Microsoft Defender for Endpoint přehled zjišťování zařízení

V dnešních dynamických IT prostředích se mnoho organizací snaží získat úplný přehled o všech svých zařízeních a prostředcích. Rozmanitost zařízení, stínové IT, práce na dálku a rychlá změna vytvářejí mezery, které vystavují organizace bezpečnostním rizikům.

Microsoft Defender for Endpoint zjišťování zařízení poskytuje přímý přehled o nespravovaných zařízeních ve vaší síti. Můžete identifikovat rizika a jednat rychle, bez dalších zařízení nebo složitého nastavení.

Zjišťování zařízení je navržené tak, aby omezilo slepé úhly ve vašem prostředí a usnadnilo identifikaci, hodnocení a zabezpečení zařízení, která by jinak mohla představovat riziko. Tato funkce funguje jako předefinované funkce Defenderu for Endpoint s pokročilou konfigurací, která umožňuje hlubší přehledy a vlastní scénáře.

Tento článek vysvětluje, jak funguje zjišťování zařízení, popisuje podporované funkce a poskytuje informace o kontrole a zjištěných prostředcích.

Jak funguje zjišťování zařízení

Defender for Endpoint používá onboardované koncové body k pasivnímu sledování síťového provozu a aktivnímu sondování prostředí k identifikaci koncových bodů, síťových zařízení a prostředků IoT, které nemusí být spravované nebo chráněné.

Tady je tok vysoké úrovně, který popisuje, jak funguje zjišťování zařízení:

  1. Defender for Endpoint prohledá vaše prostředí a identifikuje nespravovaná zařízení analýzou síťového provozu a použitím technik aktivního sondování.
  2. Defender for Endpoint klasifikuje zjištěná zařízení a přidá je do inventáře zařízení, což poskytuje přehled o zařízeních, která nejsou nasazená.
  3. Můžete zobrazit zařízení, která nejsou onboardovaná v inventáři zařízení, a tato zařízení připojit, abyste zvýšili stav zabezpečení a snížili riziko.
  4. Můžete také nakonfigurovat funkci zjišťování zařízení: Změňte režim procházení, přidejte vyloučení a důvěryhodné sítě, povolte kontroly sítě a další. Další informace najdete v tématu Konfigurace zjišťování zařízení.

Podívejte se na toto video, kde najdete rychlý přehled o tom, jak vyhodnotit a nasadit nespravovaná zařízení, která defender for Endpoint zjistil.

Zjištěné prostředky

Neznámá a nespravovaná zařízení představují pro vaši síť významná rizika – ať už se jedná o neopravenou tiskárnu, síťová zařízení se slabými konfiguracemi zabezpečení nebo server bez bezpečnostních prvků.

Defender for Endpoint zjistí:

  • Podnikové koncové body (pracovní stanice, servery a mobilní zařízení), které ještě nejsou onboardované do Defenderu for Endpoint
  • Síťová zařízení, jako jsou směrovače a přepínače
  • Zařízení IoT, jako jsou tiskárny a kamery

Zjištěná zařízení IoT a OT

Defender for Endpoint může ve vaší síti objevit širokou škálu zařízení Internetu věcí (IoT) a provozních technologií (OT), včetně tiskáren, kamer, zdravotnických zařízení, průmyslových řídicích systémů (ICS) a dalších. Tato zařízení mají často jedinečné vlastnosti a nemusí podporovat tradiční agenty zabezpečení, což ztěžuje jejich monitorování a ochranu. Pokud chcete tato zařízení rozpoznat, musíte defender for IoT nasadit na portálu Defender.

Režimy a kontroly zjišťování

Zjišťování zařízení používá dva hlavní režimy zjišťování. Režim řídí úroveň viditelnosti, kterou můžete získat u nespravovaných zařízení ve vaší podnikové síti.

Režim zjišťování zařízení vyberete v částiNastavení>systému>Režim> zařízení. Další informace najdete v tématu Nastavení zjišťování zařízení.

Režim Popis Jak to funguje… Důležité informace a akce Případy použití a doporučení
Standardní kontrola (výchozí) Aktivní kontrola, která rozšiřuje data zařízení a zjišťuje další zařízení pomocí síťových protokolů a aktivní kontroly. – K vyhledání zařízení používá běžné protokoly zjišťování a dotazy vícesměrového vysílání.
- Aktivně vyhledává pozorovaná zařízení pro další informace.
- Kontroluje zařízení při změně vlastností, obvykle ne více než jednou za tři týdny.
– Aktivní kontrola může na jeden pokus vygenerovat až 50 kB provozu mezi nasazeným zařízením a kontrolovaným zařízením.
– Standardní zjišťování používá k aktivní kontrole zařízení v síti různé skripty PowerShellu. Tyto skripty PowerShellu jsou podepsané Microsoftem a spouští se z následujícího umístění: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Downloads\*.ps. Například: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Downloads\UnicastScannerV1.1.0.ps1.
– Pokud chcete přizpůsobit, která zařízení provádějí standardní zjišťování, přečtěte si téma Řízení, která zařízení provádějí standardní zjišťování.
– Pokud chcete vyloučit cíle ze standardního zjišťování, přečtěte si téma Vyloučení zařízení.
- Důrazně doporučujeme pro vytvoření spolehlivého a konzistentního inventáře zařízení.
- Téměř ve všech případech by organizace neměly mít žádné obavy o zabezpečení, pokud jde o povolení standardního zjišťování. Další informace najdete v tématu Aspekty zabezpečení pro standardní zjišťování.
Základní kontrola Pasivní kontrola, která shromažďuje síťové události a informace o zařízení bez odesílání sond. – Pasivně shromažďuje události a extrahuje informace o zařízeních ze všech síťových přenosů, které vidí onboardovaná zařízení.
– Používá binárníSenseNDR.exe pro pasivní shromažďování síťových dat.
– Kontrola neiniciuje žádný síťový provoz.
Protože zjišťování zařízení používá ke zjišťování zařízení v síti pasivní metody, všechna zařízení, která komunikují s nasazenými zařízeními v podnikové síti, je možné zjistit a uvést v inventáři. Zařízení můžete vyloučit jenom ze standardních (aktivních) kontrol. – Doporučeno pro citlivé nebo starší sítě.
– Poskytuje omezenou viditelnost nespravovaných koncových bodů.

Důležité informace o zabezpečení pro standardní zjišťování

Při zvažování standardního zjišťování se můžete zajímat o důsledky sondování a konkrétně o tom, jestli by nástroje zabezpečení mohly mít podezření na takovou aktivitu jako škodlivou. Téměř ve všech případech by organizace neměly mít žádné obavy o povolení standardního zjišťování.

  • Zjišťování nespravovaných zařízení je občasné a jednoduché: Každé nespravované zařízení se obvykle kontroluje maximálně jednou za tři týdny a na jeden pokus se vygeneruje méně než 50 kB provozu. Naproti tomu škodlivá aktivita vytváří mnohem častější a objemnější síťový provoz, který lze snadno rozpoznat pomocí monitorovacích nástrojů.

  • Aktivní zjišťování je standardní funkce Systému Windows: Systém Windows a mnoho dalších platforem už dlouho zahrnuje aktivní zjišťování, které umožňuje najít zařízení v okolí pro funkce, jako je sdílení souborů a zjišťování tiskáren. Defender for Endpoint využívá stejné metody, takže nástroje pro monitorování sítě považují tuto aktivitu za normální.

  • Cílem jsou jenom nespravovaná zařízení: Zjišťování zařízení záměrně vyhýbá kontrole zařízení, která jsou už nasazená pomocí Defenderu for Endpoint. Aktivní kontrole se podrobují jenom nespravovaná nebo neznámá zařízení.

  • Můžete vyloučit konkrétní zařízení nebo podsítě: Pokud máte síťová lákadla nebo citlivá zařízení, můžete nakonfigurovat vyloučení v nastavení zjišťování zařízení. Vyloučená zařízení se aktivně nekontrolují a zjišťují se jenom pasivně, podobně jako v režimu základního zjišťování.

Kontroly ověřené sítě

Ověřené kontroly sítě poskytují způsob, jak bez agentů zjišťovat a vyhodnocovat zařízení síťové infrastruktury, jako jsou přepínače, směrovače, kontrolery wlan, brány firewall a brány VPN. Určená onboardovaná zařízení ve vašem prostředí pravidelně kontrolují předkonfigurovaná síťová zařízení pomocí podporovaných protokolů, což nabízí hlubší přehled o vaší síti nad rámec toho, co mohou poskytovat standardní senzory koncových bodů.

Vzhledem k tomu, že síťová zařízení obvykle nepodporují onboardované senzory, Defender for Endpoint ke shromažďování informací spoléhá na vzdálené ověřené kontroly. V každém segmentu sítě funguje jedno nebo více zařízení s Windows jako skenovací zařízení, která tyto kontroly provádějí v pravidelných intervalech. Po zjištění a klasifikaci se síťová zařízení integrují do pracovních postupů správy ohrožení zabezpečení defenderu for Endpoint, což správcům zabezpečení umožňuje přijímat doporučení a kontrolovat ohrožení zabezpečení.

Ověřené kontroly používají protokol SNMP (jen pro čtení) a podporují protokolY SNMPv2 i SNMPv3. Tento proces vyžaduje, abyste určili, která nasazená zařízení budou fungovat jako skenery, a určili síťová zařízení, která chcete skenovat. Tento přístup zajistí, že i infrastruktura bez agentů bude součástí strategie správy zabezpečení a ohrožení zabezpečení.

Po zjištění a klasifikaci síťových zařízení můžou správci zabezpečení obdržet nejnovější doporučení k zabezpečení a zkontrolovat nedávno zjištěná ohrožení zabezpečení síťových zařízení nasazených v jejich organizacích.

Poznámka

Kontrola ověřená systémem Windows je od 18. prosince 2025 zastaralá. Další informace najdete v nejčastějších dotazech k vyřazení kontroly ověřené systémem Windows.

Informace o tom, jak zahájit kontroly sítě, najdete v tématu Nastavení ověřených kontrol sítě.

Monitorované sítě

Microsoft Defender for Endpoint analyzuje síť a určí, jestli se jedná o podnikovou síť, kterou je potřeba monitorovat, nebo o síť mimo podnik, kterou je možné ignorovat. Zařízení, která nejsou připojená k podnikovým sítím, nejsou zjištěná ani uvedená v inventáři zařízení.

Aby defender for Endpoint identifikoval síť jako podnikovou, koreluje identifikátory sítě napříč všemi klienty tenanta. Pokud většina zařízení v organizaci hlásí, že jsou připojená ke stejnému názvu sítě se stejnou výchozí bránou a adresou serveru DHCP, Defender for Endpoint předpokládá, že se jedná o podnikovou síť.

Zařízení privátní sítě nejsou uvedená v inventáři a nejsou aktivně kontrolována.

Pokud chcete toto nastavení přepsat, můžete do seznamu monitorovaných přidat sítě. Další informace najdete v tématu Výběr sítí k monitorování.

Podporované operační systémy a protokoly

Pokud chcete vyřešit problém se získáním dostatečné viditelnosti pro vyhledání, identifikaci a zabezpečení kompletního inventáře prostředků OT/IOT, Defender for Endpoint podporuje následující integraci:

Podporované operační systémy

  • Windows 10 verze 1809 nebo novější
  • Windows 11
  • Windows Server 2019 a novější
  • operační systém Azure Stack HCI verze 23H2 a novější

Podporované protokoly

Následující tabulka ukazuje, které protokoly jsou podporovány v jednotlivých režimech zjišťování:

Protocol (Protokol) Základní zjišťování Standardní zjišťování
AFP Ne Ano
ARP Ano Ano
CDP Ano Ne
protokol DHCP Ano Ano
DHCPv6 Ano Ne
protokol FTP Ne Ano
HTTP Ne Ano
HTTPS Ne Ano
ICMP Ne Ano
IP adresa (hlavičky) Ano Ne
IphoneSync Ne Ano
IPP Ne Ano
protokol LDAP Ne Ano
LLDP Ano Ne
LLMNR Ano Ano
Mdns Ano Ano
MNDP Ano Ne
MSSQL Ano Ne
NBNS Ano Ano
NBSS Ne Ano
PJL Ne Ano
protokol RDP Ne Ano
protokol RPC Ne Ano
SIP Ne Ano
SLP Ne Ano
protokol SMB Ne Ano
protokol SMTP Ne Ano
Protokolu snmp Ne Ano
SSDP Ano Ne
SSH Ne Ano
TCP (hlavičky SYN) Ano Ne
Telnet Ne Ano
UDP (hlavičky) Ano Ne
UPNP Ne Ano
VNC Ne Ano
WinRM Ne Ano
WSD Ano Ano

Zjišťování zařízení může také prohledávat jiné běžně používané porty, aby se zlepšila přesnost a pokrytí klasifikace.

Možnosti a možnosti konfigurace

Většina organizací těží z integrovaného aktivního zjišťování, integrace inventáře zařízení a automatického zpracování sítě. Další možnosti konfigurace můžete použít pro podrobnější kontrolu, cílení a vyloučení podle potřeby vašeho prostředí.

Tato tabulka shrnuje, které funkce zjišťování zařízení nabízí, co jednotlivé další možnosti konfigurace umožňují a kde můžete na portálu Defender změnit konfigurovatelné možnosti.

Informace o správě možností zjišťování zařízení najdete v tématu Správa zjišťování zařízení. Pokročilé analýzy, posouzení ohrožení zabezpečení a dotazy proaktivního vyhledávání najdete v tématu Kontrola a posouzení zařízení.

Funkce/možnost Výchozí Co zahrnuje nebo povoluje Kde nakonfigurovat na portálu Defender Další informace
Základní zjišťování Ne Detekuje nespravované koncové body, síťová zařízení a prostředky IoT prostřednictvím provozu. Lze použít pro citlivé nebo starší sítě. Systému>Nastavení>Zjišťování> zařízeníRežim> zjišťováníZákladní Režimy a kontroly zjišťování
Standardní zjišťování Ano Přidává prohledávání založené na protokolech pro hlubší identifikaci zařízení a bohatší inventář. Lze zakázat (přepnout do základního režimu). Systému>Nastavení>Zjišťování> zařízeníRežim> zjišťováníStandardní zjišťování (doporučeno) Režimy a kontroly zjišťování
Integrace inventáře zařízení Ano Jednotné zobrazení onboardovaných a zjištěných zařízení Filtrujte, vyhodnocujte a proveďte akce v inventáři. Aktiv>Zařízení Kontrola zařízení, která nejsou onboardovaná
Správa síťových seznamů Ano Monitoruje podnikové sítě a ve výchozím nastavení ignoruje jiné než podnikové sítě. Může monitorovat nebo ignorovat konkrétní sítě. Systému>Nastavení>Zjišťování> zařízeníMonitorované sítě Správa síťových seznamů
Vyloučení Ne Vylučte z kontrol IP adresy nebo skupiny zařízení. Systému>Nastavení>Zjišťování> zařízeníVyloučení Vyloučení zařízení
Kontroly ověřené sítě Ne – Zjistěte a klasifikujte zařízení síťové infrastruktury, která se nedají onboardovat.
– Naplánujte kontroly a definujte cíle kontroly nad rámec výchozí podsítě.
Systému>Nastavení>Zjišťování> zařízeníZjišťování> zařízeníOvěřené kontroly Nastavení kontrol ověřených sítí
Zjišťování zařízení OT/IoT Ne Integrace s Defenderem for IoT za účelem zjišťování OT a podnikových zařízení IoT Systému>Nastavení>Zjišťování> zařízeníEnterprise IoT Onboarding Defenderu for IoT na portálu Defender
Posouzení ohrožení zabezpečení Ano Vyhodnoťte ohrožení zabezpečení zjištěných zařízení a získejte pokyny k nápravě. Vyhledejte například SSH a vyhledejte doporučení k ohrožením zabezpečení SSH souvisejícím s nespravovanými zařízeními. Doporučení ke správě > expozice Přehled správy ohrožení zabezpečení
Rozšířené proaktivní vyhledávání na zjištěných zařízeních Ano Pomocí pokročilých dotazů proaktivního vyhledávání můžete zkoumat zjištěná zařízení, jejich aktivity a související hrozby. Pokročilé rozšířené proaktivní vyhledávání Použití rozšířeného proaktivního vyhledávání na zjištěných zařízeních

Možnosti a dostupnost zjišťování zařízení

Zjišťování zařízení umožňuje organizacím identifikovat spravovaná a nespravovaná zařízení ve své síti, včetně koncových bodů, síťových zařízení a zařízení IoT/OT. Všechna zjištěná zařízení se zobrazí v inventáři zařízení bez ohledu na typ zařízení.

Základní prostředí zjišťování, včetně viditelnosti zařízení a kontrol ověřených sítí, je konzistentní napříč podporovanými prostředími Defenderu for Endpoint. V rámci možností posouzení ohrožení zabezpečení programu Defender jsou pro zařízení koncových bodů k dispozici doporučení k posouzení ohrožení zabezpečení.

Pokud je povolená licence Enterprise IoT Security (buď prostřednictvím Microsoft 365 E5, nebo prostřednictvím samostatné licence Enterprise IoT), je pro zjištěná zařízení IoT k dispozici posouzení ohrožení zabezpečení, které poskytuje hlubší přehled o riziku nad rámec základního inventáře.

Informace o dostupnosti a licencování funkcí najdete v popisu služby Microsoft Defender.

Další kroky