Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V dnešních dynamických IT prostředích se mnoho organizací snaží získat úplný přehled o všech svých zařízeních a prostředcích. Rozmanitost zařízení, stínové IT, práce na dálku a rychlá změna vytvářejí mezery, které vystavují organizace bezpečnostním rizikům.
Microsoft Defender for Endpoint zjišťování zařízení poskytuje přímý přehled o nespravovaných zařízeních ve vaší síti. Můžete identifikovat rizika a jednat rychle, bez dalších zařízení nebo složitého nastavení.
Zjišťování zařízení je navržené tak, aby omezilo slepé úhly ve vašem prostředí a usnadnilo identifikaci, hodnocení a zabezpečení zařízení, která by jinak mohla představovat riziko. Tato funkce funguje jako předefinované funkce Defenderu for Endpoint s pokročilou konfigurací, která umožňuje hlubší přehledy a vlastní scénáře.
Tento článek vysvětluje, jak funguje zjišťování zařízení, popisuje podporované funkce a poskytuje informace o kontrole a zjištěných prostředcích.
Jak funguje zjišťování zařízení
Defender for Endpoint používá onboardované koncové body k pasivnímu sledování síťového provozu a aktivnímu sondování prostředí k identifikaci koncových bodů, síťových zařízení a prostředků IoT, které nemusí být spravované nebo chráněné.
Tady je tok vysoké úrovně, který popisuje, jak funguje zjišťování zařízení:
- Defender for Endpoint prohledá vaše prostředí a identifikuje nespravovaná zařízení analýzou síťového provozu a použitím technik aktivního sondování.
- Defender for Endpoint klasifikuje zjištěná zařízení a přidá je do inventáře zařízení, což poskytuje přehled o zařízeních, která nejsou nasazená.
- Můžete zobrazit zařízení, která nejsou onboardovaná v inventáři zařízení, a tato zařízení připojit, abyste zvýšili stav zabezpečení a snížili riziko.
- Můžete také nakonfigurovat funkci zjišťování zařízení: Změňte režim procházení, přidejte vyloučení a důvěryhodné sítě, povolte kontroly sítě a další. Další informace najdete v tématu Konfigurace zjišťování zařízení.
Podívejte se na toto video, kde najdete rychlý přehled o tom, jak vyhodnotit a nasadit nespravovaná zařízení, která defender for Endpoint zjistil.
Zjištěné prostředky
Neznámá a nespravovaná zařízení představují pro vaši síť významná rizika – ať už se jedná o neopravenou tiskárnu, síťová zařízení se slabými konfiguracemi zabezpečení nebo server bez bezpečnostních prvků.
Defender for Endpoint zjistí:
- Podnikové koncové body (pracovní stanice, servery a mobilní zařízení), které ještě nejsou onboardované do Defenderu for Endpoint
- Síťová zařízení, jako jsou směrovače a přepínače
- Zařízení IoT, jako jsou tiskárny a kamery
Zjištěná zařízení IoT a OT
Defender for Endpoint může ve vaší síti objevit širokou škálu zařízení Internetu věcí (IoT) a provozních technologií (OT), včetně tiskáren, kamer, zdravotnických zařízení, průmyslových řídicích systémů (ICS) a dalších. Tato zařízení mají často jedinečné vlastnosti a nemusí podporovat tradiční agenty zabezpečení, což ztěžuje jejich monitorování a ochranu. Pokud chcete tato zařízení rozpoznat, musíte defender for IoT nasadit na portálu Defender.
Režimy a kontroly zjišťování
Zjišťování zařízení používá dva hlavní režimy zjišťování. Režim řídí úroveň viditelnosti, kterou můžete získat u nespravovaných zařízení ve vaší podnikové síti.
Režim zjišťování zařízení vyberete v částiNastavení>systému>Režim> zařízení. Další informace najdete v tématu Nastavení zjišťování zařízení.
| Režim | Popis | Jak to funguje… | Důležité informace a akce | Případy použití a doporučení |
|---|---|---|---|---|
| Standardní kontrola (výchozí) | Aktivní kontrola, která rozšiřuje data zařízení a zjišťuje další zařízení pomocí síťových protokolů a aktivní kontroly. | – K vyhledání zařízení používá běžné protokoly zjišťování a dotazy vícesměrového vysílání. - Aktivně vyhledává pozorovaná zařízení pro další informace. - Kontroluje zařízení při změně vlastností, obvykle ne více než jednou za tři týdny. |
– Aktivní kontrola může na jeden pokus vygenerovat až 50 kB provozu mezi nasazeným zařízením a kontrolovaným zařízením. – Standardní zjišťování používá k aktivní kontrole zařízení v síti různé skripty PowerShellu. Tyto skripty PowerShellu jsou podepsané Microsoftem a spouští se z následujícího umístění: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Downloads\*.ps. Například: C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Downloads\UnicastScannerV1.1.0.ps1.– Pokud chcete přizpůsobit, která zařízení provádějí standardní zjišťování, přečtěte si téma Řízení, která zařízení provádějí standardní zjišťování. – Pokud chcete vyloučit cíle ze standardního zjišťování, přečtěte si téma Vyloučení zařízení. |
- Důrazně doporučujeme pro vytvoření spolehlivého a konzistentního inventáře zařízení. - Téměř ve všech případech by organizace neměly mít žádné obavy o zabezpečení, pokud jde o povolení standardního zjišťování. Další informace najdete v tématu Aspekty zabezpečení pro standardní zjišťování. |
| Základní kontrola | Pasivní kontrola, která shromažďuje síťové události a informace o zařízení bez odesílání sond. | – Pasivně shromažďuje události a extrahuje informace o zařízeních ze všech síťových přenosů, které vidí onboardovaná zařízení. – Používá binárníSenseNDR.exe pro pasivní shromažďování síťových dat. – Kontrola neiniciuje žádný síťový provoz. |
Protože zjišťování zařízení používá ke zjišťování zařízení v síti pasivní metody, všechna zařízení, která komunikují s nasazenými zařízeními v podnikové síti, je možné zjistit a uvést v inventáři. Zařízení můžete vyloučit jenom ze standardních (aktivních) kontrol. | – Doporučeno pro citlivé nebo starší sítě. – Poskytuje omezenou viditelnost nespravovaných koncových bodů. |
Důležité informace o zabezpečení pro standardní zjišťování
Při zvažování standardního zjišťování se můžete zajímat o důsledky sondování a konkrétně o tom, jestli by nástroje zabezpečení mohly mít podezření na takovou aktivitu jako škodlivou. Téměř ve všech případech by organizace neměly mít žádné obavy o povolení standardního zjišťování.
Zjišťování nespravovaných zařízení je občasné a jednoduché: Každé nespravované zařízení se obvykle kontroluje maximálně jednou za tři týdny a na jeden pokus se vygeneruje méně než 50 kB provozu. Naproti tomu škodlivá aktivita vytváří mnohem častější a objemnější síťový provoz, který lze snadno rozpoznat pomocí monitorovacích nástrojů.
Aktivní zjišťování je standardní funkce Systému Windows: Systém Windows a mnoho dalších platforem už dlouho zahrnuje aktivní zjišťování, které umožňuje najít zařízení v okolí pro funkce, jako je sdílení souborů a zjišťování tiskáren. Defender for Endpoint využívá stejné metody, takže nástroje pro monitorování sítě považují tuto aktivitu za normální.
Cílem jsou jenom nespravovaná zařízení: Zjišťování zařízení záměrně vyhýbá kontrole zařízení, která jsou už nasazená pomocí Defenderu for Endpoint. Aktivní kontrole se podrobují jenom nespravovaná nebo neznámá zařízení.
Můžete vyloučit konkrétní zařízení nebo podsítě: Pokud máte síťová lákadla nebo citlivá zařízení, můžete nakonfigurovat vyloučení v nastavení zjišťování zařízení. Vyloučená zařízení se aktivně nekontrolují a zjišťují se jenom pasivně, podobně jako v režimu základního zjišťování.
Kontroly ověřené sítě
Ověřené kontroly sítě poskytují způsob, jak bez agentů zjišťovat a vyhodnocovat zařízení síťové infrastruktury, jako jsou přepínače, směrovače, kontrolery wlan, brány firewall a brány VPN. Určená onboardovaná zařízení ve vašem prostředí pravidelně kontrolují předkonfigurovaná síťová zařízení pomocí podporovaných protokolů, což nabízí hlubší přehled o vaší síti nad rámec toho, co mohou poskytovat standardní senzory koncových bodů.
Vzhledem k tomu, že síťová zařízení obvykle nepodporují onboardované senzory, Defender for Endpoint ke shromažďování informací spoléhá na vzdálené ověřené kontroly. V každém segmentu sítě funguje jedno nebo více zařízení s Windows jako skenovací zařízení, která tyto kontroly provádějí v pravidelných intervalech. Po zjištění a klasifikaci se síťová zařízení integrují do pracovních postupů správy ohrožení zabezpečení defenderu for Endpoint, což správcům zabezpečení umožňuje přijímat doporučení a kontrolovat ohrožení zabezpečení.
Ověřené kontroly používají protokol SNMP (jen pro čtení) a podporují protokolY SNMPv2 i SNMPv3. Tento proces vyžaduje, abyste určili, která nasazená zařízení budou fungovat jako skenery, a určili síťová zařízení, která chcete skenovat. Tento přístup zajistí, že i infrastruktura bez agentů bude součástí strategie správy zabezpečení a ohrožení zabezpečení.
Po zjištění a klasifikaci síťových zařízení můžou správci zabezpečení obdržet nejnovější doporučení k zabezpečení a zkontrolovat nedávno zjištěná ohrožení zabezpečení síťových zařízení nasazených v jejich organizacích.
Poznámka
Kontrola ověřená systémem Windows je od 18. prosince 2025 zastaralá. Další informace najdete v nejčastějších dotazech k vyřazení kontroly ověřené systémem Windows.
Informace o tom, jak zahájit kontroly sítě, najdete v tématu Nastavení ověřených kontrol sítě.
Monitorované sítě
Microsoft Defender for Endpoint analyzuje síť a určí, jestli se jedná o podnikovou síť, kterou je potřeba monitorovat, nebo o síť mimo podnik, kterou je možné ignorovat. Zařízení, která nejsou připojená k podnikovým sítím, nejsou zjištěná ani uvedená v inventáři zařízení.
Aby defender for Endpoint identifikoval síť jako podnikovou, koreluje identifikátory sítě napříč všemi klienty tenanta. Pokud většina zařízení v organizaci hlásí, že jsou připojená ke stejnému názvu sítě se stejnou výchozí bránou a adresou serveru DHCP, Defender for Endpoint předpokládá, že se jedná o podnikovou síť.
Zařízení privátní sítě nejsou uvedená v inventáři a nejsou aktivně kontrolována.
Pokud chcete toto nastavení přepsat, můžete do seznamu monitorovaných přidat sítě. Další informace najdete v tématu Výběr sítí k monitorování.
Podporované operační systémy a protokoly
Pokud chcete vyřešit problém se získáním dostatečné viditelnosti pro vyhledání, identifikaci a zabezpečení kompletního inventáře prostředků OT/IOT, Defender for Endpoint podporuje následující integraci:
Podporované operační systémy
- Windows 10 verze 1809 nebo novější
- Windows 11
- Windows Server 2019 a novější
- operační systém Azure Stack HCI verze 23H2 a novější
Podporované protokoly
Následující tabulka ukazuje, které protokoly jsou podporovány v jednotlivých režimech zjišťování:
| Protocol (Protokol) | Základní zjišťování | Standardní zjišťování |
|---|---|---|
| AFP | Ne | Ano |
| ARP | Ano | Ano |
| CDP | Ano | Ne |
| protokol DHCP | Ano | Ano |
| DHCPv6 | Ano | Ne |
| protokol FTP | Ne | Ano |
| HTTP | Ne | Ano |
| HTTPS | Ne | Ano |
| ICMP | Ne | Ano |
| IP adresa (hlavičky) | Ano | Ne |
| IphoneSync | Ne | Ano |
| IPP | Ne | Ano |
| protokol LDAP | Ne | Ano |
| LLDP | Ano | Ne |
| LLMNR | Ano | Ano |
| Mdns | Ano | Ano |
| MNDP | Ano | Ne |
| MSSQL | Ano | Ne |
| NBNS | Ano | Ano |
| NBSS | Ne | Ano |
| PJL | Ne | Ano |
| protokol RDP | Ne | Ano |
| protokol RPC | Ne | Ano |
| SIP | Ne | Ano |
| SLP | Ne | Ano |
| protokol SMB | Ne | Ano |
| protokol SMTP | Ne | Ano |
| Protokolu snmp | Ne | Ano |
| SSDP | Ano | Ne |
| SSH | Ne | Ano |
| TCP (hlavičky SYN) | Ano | Ne |
| Telnet | Ne | Ano |
| UDP (hlavičky) | Ano | Ne |
| UPNP | Ne | Ano |
| VNC | Ne | Ano |
| WinRM | Ne | Ano |
| WSD | Ano | Ano |
Zjišťování zařízení může také prohledávat jiné běžně používané porty, aby se zlepšila přesnost a pokrytí klasifikace.
Možnosti a možnosti konfigurace
Většina organizací těží z integrovaného aktivního zjišťování, integrace inventáře zařízení a automatického zpracování sítě. Další možnosti konfigurace můžete použít pro podrobnější kontrolu, cílení a vyloučení podle potřeby vašeho prostředí.
Tato tabulka shrnuje, které funkce zjišťování zařízení nabízí, co jednotlivé další možnosti konfigurace umožňují a kde můžete na portálu Defender změnit konfigurovatelné možnosti.
Informace o správě možností zjišťování zařízení najdete v tématu Správa zjišťování zařízení. Pokročilé analýzy, posouzení ohrožení zabezpečení a dotazy proaktivního vyhledávání najdete v tématu Kontrola a posouzení zařízení.
| Funkce/možnost | Výchozí | Co zahrnuje nebo povoluje | Kde nakonfigurovat na portálu Defender | Další informace |
|---|---|---|---|---|
| Základní zjišťování | Ne | Detekuje nespravované koncové body, síťová zařízení a prostředky IoT prostřednictvím provozu. Lze použít pro citlivé nebo starší sítě. | Systému>Nastavení>Zjišťování> zařízeníRežim> zjišťováníZákladní | Režimy a kontroly zjišťování |
| Standardní zjišťování | Ano | Přidává prohledávání založené na protokolech pro hlubší identifikaci zařízení a bohatší inventář. Lze zakázat (přepnout do základního režimu). | Systému>Nastavení>Zjišťování> zařízeníRežim> zjišťováníStandardní zjišťování (doporučeno) | Režimy a kontroly zjišťování |
| Integrace inventáře zařízení | Ano | Jednotné zobrazení onboardovaných a zjištěných zařízení Filtrujte, vyhodnocujte a proveďte akce v inventáři. | Aktiv>Zařízení | Kontrola zařízení, která nejsou onboardovaná |
| Správa síťových seznamů | Ano | Monitoruje podnikové sítě a ve výchozím nastavení ignoruje jiné než podnikové sítě. Může monitorovat nebo ignorovat konkrétní sítě. | Systému>Nastavení>Zjišťování> zařízeníMonitorované sítě | Správa síťových seznamů |
| Vyloučení | Ne | Vylučte z kontrol IP adresy nebo skupiny zařízení. | Systému>Nastavení>Zjišťování> zařízeníVyloučení | Vyloučení zařízení |
| Kontroly ověřené sítě | Ne | – Zjistěte a klasifikujte zařízení síťové infrastruktury, která se nedají onboardovat. – Naplánujte kontroly a definujte cíle kontroly nad rámec výchozí podsítě. |
Systému>Nastavení>Zjišťování> zařízeníZjišťování> zařízeníOvěřené kontroly | Nastavení kontrol ověřených sítí |
| Zjišťování zařízení OT/IoT | Ne | Integrace s Defenderem for IoT za účelem zjišťování OT a podnikových zařízení IoT | Systému>Nastavení>Zjišťování> zařízeníEnterprise IoT | Onboarding Defenderu for IoT na portálu Defender |
| Posouzení ohrožení zabezpečení | Ano | Vyhodnoťte ohrožení zabezpečení zjištěných zařízení a získejte pokyny k nápravě. Vyhledejte například SSH a vyhledejte doporučení k ohrožením zabezpečení SSH souvisejícím s nespravovanými zařízeními. | Doporučení ke správě > expozice | Přehled správy ohrožení zabezpečení |
| Rozšířené proaktivní vyhledávání na zjištěných zařízeních | Ano | Pomocí pokročilých dotazů proaktivního vyhledávání můžete zkoumat zjištěná zařízení, jejich aktivity a související hrozby. | Pokročilé rozšířené proaktivní vyhledávání | Použití rozšířeného proaktivního vyhledávání na zjištěných zařízeních |
Možnosti a dostupnost zjišťování zařízení
Zjišťování zařízení umožňuje organizacím identifikovat spravovaná a nespravovaná zařízení ve své síti, včetně koncových bodů, síťových zařízení a zařízení IoT/OT. Všechna zjištěná zařízení se zobrazí v inventáři zařízení bez ohledu na typ zařízení.
Základní prostředí zjišťování, včetně viditelnosti zařízení a kontrol ověřených sítí, je konzistentní napříč podporovanými prostředími Defenderu for Endpoint. V rámci možností posouzení ohrožení zabezpečení programu Defender jsou pro zařízení koncových bodů k dispozici doporučení k posouzení ohrožení zabezpečení.
Pokud je povolená licence Enterprise IoT Security (buď prostřednictvím Microsoft 365 E5, nebo prostřednictvím samostatné licence Enterprise IoT), je pro zjištěná zařízení IoT k dispozici posouzení ohrožení zabezpečení, které poskytuje hlubší přehled o riziku nad rámec základního inventáře.
Informace o dostupnosti a licencování funkcí najdete v popisu služby Microsoft Defender.