← Zurück zum M365-Radar
Zur Info
Defender
Admin

Eine Reaktion für alle Konten einer Person

Konten sperren oder Passwörter zurücksetzen geht in Defender XDR künftig über alle verknüpften Identitäten in einem Schritt.

Betrifft Sie, wenn

Ihr Sicherheitsteam Vorfälle in Defender XDR bearbeitet.

Zeitplan

ab Mitte Oktober 2026

Unsere Empfehlung

Notfallabläufe anpassen, sobald die Funktion sichtbar ist.

Hintergrund und Details

Worum es geht

Microsoft Defender XDR bündelt Reaktionsmaßnahmen für Identitäten. Hat eine Person mehrere verknüpfte Konten in verschiedenen Systemen, kann das Sicherheitsteam eine Maßnahme künftig in einem Arbeitsschritt auf alle oder ausgewählte Konten anwenden. Das beschleunigt die Reaktion auf kompromittierte Identitäten und sorgt für ein einheitliches Vorgehen.

Zeitplan

  • Weltweit: ab Mitte Oktober 2026

Wer betroffen ist

  • SOC-Analysten und Incident Responder
  • Identitäts-Administratoren
  • Organisationen, die Identitätssysteme oder SaaS-Anwendungen an Defender angebunden haben

Was sich konkret ändert

  • Je nach System stehen Aktionen wie Konto deaktivieren oder aktivieren, Sitzungen widerrufen, als kompromittiert markieren und Kennwortänderung erzwingen zur Verfügung.
  • Unterstützt werden unter anderem Active Directory, Microsoft Entra ID, Okta, CyberArk, SailPoint, Google Workspace, Salesforce und Box.
  • Die Aktionen starten über Identitätsseite, Seitenbereich, Advanced Hunting oder Action Center.
  • Konten ändern sich nur, wenn ein berechtigter Analyst handelt oder die automatische Angriffsunterbrechung greift.

So bereiten Sie sich vor

  • Prüfen Sie die nötigen Unified-RBAC-Berechtigungen in Defender und die Rollen in Entra ID.
  • Kontrollieren Sie das Aktionskonto von Defender for Identity. Bei Sensor-Version 3.x muss der Sensor unter dem lokalen Systemkonto laufen.
  • Stellen Sie sicher, dass Konnektoren für Drittanbieter über passende Berechtigungen verfügen.
  • Passen Sie Notfallabläufe an und schulen Sie Analysten darauf, die ausgewählten Konten vor dem Bestätigen zu prüfen.

Weiterführende Informationen

Aufwand
gering
Sicht
IT-Leitung
Quelle
MC1461704
Roadmap-ID

Sollen wir das für Sie übernehmen?

Wir prüfen, ob die Änderung Ihre Umgebung betrifft, und setzen die Empfehlung für Sie um.

Passender Beitrag im Blog

Zusammenfassung und Empfehlung sind eine Einschätzung der Wolkenwerft GmbH auf Basis der Ankündigungen von Microsoft. Termine können sich verschieben.