Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penemuan perangkat memungkinkan Anda untuk meningkatkan visibilitas Anda ke perangkat yang tidak dikelola, menilai postur keamanan mereka, dan mengambil tindakan yang sesuai untuk mengamankannya.
Artikel ini menjelaskan cara meninjau dan mengevaluasi perangkat yang ditemukan melalui fitur penemuan perangkat di Microsoft Defender untuk Titik Akhir. Anda juga mempelajari cara mendapatkan data di perangkat yang tidak di-onboarding ke Microsoft Defender untuk Titik Akhir, dan cara mengkueri data di perangkat yang ditemukan.
Prasyarat
Sebelum Anda dapat meninjau dan menilai perangkat yang ditemukan, pastikan persyaratan berikut terpenuhi:
- Organisasi Anda memiliki lisensi Microsoft Defender untuk Titik Akhir Plan 2.
- Anda memiliki setidaknya satu perangkat yang terhubung ke Defender for Endpoint. Perangkat onboarding bertindak sebagai sensor jaringan dan sumber data untuk menemukan perangkat yang tidak di-onboarding.
- Anda memiliki akses ke portal Microsoft Defender dengan izin yang sesuai untuk melihat inventaris perangkat dan menjalankan kueri berburu tingkat lanjut.
Sistem operasi yang didukung
Penemuan perangkat mendukung sistem operasi berikut:
- Windows 10 dan yang lebih baru
- Server Windows 2019 dan yang lebih baru.
Memantau perangkat yang belum tergabung di inventaris perangkat
Anda dapat meninjau inventaris perangkat bagi perangkat yang ditemukan tetapi belum diintegrasikan ke Defender for Endpoint.
Note
Perangkat yang tidak di-onboarding tetap berada di portal Defender (selama lebih dari 180 hari), jika salah satu kondisi ini terpenuhi:
- Perangkat ditemukan oleh endpoint yang sudah di-onboarding di jaringan yang sama
- Perangkat ditemukan oleh sensor OT
Untuk menilai perangkat ini, navigasikan ke inventaris perangkat, dan gunakan filter status Onboarding , dengan salah satu nilai berikut:
| Value | Deskripsi |
|---|---|
| Sudah bergabung | Perangkat telah didaftarkan ke Defender for Endpoint. |
| Dapat diintegrasikan | Defender for Endpoint menemukan perangkat di jaringan dan mendukung sistem operasi perangkat tersebut, namun perangkat tersebut belum di-onboard. Catatan: - Kami sangat menyarankan agar Anda menambahkan perangkat tersebut. - Anda mungkin melihat perbedaan antara jumlah perangkat yang tercantum di bawah dapat diintegrasikan dalam inventaris perangkat, rekomendasi keamanan integrasikan ke Microsoft Defender untuk Titik Akhir, dan widget dasbor perangkat untuk diintegrasikan. Rekomendasi keamanan dan widget dasbor adalah untuk perangkat yang stabil di jaringan, tidak termasuk perangkat sementara, perangkat tamu, dan lainnya. Idenya adalah merekomendasikan perangkat persisten yang juga berdampak pada skor keamanan keseluruhan organisasi. |
| Unsupported | Defender for Endpoint mendeteksi titik akhir, tetapi tidak mendukung perangkat tersebut. |
| Informasi tidak mencukupi. | Sistem tidak dapat menentukan dukungan perangkat. Aktifkan penemuan standar pada lebih banyak perangkat di jaringan untuk memperkaya atribut yang ditemukan. |
Onboard perangkat yang tidak dikelola
Anda dapat melakukan onboarding perangkat yang tidak dikelola secara manual. Titik akhir yang tidak dikelola di jaringan Anda menimbulkan kerentanan dan risiko pada jaringan Anda. Memasukkan mereka ke dalam layanan dapat meningkatkan visibilitas terhadap keamanan mereka.
Gunakan penelusuran tingkat lanjut pada perangkat yang ditemukan
Anda dapat menggunakan kueri perburuan tingkat lanjut untuk memperoleh visibilitas terhadap perangkat yang ditemukan. Temukan detail tentang perangkat yang ditemukan di tabel DeviceInfo, atau informasi terkait jaringan tentang perangkat tersebut, di tabel DeviceNetworkInfo.
Tip
Anda juga dapat menggunakan kolom status onboarding pada kueri API untuk memfilter perangkat yang tidak dikelola.
Menjelajahi perangkat dalam jaringan
Gunakan kueri berburu tingkat lanjut berikut untuk mengidentifikasi perangkat onboarding yang tersambung ke jaringan tertentu. Kueri mengembalikan perangkat dengan data jaringan yang terhubung selama tujuh hari terakhir, yang difilter berdasarkan nama jaringan dari daftar jaringan dalam pengaturan penemuan perangkat.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Mendapatkan informasi perangkat
Anda bisa menggunakan kueri berburu tingkat lanjut berikut untuk mendapatkan informasi lengkap terbaru pada perangkat tertentu.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Detail kueri untuk perangkat yang ditemukan
Kueri berikut mengambil catatan terbaru yang tercatat untuk setiap perangkat yang ditemukan yang belum di-onboard, dengan mengecualikan entri yang telah dibatalkan validitasnya atau digabungkan. Gunakan itu untuk mengidentifikasi perangkat yang tidak terkelola dan meninjau detail terkininya:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Dengan memanggil fungsi SeenBy dalam kueri perburuan tingkat lanjut, Anda dapat memperoleh detail tentang perangkat yang sudah di-onboarding mana yang mendeteksi perangkat yang ditemukan. Informasi ini dapat membantu menentukan lokasi jaringan setiap perangkat yang ditemukan dan selanjutnya, membantu mengidentifikasinya di jaringan.
Kueri berikut mengambil rekaman terbaru untuk setiap perangkat yang tidak di-onboarding, mengecualikan entri gabungan, dan memanggil fungsi SeenBy untuk menunjukkan perangkat onboarding mana yang menemukannya:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Untuk informasi selengkapnya, lihat fungsi SeenBy().
Mengkueri informasi terkait jaringan
Penemuan perangkat memanfaatkan perangkat yang telah di-onboard ke Defender for Endpoint sebagai sumber data jaringan untuk mengatribusikan aktivitas ke perangkat yang belum di-onboard. Sensor jaringan pada perangkat yang telah di-onboarding ke Defender for Endpoint mengidentifikasi dua jenis koneksi baru:
- ConnectionAttempt - Upaya untuk membuat koneksi TCP (syn)
- ConnectionAcknowledged - Pengakuan bahwa koneksi TCP diterima (syn\ack)
Jenis koneksi ini berarti bahwa ketika perangkat yang belum di-onboarding mencoba berkomunikasi dengan perangkat Defender for Endpoint yang sudah di-onboarding, upaya tersebut akan menghasilkan DeviceNetworkEvent, dan aktivitas perangkat yang belum di-onboarding dapat dilihat pada garis waktu perangkat yang sudah di-onboarding serta melalui tabel DeviceNetworkEvents di Advanced hunting.
Kueri berikut mengembalikan 10 upaya koneksi terbaru dan koneksi yang diakui, sehingga Anda dapat memverifikasi perangkat yang tidak di-onboarding mana yang berkomunikasi dengan titik akhir onboarding:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Menilai kerentanan pada perangkat yang ditemukan
Pengelolaan Kerentanan Microsoft Defender menemukan risiko di perangkat Anda. Ini juga memeriksa perangkat yang tidak dikelola di jaringan.
Untuk meninjau kerentanan, buka Manajemen paparan>Rekomendasi di portal Defender.
Misalnya, cari SSH untuk menemukan kerentanan SSH pada perangkat yang tidak dikelola dan terkelola.
Untuk mempelajari selengkapnya, lihat Pengelolaan Kerentanan Microsoft Defender.