Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zařízení jsou základem operací zabezpečení v Microsoft Defender for Endpoint. Pro ochranu organizace je nezbytné pochopit, jak se zařízení ve vašem prostředí zobrazují, jak je efektivně spravovat a jak je uspořádat pro akce zabezpečení.
Co jsou zařízení v Defenderu for Endpoint?
Zařízení v Microsoft Defender for Endpoint zahrnují jakýkoli koncový bod, který službě hlásí telemetrii zabezpečení. Patří mezi ně:
- Počítače a mobilní zařízení: Pracovní stanice, servery, přenosné počítače a mobilní zařízení (Windows, macOS, Linux, iOS, Android)
- Síťová zařízení: Směrovače, přepínače a další síťová infrastruktura
- Zařízení IoT/OT: Tiskárny, kamery, průmyslové řídicí systémy a zařízení provozních technologií
Zařízení se v inventáři zobrazují dvěma primárními metodami:
- Onboarding: Zařízení, která explicitně zaregistrujete do programu Microsoft Defender for Endpoint s nainstalovaným plnohodnotným agentem. Zařízení po onboardingu zobrazují stav onboardinguOnboarded a obvykle mají Aktivní stav senzoru. Vzhledem k tomu, že je agent nainstalovaný, může Defender for Endpoint shromažďovat podrobná data zabezpečení z těchto zařízení, včetně výstrah, ohrožení zabezpečení a inventáře softwaru. Další informace najdete v tématu Připojení zařízení do Microsoft Defender for Endpoint.
- Zjišťování: Zařízení se automaticky zjišťuje ve vaší síti bez nainstalovaného agenta. Ke zjišťování dochází prostřednictvím onboardovaných koncových bodů, které sledují síťový provoz (základní zjišťování) nebo aktivně testují prostředí (standardní zjišťování). Zjištěná zařízení mají stav zavedení: Lze zavést, Nepodporováno nebo Nedostatek informací. Další informace najdete v tématu Přehled zjišťování zařízení.
- Zařízení IoT a OT: Zařízení IoT a provozní technologie (OT), jako jsou tiskárny, kamery a průmyslové řídicí systémy, se zobrazí v inventáři, když na portálu Defender povolíte Microsoft Defender pro IoT. Tato zařízení se zobrazí na kartě Zařízení IoT/OT a obsahují další pole, jako je typ zařízení, podtyp, dodavatel a model.
Ve sloupci Zdroje zjišťování v inventáři zařízení se dozvíte, jak bylo každé zařízení nalezeno: MDE (nalezené senzorem Defenderu for Endpoint), Microsoft Defender pro IoT (zjistil Defender for IoT) a další zdroje. Pomocí tohoto sloupce můžete pochopit, proč se zařízení zobrazuje a zda vyžaduje zavedení.
Životní cyklus a cesta zařízení
Správa zařízení v Defenderu for Endpoint se řídí předvídatelným životním cyklem. Následující tabulka popisuje klíčové fáze, úlohy, role a související dokumentaci:
| Fáze | Úlohy | Zapojené role | Další informace |
|---|---|---|---|
| Vyhledání a připojení zařízení | • Zjišťování zařízení v síti • Připojte zařízení pomocí agenta Defender for Endpoint • Zobrazení zařízení v inventáři zařízení • Posouzení úrovní rizik a skóre expozice |
Správce zabezpečení IT provoz |
Prozkoumání zařízení v inventáři zařízení Připojit zařízení Konfigurace zjišťování zařízení |
| Spravujte rozsah a relevantnost | • Odfiltrujte přechodná zařízení (automaticky) • Vyloučení zařízení ze správy ohrožení zabezpečení (ruční) • Určení zařízení, která vyžadují bezpečnostní pozornost |
Správce zabezpečení | Správa rozsahu a relevance zařízení |
| Klasifikace a uspořádání pomocí značek a vyloučení | • Přidání ručních značek na jednotlivá zařízení • Vytváření dynamických značek pomocí pravidel • Uspořádání zařízení do smysluplných skupin • Použití značek pro obchodní kontext |
Správce zabezpečení Analytik zabezpečení |
Vytváření a správa značek zařízení |
| Cílová zařízení pro akce zabezpečení | • Použití skupin zařízení pro přístup na základě role • Shromažďování vlastní telemetrie ze skupin zařízení • Použití pravidel automatizace u označených zařízení • Nasazení zásad zabezpečení do skupin zařízení |
Správce zabezpečení Analytik zabezpečení |
Vytváření a správa značek zařízení a cílových zařízení Vlastní sběr dat |
| Prověřování zařízení | • Zkontrolujte časové osy zařízení • Prošetřovat výstrahy a incidenty • Identifikace zařízení přístupných k internetu • Vyhledávání hrozeb napříč skupinami zařízení • Provedení akcí odpovědi |
Analytik zabezpečení Správce zabezpečení |
Prověřování zařízení Zkontrolovat časovou osu zařízení Identifikace internetových zařízení |
| Monitorování a údržba | • Monitorování stavu zařízení • Oprava senzorů, které nejsou v pořádku • Kontrola zpráv o stavu senzoru • Sledování stavu onboardingu |
IT provoz Správce zabezpečení |
Oprava nefunkčních senzorů Sestavy stavu zařízení |
Cílení na zařízení
Cílení na zařízení používá značky zařízení k identifikaci zařízení, která zařízení by měla přijímat konkrétní akce zabezpečení. Místo individuální správy zařízení vám cílení umožňuje uspořádat zařízení do smysluplných skupin a používat konfigurace, zásady nebo pravidla shromažďování dat ve velkém měřítku.
Značky vs. skupiny
Značky zařízení jsou popisky, které připojíte k zařízením – ručně nebo prostřednictvím dynamických pravidel – za účelem zachycení obchodního kontextu, jako je oddělení, poloha nebo důležitost. Všichni uživatelé můžou zobrazit označená zařízení. Samotné značky neřídí přístup ani neuplatňují zásady zabezpečení. poskytují organizační základ pro cílení.
Skupiny zařízení vycházejí ze štítků a umožňují řídit, které bezpečnostní týmy mohou přistupovat ke konkrétním zařízením a spravovat je. Při vytváření skupiny zařízení definujete odpovídající pravidla (často založená na značkách), nastavíte úrovně automatické nápravy a přiřadíte Microsoft Entra skupin uživatelů. Skupiny zařízení umožňují řízení přístupu na základě role (RBAC), takže například regionální bezpečnostní tým vidí ve své zeměpisné oblasti jenom zařízení. Podrobné pokyny najdete v tématu Vytvoření a správa skupin zařízení.
Dynamické značky vs. manuální značky
Ruční značky jsou vlastní popisky, které můžete použít přímo na jednotlivá zařízení prostřednictvím portálu nebo rozhraní API. Jsou rychle nastavené a užitečné pro potřeby ad hoc, jako je označování zařízení během aktivního vyšetřování. Jejich škálování ale není dobré a vyžadují ruční aktualizace. Ručně přidané značky nejsou podporovány při vlastním sběru dat ani v některých scénářích automatizace.
Dynamické značky se použijí automaticky na základě pravidel, která definujete ve správě pravidel prostředků. Aktualizují se s tím, jak se mění vlastnosti zařízení (přibližně každou hodinu), škálují se na tisíce zařízení a vyžadují se pro pokročilé funkce, jako je shromažďování vlastních dat. Dynamické značky používejte vždy, když potřebujete značky, abyste zůstali aktuální bez ručního úsilí.
Důležité
Řada pokročilých funkcí Defenderu for Endpoint, včetně vlastního shromažďování dat, vyžaduje dynamické značky. Ručně přidané značky nejsou v těchto scénářích podporovány.
Scénáře cílení
Následující tabulka shrnuje běžné scénáře, kdy cílení na zařízení řídí operace zabezpečení.
| Scénář | Přístup | Příklad |
|---|---|---|
| Šetření rozsahu | Označte zařízení podle oddělení nebo incidentu a pak filtrujte výstrahy a rozšířené dotazy proaktivního vyhledávání podle značky. | Prověřte všechna Finance-Department zařízení z hlediska podezřelého laterálního pohybu. |
| Shromažďování specializované telemetrie | Vytvořte dynamické značky pro cílová zařízení a pak vytvořte vlastní pravidla shromažďování dat. Vyžaduje dynamické značky a pracovní prostor služby Microsoft Sentinel. | Shromážděte události přístupu k souborům z Database-Servers za účelem monitorování přístupu k datům. |
| Automatizace akcí odpovědí | Definujte automatizované odpovědi pro skupiny zařízení na základě značek. | Automaticky izolujte Public-Kiosk zařízení při zjištění vysoce závažného malwaru. |
| Řízení přístupu analytiků (RBAC) | Vytvořte skupiny zařízení ze značek a přiřaďte je Microsoft Entra bezpečnostním týmům. | Udělte týmu finančního zabezpečení přístup jenom k Finance-Department zařízením. |
| Nasazení pravidel ASR podle typu zařízení | U různých skupin založených na značkách použijte různé zásady omezení potenciální oblasti útoku. | Agresivní blokování při Internet-Facing-Servers; testovací režim na Development-Machines. |
| Vynucení podmíněného přístupu | Pomocí úrovní rizik zařízení a členství ve skupinách můžete informovat o rozhodnutích o přístupu. | Vyžadujte MFA pro High-Risk-Devices přístup k citlivým aplikacím. |
| Uspořádání podle zeměpisné oblasti | Označte zařízení podle oblasti nebo lokality pro distribuované operace zabezpečení. | Bezpečnostní tým EMEA monitoruje zařízení a reaguje na ně Location-EMEA . |
| Správa životního cyklu zařízení | Označte zařízení podle provozní fáze (Produkce, Příprava, Vyřazení z provozu). | Použít úplné řízení v produkčním prostředí; omezené monitorování pro vyřazení z provozu. |
| Vyzkoušejte nové funkce zabezpečení | Pilotní skupině přiřaďte ručně značky, nasaďte funkci v testovacím režimu a poté rozšiřte nasazení. | Označte 20 zařízení pomocí ASR-Pilot-2026, otestujte nové pravidlo, upřesněte a pak ho obecně zaváděte. |
Podrobné pokyny k vytváření značek a skupin zařízení najdete v tématu Vytváření a správa značek zařízení a cílových zařízení.
Akce zabezpečení založené na cílení
Značky a skupiny zařízení umožňují používat operace zabezpečení ve více oblastech:
| Akce zabezpečení | Popis | Scénáře | Další informace |
|---|---|---|---|
| Vyšetřování a proaktivní vyhledávání hrozeb | Filtrování výstrah a rozsahu šetření na konkrétní skupiny zařízení | • Prošetřete podezřelou aktivitu na všech zařízeních finančního oddělení. • Vyhledávání hrozeb na "Windows-Serverech" v konkrétní oblasti • Sledování zařízení zapojených do ohrožení zabezpečení pomocí značek incidentů |
Pokročilé vyhledávání |
| Vlastní sběr dat | Shromažďování specializované telemetrie ze zařízení s dynamickými značkami | • Shromažďování událostí souborů z "Database-Servers" • Zachytávání síťových připojení z vývojářských pracovních stanic • Monitorování spouštění skriptů v systému Administrative-Systems |
Vlastní sběr dat Vytvoření vlastních pravidel shromažďování dat |
| Pravidla automatizace | Použijte automatizované akce reakce na kategorie zařízení | • Automaticky izolovat zařízení veřejného terminálu, pokud je zjištěn malware • Během incidentů spusťte forenzní shromažďování na kritických serverech. • Omezte zařízením BYOD přístup k citlivým prostředkům |
Automatizované vyšetřování a reakce (Automated Investigation and Response) |
| Skupiny zařízení pro přístup na základě role | Určete, kteří bezpečnostní analytici mohou vidět konkrétní zařízení a provádět na něm akce | • Tým finančního zabezpečení spravuje pouze zařízení "Finance-Department" • Regionální týmy spravují zařízení ve svých zeměpisných umístěních. • Juniorští analytici přistupují pouze k neprodukčním skupinám zařízení. |
Vytváření a správa skupin zařízení |
| Pravidla pro omezení potenciální oblasti útoku | Nasazení různých ovládacích prvků zabezpečení do různých typů zařízení | • Přísná pravidla blokování pro servery vystavené internetu („Internet-Facing-Servers“) • Testovací režim na "vývojových počítačích" • Základní standard pro pracovní stanice běžných uživatelů |
Pravidla pro omezení potenciální oblasti útoku |
| Zásady podmíněného přístupu | Vynucujte řízení přístupu na základě stavu zabezpečení zařízení a štítků | • Vyžadovat vícefaktorové ověřování pro zařízení s vysokým rizikem • Blokovat zařízení, která nedodržují předpisy, z podnikových prostředků • Povolit "Managed-BYOD" omezený přístup ke schváleným službám |
Podmíněný přístup s Intune |