Dateien über die Microsoft Defender-Plattform anhalten und unter Quarantäne stellen

Vorbereitungen

Unterstützte erkennbare Typen: SHA1-Hash

Tabelle : 1. Anforderungen für die Fähigkeit zum Stoppen und Quarantänen von Dateien
Eingabe Beschreibung
Anmerkung (Erforderlicher) Kommentar, der der Aktion zugeordnet werden soll)

Erforderliche Rolle: sn_si.admin oder sn_si.analyst

Warum und wann dieser Vorgang ausgeführt wird

Sie können die Aktion „Datei anhalten und unter Quarantäne stellen“ nur für bestimmte erkennbare Elemente vom Typ SHA1 ausführen. Speichern Sie die Details in der Tabelle „Zusätzliche Aktionen für Endpunkt“. Sie können die Funktion „Datei anhalten und unter Quarantäne stellen“ über die zugehörige Liste „Microsoft Defender for Endpoint – Zugehörige Computer“ auslösen.

Prozedur

  1. Navigieren zu Security Incidents > Alle Incidents anzeigen.
  2. Wählen Sie den Security Incident aus, den Sie mit den Microsoft Defender for Endpoint-Informationen überprüfen möchten.
  3. Klicken Sie im Abschnitt „ Zugehörige Links“ auf Alle zugehörigen Listen anzeigen.
  4. Klicken Sie auf die zugehörige Liste Microsoft Defender for Endpoint Related Machines (Details zu zugehörigen Computern).
  5. Wählen Sie einen oder mehrere Datensätze aus.
  6. Wählen Sie unter Aktionen für ausgewählte Zeilen die Funktion Stoppen und Datei unter Quarantäne stellen aus.
  7. Validieren Sie die Automatisierungsaktivität und den Aktivitätenbereich.
  8. Zeigen Sie die Daten an, und validieren Sie die Daten in den zugehörigen Listen.
  9. Zeigen Sie die Automatisierungsaktivitäten der Ausführung an, und validieren Sie sie.