Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zjišťování zařízení umožňuje zlepšit přehled o nespravovaných zařízeních, vyhodnotit stav jejich zabezpečení a podniknout příslušné akce k jejich zabezpečení.
Tento článek popisuje, jak kontrolovat a vyhodnocovat zařízení zjištěná zjišťováním zařízení v Microsoft Defender for Endpoint. Dozvíte se také, jak získat data na zařízeních, která nejsou nasazená do Microsoft Defender for Endpoint, a jak se dotazovat na data na zjištěných zařízeních.
Požadavky
Než budete moct zkontrolovat a posoudit zjištěná zařízení, ujistěte se, že jsou splněny následující požadavky:
- Vaše organizace má licenci Microsoft Defender for Endpoint Plan 2.
- K Defender koncového bodu máte k dispozici aspoň jedno zařízení. Onboardovaná zařízení fungují jako síťové senzory a zdroje dat pro zjišťování neboardovaných zařízení.
- Máte přístup k portálu Microsoft Defender s příslušnými oprávněními k zobrazení inventáře zařízení a spouštění pokročilých dotazů proaktivního vyhledávání.
Podporované operační systémy
Zjišťování zařízení podporuje následující operační systémy:
- Platforma: Windows 10 a novější
- Windows Server 2019 a novější.
Monitorování neregistrovaných zařízení v inventáři zařízení
V inventáři zařízení můžete zkontrolovat zjištěná zařízení, která nejsou onboardovaná do Defenderu for Endpoint.
Poznámka
Zařízení, které není nasazené, zůstane na portálu Defenderu (po dobu více než 180 dnů), pokud je splněna jedna z těchto podmínek:
- Zařízení je zjištěno zaregistrovaným koncovým bodem ve stejné síti.
- Zařízení zjistí senzor OT.
Pokud chcete tato zařízení vyhodnotit, přejděte do inventáře zařízení a použijte filtr stavu onboardingu s jednou z následujících hodnot:
| Hodnota | Popis |
|---|---|
| Zaškolen | Koncový bod se onboarduje do defenderu for Endpoint. |
| Dá se připojit | Defender for Endpoint zjistí zařízení v síti a podporuje jeho operační systém, ale zařízení není nasazené. Poznámka: - Důrazně doporučujeme taková zařízení začlenit. - Můžete si všimnout rozdílů mezi počtem zařízení uvedených v inventáři zařízení v části lze připojit, doporučením zabezpečení připojit k Microsoft Defender for Endpoint a widgetem na řídicím panelu zařízení k připojení. Doporučení k zabezpečení a widget řídicího panelu jsou určené pro zařízení, která jsou v síti stabilní, s výjimkou dočasných zařízení, hostovaných zařízení a dalších. Cílem je doporučit trvalá zařízení, která mají také vliv na celkové skóre zabezpečení organizace. |
| Nepodporovaný | Defender for Endpoint vyhledá koncový bod, ale zařízení nepodporuje. |
| Nedostatečné informace | Systém nemohl určit možnosti podpory zařízení. Povolte standardní zjišťování na více zařízeních v síti, abyste mohli rozšířit zjištěné atributy. |
Připojit nespravovaná zařízení
Nespravovaná zařízení můžete připojit ručně. Nespravované koncové body ve vaší síti představují ohrožení zabezpečení a rizika pro vaši síť. Jejich připojení ke službě může zvýšit přehled o jejich zabezpečení.
Použití rozšířeného proaktivního vyhledávání na zjištěných zařízeních
Pomocí pokročilých dotazů proaktivního vyhledávání můžete získat přehled o zjištěných zařízeních. Podrobnosti o zjištěných zařízeních najdete v tabulce DeviceInfo nebo informace o těchto zařízeních související se sítí v tabulce DeviceNetworkInfo.
Tip
K odfiltrování nespravovaných zařízení můžete také použít sloupec stavu onboardingu u dotazů rozhraní API.
Prozkoumání zařízení v síti
Pomocí následujícího rozšířeného dotazu proaktivního vyhledávání identifikujte zařízení připojená ke konkrétní síti. Dotaz načte zařízení s připojenými síťovými daty za posledních 7 dnů filtrovaným podle názvu sítě ze seznamu sítí v nastavení zjišťování zařízení.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Získání informací o zařízení
K získání nejnovějších úplných informací o konkrétním zařízení můžete použít následující rozšířený dotaz proaktivního vyhledávání.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Podrobnosti dotazu na zjištěná zařízení
Následující dotaz načte nejnovější známý záznam pro každé zjištěné zařízení, které není onboardované, s výjimkou neplatných nebo sloučených položek. Použijte ho k identifikaci nespravovaných zařízení a projděte si jejich většinu up-to-date details:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Pomocí funkce SeenBy můžete v dotazu rozšířeného proaktivního vyhledávání získat podrobnosti o tom, které onboardované zařízení zaznamenalo zjištěné zařízení. Tyto informace vám můžou pomoct určit umístění každého zjištěného zařízení v síti a následně je v síti identifikovat.
Následující dotaz načte nejnovější záznam pro každé zařízení, které není nasazené, vyloučí sloučené položky a vyvolá funkci SeenBy , která zobrazí, které onboardované zařízení ho zjistilo:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Další informace najdete v článku o funkci SeenBy().
Dotazování na informace související se sítí
Zjišťování zařízení využívá zařízení připojená k Defenderu for Endpoint jako zdroj síťových dat k přiřazení aktivit k zařízením, která nejsou připojená k Defenderu for Endpoint. Síťový senzor na zařízení s onboardovaným defenderem for Endpoint identifikuje dva nové typy připojení:
- ConnectionAttempt – pokus o navázání připojení TCP (syn)
- ConnectionAcknowledged – potvrzení, že připojení TCP bylo přijato (syn\ack).
Tyto typy připojení znamenají, že když se zařízení, které není onboardované, pokusí komunikovat s onboardovaným Defender pro zařízení koncového bodu, vygeneruje pokus zařízení DeviceNetworkEvent a aktivity zařízení, které nejsou onboardované, se dají zobrazit na časové ose zařízení onboarded a prostřednictvím tabulky Advanced Hunting DeviceNetworkEvents.
Následující dotaz vrátí 10 nejnovějších pokusů o připojení a potvrzených připojení, abyste mohli ověřit, která neboardovaná zařízení komunikují s onboardovanými koncovými body:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Posouzení ohrožení zabezpečení zjištěných zařízení
Microsoft Defender Správa zranitelností na vašich zařízeních najde rizika. Kontroluje i nespravovaná zařízení v síti.
Pokud si chcete prohlédnout ohrožení zabezpečení, přejděte v portálu Defender na Správa vystavení rizikům>Doporučení.
Vyhledejte například SSH a vyhledejte ohrožení zabezpečení SSH na nespravovaných a spravovaných zařízeních.
Další informace najdete v tématu Microsoft Defender Správa zranitelností.