{"id":219925,"date":"2019-07-01T00:09:00","date_gmt":"2019-06-30T22:09:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=219925"},"modified":"2024-08-23T22:36:08","modified_gmt":"2024-08-23T20:36:08","slug":"windows-10-backport-von-microsoft-defender-atp-automatisierung-und-cloud-app-erkennung","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/07\/01\/windows-10-backport-von-microsoft-defender-atp-automatisierung-und-cloud-app-erkennung\/","title":{"rendered":"Windows 10: Backport von Microsoft Defender ATP-Automatisierung und Cloud-App-Erkennung"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/win102.jpg\" width=\"58\" height=\"58\" \/>Letzten Mittwoch hat Microsoft den Backport der Microsoft Defender ATP-Automatisierung und Cloud-App-Erkennung auf \u00e4lteren Windows 10-Versionen bekannt gegeben.<\/p>\n<p><!--more--><\/p>\n<h2>Allgemeine Hinweise und R\u00fcckblick<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/0bffa4549d7546a187e9b9de2c690e3c\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft ist dabei, den Windows Defender als Schutz vor Bedrohungen f\u00fcr Unternehmensumgebungen auszuweiten. Mit Windows Defender Advanced Thread Protection (Windows Defender ATP) steht eine erweiterte (kostenpflichtige) Schutzl\u00f6sung f\u00fcr Windows 10 in Unternehmensumgebungen bereit. Im Februar 2019 wurde dann bekannt, dass Microsoft den Windows Defender ATP auch f\u00fcr Windows 7 SP1 und Windows 8.1 portiert hat (siehe <a href=\"https:\/\/borncity.com\/blog\/2019\/02\/26\/windows-defender-atp-edr-fr-windows-7-8-1-verfgbar\/\">Windows Defender ATP EDR f\u00fcr Windows 7\/8.1 verf\u00fcgbar<\/a>).<\/p>\n<blockquote><p>In einem <a href=\"https:\/\/borncity.com\/blog\/2019\/02\/26\/windows-defender-atp-edr-fr-windows-7-8-1-verfgbar\/#comment-68821\" target=\"_blank\" rel=\"noopener noreferrer\">Kommentar zum Artikel<\/a> hat Stefan Kanthak dann auf einige Schwachstellen beim Download und beim Installer dieser L\u00f6sung hingewiesen. In <a href=\"https:\/\/www.heise.de\/forum\/heise-Security\/News-Kommentare\/Schutzsoftware-Microsoft-Defender-ATP-fuer-Windows-7-und-8-1-freigegeben\/Mail-auf-securityfocus-dazu\/thread-5903227\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Kommentar<\/a> zu meinem heise-Artikel kamen ebenfalls Hinweise auf eine Mail auf securityfocus mit den gleichen Informationen. Auch sonst sind die Kommentare zum Blog-Beitrag ganz interessant.<\/p><\/blockquote>\n<p>Aus Windows Defender Advanced Thread Protection (ATP) wurde inzwischen Microsoft Defender ATP, eine umfassende Schutzl\u00f6sung f\u00fcr Windows 10 und macOS in Unternehmensumgebungen (siehe Windows Defender ATP wird zu Microsoft Defender ATP).<\/p>\n<p>(Quelle: <a href=\"https:\/\/youtu.be\/26z6SwScYx4\" target=\"_blank\" rel=\"noopener\">YouTube<\/a>)<\/p>\n<h2>Backport f\u00fcr \u00e4ltere Windows 10-Versionen<\/h2>\n<p>Letzten Mittwoch (26. Juni 2019) hat Heike Ritter in <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/Microsoft-Defender-ATP\/Microsoft-Defender-ATP-automation-amp-cloud-app-discovery-now\/ba-p\/722590\" target=\"_blank\" rel=\"noopener noreferrer\">einem Techcommunity-Beitrag<\/a> darauf hingewiesen, dass Microsoft Defender ATP-Automatisierung und Cloud-App-Erkennung jetzt auch auf \u00e4lteren Windows 10-Maschinen verf\u00fcgbar sind.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">We are pleased to announce that we've backported key Microsoft Defender ATP capabilities to earlier versions of Windows 10 so you can have the time you need to stay secure while testing and implementing updates <a href=\"https:\/\/t.co\/DkPukRpxUt\">https:\/\/t.co\/DkPukRpxUt<\/a><\/p>\n<p>\u2014 Microsoft Defender ATP (@WindowsATP) <a href=\"https:\/\/twitter.com\/WindowsATP\/status\/1143964587349479424?ref_src=twsrc%5Etfw\">26. Juni 2019<\/a><\/p><\/blockquote>\n<p>Ich bin \u00fcber den obigen Tweet darauf aufmerksam geworden, musste aber erst recherchieren, was daran neu ist. Denn die oben erw\u00e4hnten Blog-Beitr\u00e4ge hatte ich noch im Hinterkopf.<\/p>\n<h3>Worum geht es im Artikel?<\/h3>\n<p>Die Automatisierung von Microsoft Defender ATP nutzt modernste KI-Technologie, um Vorf\u00e4lle zu beheben, indem sie automatisch Warnmeldungen untersucht, KI anwendet, um festzustellen, ob eine Bedrohung real ist, und bestimmt, welche Ma\u00dfnahmen ergriffen werden m\u00fcssen &#8211; vom Alarm bis zur Behebung in Minutenschnelle. Diese Automatisierung war jedoch auf die jeweils neueste Windows 10-Version beschr\u00e4nkt.<\/p>\n<p>Microsoft schreibt, dass 'viele' Unternehmenskunden im semi-annual channel (SAC) die Funktionsupdates auf die jeweils neueste Windows 10-Version zwei Mal j\u00e4hrlich mitmachen. Aber Microsoft habe auch lernen m\u00fcssen, dass der Rest der Gesamtmenge \u2013 'viele' doch signifikant sei \u2013 denn diese Kunden steigen halt nicht jede 6 Monate auf die neueste Windows 10-Version mit all ihren Bugs um.<\/p>\n<p>Aus diesem Kreis der Unternehmenskunden kam das Feedback, dass man mehr Zeit und Flexibilit\u00e4t ben\u00f6tige, um Updates zu planen, zu testen und bereitzustellen. Microsoft hat darauf reagiert und bereits \u00c4nderungen am Windows-Service- und Support-Lebenszyklus vorgenommen.<\/p>\n<p>Der n\u00e4chste Schritt, der damit angek\u00fcndigt wurde: Redmond stellt die neuesten Microsoft Defender-ATP-Funktionen auch f\u00fcr \u00e4ltere Windows 10-Versionen bereit.<\/p>\n<h3>Welche Windows 10-Versionen bekommen den Backport?<\/h3>\n<p>Eine der gr\u00f6\u00dften Anforderungen war die Microsoft Defender-ATP Automatisierung f\u00fcr fr\u00fchere Windows 10-Versionen bereitzustellen. Damit sollten die Sicherheitsteams dabei auf diesen Versionen unterst\u00fctzt werden, um Bedrohungen in ihrem Netzwerk automatisch zu untersuchen und zu beheben.<\/p>\n<p>Die Automatisierung ist jetzt mit Windows 10, Version 1709 und h\u00f6her verf\u00fcgbar. Dieser Service umfasst auch die automatisierte Untersuchung und Behebung von speicherbasierten (dateifreien) Angriffen. Das bedeutet, dass das System automatisierte Speicherforensik nutzen kann, um b\u00f6sartige Speicherbereiche zu belasten und erforderliche Ma\u00dfnahmen zur In-Memory-Bereinigung durchzuf\u00fchren.<\/p>\n<h3>Was muss man als Administrator tun?<\/h3>\n<p>Um von diesen r\u00fcckportierten Funktionen zu profitieren, m\u00fcssen Sie lediglich ein Windows Update installieren. F\u00fcr das Windows 10 Fall Creators Update (Version 1709) m\u00fcssen Sie <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4493441\/windows-10-update-kb4493441\" target=\"_blank\" rel=\"noopener noreferrer\">KB4493441<\/a> oder h\u00f6her installieren, und f\u00fcr Windows 10 Spring 2018 Update (Version 1803) ist es <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4493464\/windows-10-update-kb4493464\" target=\"_blank\" rel=\"noopener noreferrer\">KB4493464<\/a> oder h\u00f6her. Sobald das erledigt ist, k\u00f6nnen Sicherheitsteam von diesen Funktionen auf diesen Maschinen profitieren.<\/p>\n<h2>Kleine Erl\u00e4uterung der Begrifflichkeiten<\/h2>\n<p>Eine der gro\u00dfen Probleme bei dem ganzen Zeugs ist, dass das Microsoft Marketing sich immer weitere klingende Bezeichnungen ausdenkt. Der Techcommunity-Artikel von Heike Ritter ist zwar recht knapp \u2013 wer nicht im Thema drin ist, versteht aber nur Bahnhof. Daher habe ich nachfolgend noch einige Informationen herausgezogen.<\/p>\n<h3>Microsoft Defender ATP-Automatisierung<\/h3>\n<p>Der Microsoft Defender ATP-Dienst bietet Funktionen, um Sicherheitsvorf\u00e4lle auf Systemen in einem Dashboard anzuzeigen. Diese werden, darauf hatte ich in den obigen Artikeln hingewiesen, im Windows Defender Security Center zusammen mit Daten von anderen Endpunkten angezeigt. Damit erh\u00e4lten Sicherheitsteam eine einzige Stelle, an der ein \u00dcberblick \u00fcber Sicherheitsvorf\u00e4lle zu finden ist. Die Daten k\u00f6nnen zur Untersuchung und Reaktion auf Vorf\u00e4lle in der gesamten Windows-Umgebung verwendet werden.<\/p>\n<p><a href=\"https:\/\/gxcuf89792.i.lithium.com\/t5\/image\/serverpage\/image-id\/84109i118CB9B5693C5CED\/image-size\/large?v=1.0&amp;px=999\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" title=\"Windows Defender ATP in Win7\" src=\"https:\/\/gxcuf89792.i.lithium.com\/t5\/image\/serverpage\/image-id\/84109i118CB9B5693C5CED\/image-size\/large?v=1.0&amp;px=999\" alt=\"Windows Defender ATP in Win7\" width=\"637\" height=\"323\" \/><\/a><br \/>\n<a href=\"https:\/\/gxcuf89792.i.lithium.com\/t5\/image\/serverpage\/image-id\/84109i118CB9B5693C5CED\/image-size\/large?v=1.0&amp;px=999\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<p>Der Pferdefu\u00df ist, dass der Microsoft Defender ATP-Dienst zwar eine gro\u00dfe Bandbreite an Transparenz im Hinblick auf Sicherheitsvorf\u00e4lle auf denn \u00fcberwachten Computern (Endpunkten) bietet. Aber der Dienst erzeugt eine Vielzahl von Warnungen, deren Menge f\u00fcr ein typisches Sicherheitsbetriebsteam eine Herausforderung darstellen kann. Microsoft hat das <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/microsoft-defender-atp\/automated-investigations\" target=\"_blank\" rel=\"noopener noreferrer\">hier so umschrieben<\/a> \u2013 der deutsche Volksmund hatte schon lange bevor Microsoft die Welt mit solchen L\u00f6sungen begl\u00fcckte, einen treffenden Spruch daf\u00fcr 'Man sieht den Wald vor lauter B\u00e4umen nicht mehr'.<\/p>\n<p>Nachdem Microsoft diese Erkenntnis gewonnen hat, begann man mit Automatisierung zu reagieren. Um dieser Herausforderung zu begegnen, nutzt Microsoft Defender ATP automatisierte Untersuchungen. Ziel ist es, das Volumen der Warnmeldungen, die einzeln untersucht werden m\u00fcssen, deutlich zu reduzieren.<\/p>\n<p>Die automatisierte Untersuchungsfunktion nutzt verschiedene Pr\u00fcfalgorithmen und Prozesse, die von Analysten (z.B. Playbooks) verwendet werden, um Warnmeldungen zu untersuchen und sofortige Abhilfema\u00dfnahmen zur Behebung von Verst\u00f6\u00dfen zu ergreifen. Dadurch wird das Alarmvolumen deutlich reduziert, so dass sich die Experten f\u00fcr Sicherheitsbetrieb auf komplexere Bedrohungen und andere hochwertige Initiativen konzentrieren k\u00f6nnen.<\/p>\n<p>Die Liste der automatisierten Untersuchungen zeigt alle automatisch eingeleiteten Untersuchungen und weitere Details wie Status, Erkennungsquelle und Datum, an dem die Untersuchung eingeleitet wurde. Die Details sind im Dokument <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/microsoft-defender-atp\/automated-investigations\" target=\"_blank\" rel=\"noopener noreferrer\">Overview of Automated investigations<\/a> beschrieben.<\/p>\n<h3>Microsoft Cloud App Security<\/h3>\n<p>Kommen wir noch kurz zum Begriff 'Microsoft Cloud App Security', der im Dokument <a href=\"https:\/\/web.archive.org\/web\/20201014085523\/https:\/\/docs.microsoft.com\/en-us\/cloud-app-security\/wdatp-integration\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft Defender Advanced Threat Protection integration with Microsoft Cloud App Security<\/a>beschrieben wird. Microsoft Cloud App Security l\u00e4sst sich nativ mit Microsoft Defender Advanced Threat Protection (ATP) integrieren.<\/p>\n<p>Microsoft Cloud App Security verwendet die von Microsoft Defender ATP gesammelten Verkehrsinformationen \u00fcber die Cloud-Anwendungen und -Dienste, auf die von IT-verwalteten Windows 10-Computern zugegriffen wird. Die Integration erm\u00f6glicht es Ihnen, Cloud Discovery auf jedem Computer im Unternehmensnetzwerk \u00fcber \u00f6ffentliches WLAN, beim Roaming und \u00fcber Fernzugriff auszuf\u00fchren. Es erm\u00f6glicht auch maschinenbasierte Untersuchungen.<\/p>\n<p>Hat man einen riskanten Benutzer identifiziert, k\u00f6nnen alle Computer, auf die der Benutzer zugegriffen hat, \u00fcberpr\u00fcfen werden, um potenzielle Risiken zu erkennen. Wurde eine riskante Maschine identifiziert, lassen sich alle Benutzer, die diese Maschine verwendet haben, \u00fcberpr\u00fcfen, um potenzielle Risiken zu erkennen. Die Microsoft Cloud App Security ist also ein m\u00e4chtiges Werkzeug zur Auswertung der Protokolle von Endpunkten, die an Cloud App Security weitergeleitet werden.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/02\/26\/windows-defender-atp-edr-fr-windows-7-8-1-verfgbar\/\">Windows Defender ATP EDR f\u00fcr Windows 7\/8.1 verf\u00fcgbar<\/a><br \/>\nWindows Defender ATP wird zu Microsoft Defender ATP<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Letzten Mittwoch hat Microsoft den Backport der Microsoft Defender ATP-Automatisierung und Cloud-App-Erkennung auf \u00e4lteren Windows 10-Versionen bekannt gegeben.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161,3694],"tags":[2699,4313,4378],"class_list":["post-219925","post","type-post","status-publish","format-standard","hentry","category-virenschutz","category-windows-10","tag-defender","tag-virenschutz","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/219925","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=219925"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/219925\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=219925"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=219925"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=219925"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}