
FileMaliciousContentInfoсодержит сведения о файлах, которые Microsoft Defender для Office 365 обработал в SharePoint Online, OneDrive и Microsoft Teams.
- Таблица
- (общедоступная версия) График охоты в расширенной охоте теперь общедоступен. В нем также есть два новых предопределенных сценария угроз, которые можно использовать для отображения охоты в виде интерактивных графиков.
- (общедоступная версия) Расширенная охота теперь поддерживает пользовательские функции, использующие табличные параметры. С помощью табличных параметров можно передать в качестве входных данных целые таблицы. Такой подход позволяет создавать более модульную, многоразовую и выразительную логику в запросах охоты. Подробнее
Ноябрь 2025 г.
- Microsoft Sentinel клиенты, использующие портал Defender или портал Azure с соединителем данных Microsoft Sentinel Defender XDR, теперь также пользуются преимуществами оповещений Аналитики угроз Майкрософт, которые подчеркивают активность субъектов национальных государств, крупные кампании программ-шантажистов и мошеннические операции. Чтобы просмотреть эти типы оповещений, необходимо иметь роль администратора безопасности или более поздней роли. Значения "Источник службы", "Источник обнаружения" и "Название продукта" для этих оповещений отображаются как Microsoft Threat Intelligence. Дополнительные сведения см. в разделе Инциденты и оповещения на портале Microsoft Defender.
- (предварительная версия) Defender XDR теперь включает в себя возможность прогнозного экранирования, которая использует прогнозную аналитику и аналитические сведения в режиме реального времени для динамического определения риска, прогнозирования прогресса злоумышленников и усиления защиты среды до того, как угрозы материализуются. Подробнее
- (Предварительная версия) Новое действие реагирования «Ограничить доступ к pod» теперь доступно при расследовании угроз контейнеров на портале Defender. Это действие ответа блокирует конфиденциальные интерфейсы, которые обеспечивают боковое перемещение и повышение привилегий.
- (предварительная версия) Таблица
IdentityAccountInfoв расширенной охоте теперь доступна для предварительной версии. Эта таблица содержит сведения об учетных записях из различных источников, включая Microsoft Entra ID. Он также включает информацию и ссылку на идентификатор владельца учетной записи. - (предварительная версия) Аналитика угроз теперь имеет вкладку Индикаторы , которая предоставляет список всех индикаторов компрометации (IOCs), связанных с угрозой. Исследователи Майкрософт обновляют эти МВЦ в режиме реального времени, когда они находят новые доказательства, связанные с угрозой. Эти сведения помогают аналитикам центра управления безопасностью (SOC) и аналитикам по анализу киберугроз в устранении проблем и проактивном поиске угроз. Подробнее
- (предварительная версия) В разделе "Обзор " аналитики угроз теперь содержатся дополнительные сведения об угрозе, такие как псевдоним, источник и связанная аналитика, с помощью чего вы узнаете, что такое угроза и как она может повлиять на вашу организацию.
Октябрь 2025 г.
- Microsoft Defender Отчеты экспертов MDR теперь включают вкладку "Тенденции", которая предоставляет ежемесячный объем расследованных и разрешенных инцидентов за последние шесть месяцев. Вкладка визуализирует данные в соответствии с серьезностью инцидентов, тактикой MITRE и типом угрозы. В этом разделе вы узнаете, как эксперты Defender заметно улучшают операции по обеспечению безопасности, показывая важные операционные метрики на ежемесячной основе.
- Отчеты Microsoft Defender Experts Hunting теперь включают раздел «Новые угрозы», в котором подробно описаны проактивные поиски угроз на основе гипотез, которые эксперты Defender выполняли в вашей среде. Каждый отчет теперь также включает сводки по расследованиям почти для каждой охоты, которую эксперты Defender проводят в вашей среде, независимо от того, определили ли они подтвержденную угрозу.
Сентябрь 2025 г.
- (предварительная версия) Используйте задачи на портале Microsoft Defender, чтобы разбить расследование инцидентов на практические действия и назначить их в рабочих группах. Задачи отображаются вместе с Security Copilot аналитическими сведениями, интерактивными ответами и отчетами, предоставляя вашей команде единое представление о ходе выполнения и дальнейших шагах. При подключении Microsoft Sentinel на портал Defender задачи, создаваемые в Microsoft Sentinel с помощью портал Azure, автоматически синхронизируются с порталом Defender. Дополнительные сведения см. в статье Оптимизация реагирования на инциденты с помощью задач на портале Microsoft Defender (предварительная версия)
- (предварительная версия) Расследуйте инциденты с помощью Blast radius analysis — расширенного средства визуализации графов, созданного на основе озера данных и графовой инфраструктуры Microsoft Sentinel. Эта функция создает интерактивную диаграмму, показывающую возможные пути распространения от выбранного узла до предопределенных критических целевых объектов, ограниченных разрешениями пользователя.
- (предварительная версия) В расширенной охоте теперь можно выполнять охоту с помощью графа охоты, который отображает предопределенные сценарии угроз в виде интерактивных графов.
Август 2025 г.
- (предварительная версия) При расширенном поиске вы можете дополнить пользовательские правила обнаружения , создав динамические заголовки и описания оповещений, выбрать более затронутые сущности и добавить настраиваемые сведения для отображения на боковой панели оповещений. Microsoft Sentinel клиенты, подключенные к Microsoft Defender, теперь также могут настроить частоту оповещений, если правило основано только на данных, которые подается в Sentinel.
- (предварительная версия) Для предварительной версии доступны следующие расширенные таблицы схем охоты:
- Таблица
CloudStorageAggregatedEventsсодержит сведения об операциях хранения и связанных событиях. - Таблица
IdentityEventsсодержит сведения о событиях, связанных с удостоверениями, полученных от других облачных поставщиков служб идентификации.
- Таблица
- (предварительная версия) Расширенный поиск угроз теперь позволяет анализировать действия в Microsoft Defender для облака. Дополнительные сведения см. в разделе Исследование поведения с помощью расширенной охоты.
- (предварительная версия) При расширенной охоте количество результатов запросов, отображаемых на портале Microsoft Defender, увеличилось до 100 000.
- (GA) Клиенты Microsoft Defender Experts MDR и Microsoft Defender Experts Hunting теперь могут расширить охват сервиса, чтобы включить серверные и облачные рабочие нагрузки, защищаемые Microsoft Defender для облака, с помощью соответствующих дополнений: Microsoft Defender Experts for Servers и Microsoft Defender Experts Hunting - Servers. Подробнее.
- (GA) Клиенты Defender Experts for MDR теперь могут подключать сторонние сетевые сигналы для обогащения данных. Эта функция позволяет нашим аналитикам по безопасности получить более полное представление о пути атаки, что позволяет быстрее и тщательнее обнаруживать и реагировать на нее. Она также предоставляет клиентам более целостное представление об угрозе в их средах.
- (общедоступная версия) При расширенной охоте теперь можно просмотреть все определяемые пользователем правила (пользовательские правила обнаружения и правила аналитики) на странице Правила обнаружения . Эта функция также обеспечивает следующие улучшения:
- Теперь можно фильтровать по всем столбцам (помимо частоты и организационной области).
- Для организаций с несколькими рабочими областями, которые подключены к Microsoft Defender нескольких рабочих областей, теперь можно просмотреть столбец Идентификатор рабочей области и выполнить фильтрацию по рабочей области.
- Теперь вы можете просматривать панель сведений в том числе для правил аналитики.
- Теперь вы можете выполнять следующие действия с правилами аналитики: Включить или отключить, Удалить, Изменить.
- (общедоступная версия) Фильтр меток конфиденциальности теперь доступен в очередях инцидентов и оповещений на портале Microsoft Defender. Этот фильтр позволяет фильтровать инциденты и оповещения на основе метки конфиденциальности, назначенной затронутым ресурсам. Дополнительные сведения см. в статьях Фильтры в очереди инцидентов и Исследование оповещений.
Июль 2025 г.
- (предварительная версия) Таблица
GraphApiAuditEventsв расширенной охоте теперь доступна для предварительной версии. Эта таблица содержит сведения о запросах к API Microsoft Entra ID, выполненных к API Microsoft Graph для ресурсов в арендаторе. - (Предварительная версия) Таблица
DisruptionAndResponseEvents, теперь доступная в расширенном поиске, содержит сведения о событиях автоматического прерывания атак в Microsoft Defender XDR. К этим событиям относятся как события применения блокировок и политик, связанных с активированными политиками предотвращения атак, так и автоматические действия, которые были выполнены для связанных рабочих нагрузок. Повысьте видимость и осведомлённость об активных сложных атаках, прерванных с помощью функции прерывания атак, чтобы понимать их масштаб, контекст, последствия и предпринятые действия.
Июнь 2025 г.
- (предварительная версия) Microsoft Copilot теперь предоставляет рекомендуемые запросы в рамках сводки об инцидентах на портале Microsoft Defender. Предлагаемые подсказки помогают получить дополнительные сведения о конкретных ресурсах, участвующих в инциденте. Дополнительные сведения см. в статье Суммирование инцидентов с Microsoft Copilot в Microsoft Defender.
- (общедоступная версия) При расширенной охоте пользователи портала Microsoft Defender теперь могут использовать
adx()оператор для запроса таблиц, хранящихся в Azure Data Explorer. Вам больше не нужно переходить в Log Analytics в Microsoft Sentinel, чтобы использовать этот оператор, если вы уже работаете в Microsoft Defender.
Май 2025 г.
(предварительная версия) При расширенной охоте теперь можно просмотреть все определяемые пользователем правила (пользовательские правила обнаружения и правила аналитики) на странице Правила обнаружения . Эта функция также обеспечивает следующие улучшения:
- Теперь можно фильтровать по всем столбцам (помимо частоты и организационной области).
- Для организаций с несколькими рабочими областями, которые подключены к Microsoft Defender нескольких рабочих областей, теперь можно просмотреть столбец Идентификатор рабочей области и выполнить фильтрацию по рабочей области.
- Теперь вы можете просматривать панель сведений в том числе для правил аналитики.
- Теперь вы можете выполнять следующие действия с правилами аналитики: Включить или отключить, Удалить, Изменить.
(предварительная версия) Теперь вы можете выделить достижения операций безопасности и влияние Microsoft Defender с помощью единой сводки по безопасности. Сводка по единой безопасности доступна на портале Microsoft Defender и упрощает процесс создания отчетов по безопасности для команд SOC, экономя время, обычно затрачиваемое на сбор данных из различных источников и создание отчетов. Дополнительные сведения см. в статье Визуализация влияния на безопасность с помощью сводки по единой безопасности.
Пользователи портала Defender, которые подключают Microsoft Sentinel и включают аналитику поведения пользователей и сущностей (UEBA), теперь могут использовать новую унифицированную
IdentityInfoтаблицу в расширенном поиске. Эта последняя версия теперь включает в себя максимально возможный набор полей, общих для порталов Defender и Azure.(предварительная версия) Следующие расширенные таблицы схем охоты теперь доступны для предварительной версии, которые помогут вам просматривать события Microsoft Teams и связанную информацию:
- Таблица MessageEvents содержит сведения о сообщениях, отправленных и полученных в организации во время доставки.
- Таблица MessagePostDeliveryEvents содержит сведения о событиях безопасности, произошедших после доставки сообщения Microsoft Teams в организации.
- Таблица MessageUrlInfo содержит сведения о URL-адресах, отправляемых через сообщения Microsoft Teams в вашей организации.