Kontrola a posouzení zařízení v Microsoft Defender for Endpoint

Zjišťování zařízení umožňuje zlepšit přehled o nespravovaných zařízeních, vyhodnotit stav jejich zabezpečení a podniknout příslušné akce k jejich zabezpečení.

Tento článek popisuje, jak kontrolovat a vyhodnocovat zařízení zjištěná zjišťováním zařízení v Microsoft Defender for Endpoint. Dozvíte se také, jak získat data na zařízeních, která nejsou nasazená do Microsoft Defender for Endpoint, a jak se dotazovat na data na zjištěných zařízeních.

Požadavky

Než budete moct zkontrolovat a posoudit zjištěná zařízení, ujistěte se, že jsou splněny následující požadavky:

  • Vaše organizace má licenci Microsoft Defender for Endpoint Plan 2.
  • K Defender koncového bodu máte k dispozici aspoň jedno zařízení. Onboardovaná zařízení fungují jako síťové senzory a zdroje dat pro zjišťování neboardovaných zařízení.
  • Máte přístup k portálu Microsoft Defender s příslušnými oprávněními k zobrazení inventáře zařízení a spouštění pokročilých dotazů proaktivního vyhledávání.

Podporované operační systémy

Zjišťování zařízení podporuje následující operační systémy:

  • Platforma: Windows 10 a novější
  • Windows Server 2019 a novější.

Monitorování neregistrovaných zařízení v inventáři zařízení

V inventáři zařízení můžete zkontrolovat zjištěná zařízení, která nejsou onboardovaná do Defenderu for Endpoint.

Poznámka

Zařízení, které není nasazené, zůstane na portálu Defenderu (po dobu více než 180 dnů), pokud je splněna jedna z těchto podmínek:

  • Zařízení je zjištěno zaregistrovaným koncovým bodem ve stejné síti.
  • Zařízení zjistí senzor OT.

Pokud chcete tato zařízení vyhodnotit, přejděte do inventáře zařízení a použijte filtr stavu onboardingu s jednou z následujících hodnot:

Hodnota Popis
Zaškolen Koncový bod se onboarduje do defenderu for Endpoint.
Dá se připojit Defender for Endpoint zjistí zařízení v síti a podporuje jeho operační systém, ale zařízení není nasazené.

Poznámka:
- Důrazně doporučujeme taková zařízení začlenit.
- Můžete si všimnout rozdílů mezi počtem zařízení uvedených v inventáři zařízení v části lze připojit, doporučením zabezpečení připojit k Microsoft Defender for Endpoint a widgetem na řídicím panelu zařízení k připojení. Doporučení k zabezpečení a widget řídicího panelu jsou určené pro zařízení, která jsou v síti stabilní, s výjimkou dočasných zařízení, hostovaných zařízení a dalších. Cílem je doporučit trvalá zařízení, která mají také vliv na celkové skóre zabezpečení organizace.
Nepodporovaný Defender for Endpoint vyhledá koncový bod, ale zařízení nepodporuje.
Nedostatečné informace Systém nemohl určit možnosti podpory zařízení. Povolte standardní zjišťování na více zařízeních v síti, abyste mohli rozšířit zjištěné atributy.

Připojit nespravovaná zařízení

Nespravovaná zařízení můžete připojit ručně. Nespravované koncové body ve vaší síti představují ohrožení zabezpečení a rizika pro vaši síť. Jejich připojení ke službě může zvýšit přehled o jejich zabezpečení.

Použití rozšířeného proaktivního vyhledávání na zjištěných zařízeních

Pomocí pokročilých dotazů proaktivního vyhledávání můžete získat přehled o zjištěných zařízeních. Podrobnosti o zjištěných zařízeních najdete v tabulce DeviceInfo nebo informace o těchto zařízeních související se sítí v tabulce DeviceNetworkInfo.

Tip

K odfiltrování nespravovaných zařízení můžete také použít sloupec stavu onboardingu u dotazů rozhraní API.

Prozkoumání zařízení v síti

Pomocí následujícího rozšířeného dotazu proaktivního vyhledávání identifikujte zařízení připojená ke konkrétní síti. Dotaz načte zařízení s připojenými síťovými daty za posledních 7 dnů filtrovaným podle názvu sítě ze seznamu sítí v nastavení zjišťování zařízení.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Získání informací o zařízení

K získání nejnovějších úplných informací o konkrétním zařízení můžete použít následující rozšířený dotaz proaktivního vyhledávání.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Podrobnosti dotazu na zjištěná zařízení

Následující dotaz načte nejnovější známý záznam pro každé zjištěné zařízení, které není onboardované, s výjimkou neplatných nebo sloučených položek. Použijte ho k identifikaci nespravovaných zařízení a projděte si jejich většinu up-to-date details:

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId  // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"

Pomocí funkce SeenBy můžete v dotazu rozšířeného proaktivního vyhledávání získat podrobnosti o tom, které onboardované zařízení zaznamenalo zjištěné zařízení. Tyto informace vám můžou pomoct určit umístění každého zjištěného zařízení v síti a následně je v síti identifikovat.

Následující dotaz načte nejnovější záznam pro každé zařízení, které není nasazené, vyloučí sloučené položky a vyvolá funkci SeenBy , která zobrazí, které onboardované zařízení ho zjistilo:

DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId 
| where isempty(MergedToDeviceId) 
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy

Další informace najdete v článku o funkci SeenBy().

Zjišťování zařízení využívá zařízení připojená k Defenderu for Endpoint jako zdroj síťových dat k přiřazení aktivit k zařízením, která nejsou připojená k Defenderu for Endpoint. Síťový senzor na zařízení s onboardovaným defenderem for Endpoint identifikuje dva nové typy připojení:

  • ConnectionAttempt – pokus o navázání připojení TCP (syn)
  • ConnectionAcknowledged – potvrzení, že připojení TCP bylo přijato (syn\ack).

Tyto typy připojení znamenají, že když se zařízení, které není onboardované, pokusí komunikovat s onboardovaným Defender pro zařízení koncového bodu, vygeneruje pokus zařízení DeviceNetworkEvent a aktivity zařízení, které nejsou onboardované, se dají zobrazit na časové ose zařízení onboarded a prostřednictvím tabulky Advanced Hunting DeviceNetworkEvents.

Následující dotaz vrátí 10 nejnovějších pokusů o připojení a potvrzených připojení, abyste mohli ověřit, která neboardovaná zařízení komunikují s onboardovanými koncovými body:

DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10

Posouzení ohrožení zabezpečení zjištěných zařízení

Microsoft Defender Správa zranitelností na vašich zařízeních najde rizika. Kontroluje i nespravovaná zařízení v síti.

Pokud si chcete prohlédnout ohrožení zabezpečení, přejděte v portálu Defender na Správa vystavení rizikům>Doporučení.

Vyhledejte například SSH a vyhledejte ohrožení zabezpečení SSH na nespravovaných a spravovaných zařízeních.

Další informace najdete v tématu Microsoft Defender Správa zranitelností.