Kontrol perangkat di Microsoft Defender untuk Titik Akhir

Kemampuan kontrol perangkat di Microsoft Defender untuk Titik Akhir memungkinkan tim keamanan Anda mengontrol apakah pengguna dapat menginstal dan menggunakan perangkat periferal, seperti penyimpanan yang dapat dilepas (drive jempol USB, CD, disk, dll.), printer, perangkat Bluetooth, atau perangkat lain dengan komputer mereka. Tim keamanan Anda dapat mengonfigurasi kebijakan kontrol perangkat untuk mengonfigurasi aturan seperti ini:

  • Mencegah pengguna menginstal dan menggunakan perangkat tertentu (seperti drive USB)
  • Mencegah pengguna menginstal dan menggunakan perangkat eksternal apa pun dengan pengecualian tertentu
  • Perbolehkan pengguna menginstal dan menggunakan perangkat tertentu
  • Perbolehkan pengguna menginstal dan hanya menggunakan perangkat terenkripsi BitLocker dengan komputer Windows

Daftar ini dimaksudkan untuk memberikan beberapa contoh. Ini bukan daftar lengkap; ada contoh lain yang perlu dipertimbangkan.

Kontrol perangkat membantu melindungi organisasi Anda dari potensi kehilangan data, malware, atau ancaman cyber lainnya dengan memungkinkan atau mencegah perangkat tertentu terhubung ke komputer pengguna. Dengan kontrol perangkat, tim keamanan Anda dapat menentukan apakah dan perangkat periferal apa yang dapat diinstal dan digunakan pengguna di komputer mereka.

Tip

Sebagai pendamping artikel ini, lihat panduan penyiapan Microsoft Defender untuk Titik Akhir kami untuk meninjau praktik terbaik dan mempelajari tentang alat penting seperti pengurangan permukaan serangan dan perlindungan generasi berikutnya. Untuk pengalaman yang dipersonalisasi berdasarkan lingkungan Anda, Anda dapat mengakses panduan penyiapan otomatis Defender for Endpoint di pusat admin Microsoft 365.

Microsoft kemampuan kontrol perangkat

Kemampuan kontrol perangkat dari Microsoft dapat diatur ke dalam tiga kategori utama: kontrol perangkat di Windows, kontrol perangkat di Defender untuk Titik Akhir, dan Pencegahan Kehilangan Data Titik Akhir (DLP Titik Akhir).

  • Kontrol perangkat di Windows. Sistem operasi Windows memiliki kemampuan kontrol perangkat bawaan. Tim keamanan Anda dapat mengonfigurasi pengaturan penginstalan perangkat untuk mencegah (atau mengizinkan) pengguna menginstal perangkat tertentu di komputer mereka. Kebijakan diterapkan di tingkat perangkat, dan menggunakan berbagai properti perangkat untuk menentukan apakah pengguna dapat menginstal/menggunakan perangkat atau tidak.

    Kontrol perangkat di Windows berfungsi dengan templat BitLocker dan ADMX, dan dapat dikelola menggunakan Intune.

    BitLocker. BitLocker adalah fitur keamanan Windows yang menyediakan enkripsi untuk seluruh volume. Enkripsi BitLocker dapat diperlukan untuk menulis ke media yang dapat dilepas. Bersama dengan Intune, kebijakan dapat dikonfigurasi untuk memberlakukan enkripsi pada perangkat menggunakan BitLocker untuk Windows. Untuk informasi selengkapnya, lihat Pengaturan kebijakan enkripsi disk untuk keamanan titik akhir di Intune.

    Penginstalan Perangkat. Windows menyediakan kemampuan untuk mencegah penginstalan jenis perangkat USB tertentu.

    Untuk informasi selengkapnya tentang cara mengonfigurasi penginstalan perangkat dengan Intune, lihat Membatasi perangkat USB dan mengizinkan perangkat USB tertentu menggunakan templat ADMX di Intune.

    Untuk informasi selengkapnya tentang cara mengonfigurasi penginstalan perangkat dengan Kebijakan Grup, lihat Mengelola Penginstalan Perangkat dengan Kebijakan Grup.

  • Kontrol perangkat di Defender untuk Titik Akhir. Kontrol perangkat di Defender untuk Titik Akhir menyediakan kemampuan yang lebih canggih dan lintas platform.

    • Kontrol akses terperinci - buat kebijakan untuk mengontrol akses menurut perangkat, jenis perangkat, operasi (baca, tulis, jalankan), grup pengguna, lokasi jaringan, atau jenis file.
    • Pelaporan dan perburuan tingkat lanjut - visibilitas lengkap untuk menambahkan aktivitas terkait perangkat.
    • Kontrol perangkat di Microsoft Defender dapat dikelola menggunakan Intune atau Kebijakan Grup.
  • Kontrol perangkat di Microsoft Defender dan Intune. Intune memberikan pengalaman yang kaya untuk mengelola kebijakan kontrol perangkat yang kompleks untuk organisasi. Anda dapat mengonfigurasi dan menyebarkan pengaturan pembatasan perangkat di Defender untuk Titik Akhir, misalnya. Lihat Menyebarkan dan mengelola kontrol perangkat dengan Microsoft Intune.

  • Pencegahan kehilangan data titik akhir (DLP Titik Akhir). DLP titik akhir memantau informasi sensitif pada perangkat yang di-onboard ke solusi Microsoft Purview. Kebijakan DLP dapat memberlakukan tindakan perlindungan pada informasi sensitif dan tempatnya disimpan atau digunakan. DLP titik akhir dapat mengambil bukti file. Pelajari tentang DLP Titik Akhir.

Skenario kontrol perangkat umum

Di bagian berikut, tinjau skenario, lalu identifikasi kemampuan Microsoft mana yang akan digunakan.

Mengontrol akses ke perangkat USB

Anda dapat mengontrol akses ke perangkat USB dengan menggunakan pembatasan penginstalan perangkat, kontrol perangkat media yang dapat dilepas, atau DLP Titik Akhir.

Mengonfigurasi pembatasan penginstalan perangkat

Pembatasan penginstalan perangkat yang tersedia di Windows memungkinkan atau menolak penginstalan driver berdasarkan ID perangkat, ID instans perangkat, atau kelas penyiapan. Ini dapat memblokir perangkat apa pun di manajer perangkat termasuk semua perangkat yang dapat dilepas. Saat pembatasan penginstalan perangkat diterapkan, perangkat diblokir di manajer perangkat, seperti yang ditunjukkan pada cuplikan layar berikut:

Cuplikan layar memperlihatkan manajer perangkat dengan perangkat yang diblokir disorot.

Ada detail lebih lanjut yang tersedia dengan mengklik perangkat.

Detail penginstalan perangkat.

Ada juga catatan dalam Perburuan Tingkat Lanjut. Untuk menampilkannya, gunakan kueri berikut:

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
| extend DeviceInstanceId = tostring(parsed.DeviceInstanceId)
| extend DriverName = tostring(parsed.DriverName)
| extend ClassGUID = tostring(parsed.ClassGuid)
| where ActionType contains "PnPDeviceBlocked"
| project Timestamp, ActionType, DeviceInstanceId, DriverName, ClassGUID
| order by Timestamp desc

Cuplikan layar memperlihatkan kueri DeviceEvents.

Saat pembatasan penginstalan perangkat dikonfigurasi dan perangkat diinstal, peristiwa dengan ActionType of PnPDeviceAllowed dibuat.

Pelajari lebih lanjut::

Mengontrol akses ke media yang dapat dilepas menggunakan kontrol perangkat

Kontrol perangkat untuk Defender untuk Titik Akhir menyediakan kontrol akses biji-bijian yang lebih halus ke subset perangkat USB. Kontrol perangkat hanya dapat membatasi akses ke Windows Perangkat Portabel, Media yang Dapat Dilepas, CD/DVD, dan Printer.

Note

Pada Windows, istilah perangkat media yang dapat dilepas tidak berarti perangkat USB apa pun. Tidak semua perangkat USB adalah perangkat media yang dapat dilepas. Untuk dianggap sebagai perangkat media yang dapat dilepas dan oleh karena itu dalam cakupan kontrol perangkat MDE, perangkat harus membuat disk (seperti E: ) di Windows. Kontrol perangkat dapat membatasi akses ke perangkat dan file pada perangkat tersebut dengan menentukan kebijakan.

Important

Beberapa perangkat membuat beberapa entri di manajer perangkat Windows (misalnya perangkat media yang dapat dilepas dan perangkat portabel Windows). Agar perangkat berfungsi dengan benar, pastikan untuk memberikan akses untuk semua entri yang terkait dengan perangkat fisik. Jika kebijakan dikonfigurasi dengan entri audit, maka peristiwa akan muncul di Perburuan Tingkat Lanjut dengan ActionType .RemovableStoragePolicyTriggered

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend SerialNumberId = tostring(parsed.SerialNumber)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend RemovableStorageAccess =tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend PID = tostring(parsed.ProductId)
| extend VID = tostring(parsed.VendorId)
| extend VID_PID = strcat(VID,"_",PID)
| extend InstancePathId = tostring(parsed.DeviceInstanceId)
| where ActionType == "RemovableStoragePolicyTriggered"
| project Timestamp, RemovableStoragePolicy, RemovableStorageAccess,RemovableStoragePolicyVerdict, SerialNumberId,VID, PID, VID_PID, InstancePathId
| order by Timestamp desc

Kueri ini mengembalikan nama kebijakan, akses yang diminta, dan putusan (izinkan, tolak), seperti yang ditunjukkan pada cuplikan layar berikut:

Cuplikan layar memperlihatkan kueri kontrol perangkat

Tip

Kontrol perangkat untuk Microsoft Defender untuk Titik Akhir di macOS dapat mengontrol akses ke perangkat iOS, perangkat portabel seperti kamera, dan media yang dapat dilepas seperti perangkat USB. Lihat Kontrol Perangkat untuk macOS.

Gunakan DLP Titik Akhir untuk mencegah penyalinan file ke USB

Untuk mencegah penyalinan file ke USB berdasarkan sensitivitas file, gunakan DLP Titik Akhir.

Mengontrol akses ke media yang dapat dilepas terenkripsi BitLocker (Pratinjau)

Anda menggunakan BitLocker untuk mengontrol akses ke media yang dapat dilepas atau untuk memastikan bahwa perangkat dienkripsi.

Gunakan BitLocker untuk menolak akses ke media yang dapat dilepas

Windows menyediakan kemampuan untuk menolak penulisan ke semua media yang dapat dilepas atau menolak akses tulis kecuali perangkat dienkripsi BitLocker. Untuk informasi selengkapnya, lihat Mengonfigurasi BitLocker - Keamanan Windows.

Mengonfigurasi kebijakan kontrol perangkat untuk BitLocker (Pratinjau)

Kontrol perangkat untuk Microsoft Defender untuk Titik Akhir mengontrol akses ke perangkat berdasarkan status terenkripsi BitLocker -nya (terenkripsi atau biasa). Hal ini memungkinkan pengecualian dibuat untuk mengizinkan dan mengaudit akses ke perangkat terenkripsi non-BitLocker.

Tip

Jika Anda menggunakan Mac, kontrol perangkat dapat mengontrol akses ke media yang dapat dilepas berdasarkan status enkripsi APFS. Lihat Kontrol Perangkat untuk macOS.

Mengontrol akses ke printer

Anda dapat mengontrol akses ke printer dengan menggunakan pembatasan penginstalan printer, kebijakan kontrol perangkat untuk pencetakan, atau DLP Titik Akhir.

Menyiapkan pembatasan penginstalan printer

Pembatasan penginstalan perangkat Windows dapat diterapkan ke printer.

Mengonfigurasi kebijakan kontrol perangkat untuk pencetakan

Kontrol perangkat untuk Microsoft Defender untuk Titik Akhir mengontrol akses ke printer berdasarkan properti printer (VID/PID), jenis printer (Jaringan, USB, Perusahaan, dll.).

Kontrol perangkat juga dapat membatasi jenis file yang dicetak. Kontrol perangkat juga dapat membatasi pencetakan pada lingkungan non-perusahaan.

Gunakan DLP Titik Akhir untuk mencegah pencetakan dokumen rahasia

Untuk memblokir pencetakan dokumen berdasarkan klasifikasi informasi, gunakan DLP Titik Akhir.

Gunakan DLP Titik Akhir untuk mengambil bukti file file yang dicetak

Untuk mengambil bukti file yang sedang dicetak, gunakan DLP Titik Akhir

Mengontrol akses ke perangkat Bluetooth

Anda dapat menggunakan kontrol perangkat untuk mengontrol akses ke layanan Bluetooth di perangkat Windows atau dengan menggunakan DLP Titik Akhir.

Tip

Jika Anda menggunakan Mac, kontrol perangkat dapat mengontrol akses ke Bluetooth. Lihat Kontrol Perangkat untuk macOS.

Mengontrol akses ke layanan Bluetooth di Windows

Administrator dapat mengontrol perilaku layanan Bluetooth (Memungkinkan iklan, penemuan, persiapan, dan permintaan) serta layanan Bluetooth yang diizinkan. Untuk informasi selengkapnya, lihat Windows Bluetooth.

Gunakan DLP Titik Akhir untuk mencegah penyalinan dokumen ke perangkat

Untuk memblokir penyalinan dokumen sensitif ke Perangkat Bluetooth apa pun, gunakan DLP Titik Akhir.

Gunakan DLP Titik Akhir untuk mengambil bukti file file yang disalin ke USB

Untuk mengambil bukti file yang sedang disalin ke USB, gunakan DLP Titik Akhir

Sampel dan skenario kebijakan kontrol perangkat

Kontrol perangkat di Defender untuk Titik Akhir memberi tim keamanan Anda model kontrol akses yang kuat yang memungkinkan berbagai skenario (lihat Kebijakan kontrol perangkat). Kami telah menyusun repositori GitHub yang berisi sampel dan skenario yang dapat Anda jelajahi. Lihat sumber daya berikut:

Jika Anda baru menggunakan kontrol perangkat, lihat Panduan kontrol perangkat.

Prasyarat untuk kontrol perangkat

Kontrol perangkat di Defender untuk Titik Akhir dapat diterapkan ke perangkat yang menjalankan Windows 10 atau Windows 11 yang memiliki versi klien anti-malware atau yang 4.18.2103.3 lebih baru. (Saat ini, server tidak didukung.)

  • 4.18.2104 atau yang lebih baru: Tambahkan SerialNumberId, VID_PID, dukungan GPO berbasis filepath, dan ComputerSid.
  • 4.18.2105 atau yang lebih baru: Tambahkan dukungan Wildcard untuk HardwareId/DeviceId/InstancePathId/FriendlyNameId/SerialNumberId; kombinasi pengguna tertentu pada komputer tertentu, dukungan SSD yang dapat dilepas (SanDisk Extreme SSD)/USB Attached SCSI (UAS).
  • 4.18.2107atau yang lebih baru: Tambahkan dukungan Windows Portable Device (WPD) (untuk perangkat seluler, seperti tablet); tambahkan AccountName ke perburuan tingkat lanjut.
  • 4.18.2205 atau yang lebih baru: Perluas penegakan default ke Printer. Jika Anda mengaturnya ke Tolak, ia juga memblokir Printer, jadi jika Anda hanya ingin mengelola penyimpanan, pastikan untuk membuat kebijakan kustom untuk mengizinkan Printer.
  • 4.18.2207 atau yang lebih baru: Tambahkan dukungan File; kasus penggunaan umum dapat berupa, "blokir orang dari akses Baca/Tulis/Jalankan file tertentu pada penyimpanan yang dapat dilepas." Menambahkan dukungan Koneksi Jaringan dan VPN; kasus penggunaan umum dapat berupa, "memblokir orang dari akses penyimpanan yang dapat dilepas ketika komputer tidak menghubungkan jaringan perusahaan."

Untuk Mac, lihat Kontrol Perangkat untuk macOS.

Saat ini, kontrol perangkat tidak didukung pada server.

Langkah berikutnya