Freigeben über


Grundlegendes zu Diagrammen und Visualisierungen in Microsoft Defender

Microsoft Defender interaktive Diagramme verwenden, um Angriffspfade, Explosionsradius und Beziehungen zwischen Entitäten in Ihrer Umgebung zu visualisieren. Diese Visualisierungen bieten eine Vogelperspektive für eine mögliche Bedrohung oder einen Angriff, sodass Sie und Ihr SOC-Team (Security Operations) diese schnell untersuchen und jagen können.

Die im Defender-Portal generierten Diagramme bestehen aus Knoten und Kanten. In diesem Artikel werden die häufig verwendeten Symbole für das Diagramm dieser Elemente aufgelistet und definiert.

Nodes

Ein Knoten bezieht sich auf eine Entität in Ihrer Umgebung (z. B. ein Gerät, ein Benutzerkonto oder eine IP-Adresse). Defender-Portaldiagramme stellen Knoten in der Regel als eines der folgenden kreisförmigen Symbole dar:

Icon Knotentyp Beispiele für Entitätstypen
Symbol Allgemein App Service-Plan
Symbol Compute Gerät, virtueller Computer, Microsoft Azure Logic App
Symbol Netzwerk Schnittstelle, öffentliche IP-Adresse, Netzwerksicherheitsgruppe
Symbol Daten SQL-Datenspeicher, Azure Log Analytics-Arbeitsbereich überwachen, Speicherkonto, Azure Event Hubs
Containerknotensymbol. Container Kubernetes-Cluster
Symbol Schlüssel & Geheimnisse Schlüsseltresor
DevOps-Knotensymbol. DevOps Azure DevOps-Repositorys
SYMBOL DES APIs-Knotens. APIs Cloudanwendungen
Symbol Identitäts- &-Zugriff Benutzerkonto, Microsoft Entra-ID-Dienstprinzipal
IoT-Knotensymbol. Iot
Zertifikatknotensymbol. Zertifikat
IP-Knotensymbol. IP-Adresse
Symbol des Knotens Abonnements

Wenn Sie einen Knoten auswählen, wird ein Seitenbereich geöffnet, der weitere Details zur ausgewählten Entität enthält, z. B. Entitätsname, Typ, Datum der letzten Aktualisierung und Ermittlungsquelle. In diesem Bereich werden möglicherweise auch zusätzliche Informationen wie Angriffspfade und Explosionsradius angezeigt, abhängig vom ausgewählten Knoten und seiner Beziehung zu anderen Knoten im Diagramm.

Screenshot des Seitenbereichs im Hunting graph mit Knotendetails.

Entitäten und können auch als gruppierte Knoten angezeigt werden, die über numerische Indikatoren verfügen (z. B. um die Gesamtzahl der Benutzerkonten anzugeben). Um alle Knoten in einem gruppierten Knoten zu erweitern und anzuzeigen, verwenden Sie den Umschalter Gruppierung aufheben .

Ein Knoten kann auch einen der folgenden Indikatoren um sich herum haben:

  • Kritische Ressource: Gibt an, dass eine Entität als unternehmenskritisch oder wertvoll klassifiziert wird, wie in der kritischen Ressourcenverwaltung in Microsoft Security Exposure Management identifiziert. Dieser Indikator wird als Golden Crown Critical asset icon angezeigt. Die Knoten, die kritische Ressourcen darstellen, haben auch einen goldenen Halo, der sie umgibt.

  • Sicherheitsrisiko : Gibt an, dass mindestens ein Sicherheitsrisiko für die Entität erkannt wurde. Dieser Indikator wird als rotes Sicherheitsrisikosymbol angezeigt.

  • Untersuchen verbundener Ressourcen : Gibt an, dass der Knoten das Huntingdiagramm weiter über die ersten Ergebnisse hinaus erweitern kann. Wenn Sie das Diagramm erweitern, können Sie andere Beziehungen untersuchen, die die ausgewählte Entität mit den anderen hat. Dieser Indikator wird als blaues Pluszeichen Symbol angezeigt.

  • Ermittlungsquelle : Gibt die Datenquelle der Entität an. Dieser Indikator wird als Symbol des Defender-Produkts angezeigt, das die Entität in Blau schützt (z. B. Defender für Endpunkt-Symbol. für Microsoft Defender for Endpoint oder Defender für Cloud-Symbol. für Microsoft Defender für Cloud).

    Tipp

    Sie können diesen Indikator aktivieren und deaktivieren, indem Sie den Schalter Ermittlungsquelle in den Ebenen des Diagramms umschalten.

Kanten

Ein Rand gibt die Beziehungs- oder Verbindungseigenschaften zwischen zwei Knoten an. Die Diagramme des Defender-Portals stellen eine Kante als Linien oder Richtungspfeile dar, die die folgenden Symbole aufweisen können:

Icon Edgetyp
Randsymbol enthalten. Enthält
Routenrandsymbol. Leitet Datenverkehr an
Symbol Verfügt über die Berechtigung /Hat die Rolle für
Edge-Symbol authentifizieren. Kann sich authentifizieren als / Kann sich bei authentifizieren
Push-Edge-Symbol. Schiebt
Symbol Unterhält
Anwendungsrandsymbol. Application
Symbol Verschiebt Daten in
Symbol Im Internet verfügbar gemacht
Symbol Kann interaktive Anmeldung bei / Kann sich über das Netzwerk anmelden bei / Kann die interaktive Remoteanmeldung an
Symbol Ausführung auf
Symbol Proviant
Symbol Identifiziert als Besitzer von
Member edge-Symbol. Mitglied von
Symbol Wird ausgeführt
Generisches Edgesymbol. Generisch/Betrifft
Edge-Symbol erstellen. Erstellt aus / Wird zum Erstellen verwendet

Wenn Sie eine Kante auswählen, wird ein Seitenbereich geöffnet, der weitere Details zu den Verbindungseigenschaften enthält. Wenn zwei Knoten über mehr als eine Beziehung verfügen, wird am Rand anstelle eines Symbols eine Zahl angezeigt. Weitere Informationen zu den Beziehungen dieser Knoten finden Sie, indem Sie auf die Zahl zeigen oder den Seitenbereich öffnen.

Screenshot des Seitenbereichs im Hunting graph mit Edgedetails.

Siehe auch