Melihat peristiwa dan informasi kontrol perangkat di Microsoft Defender untuk Titik Akhir

Microsoft Defender untuk Titik Akhir kontrol perangkat membantu melindungi organisasi Anda dari potensi kehilangan data, malware, atau ancaman cyber lainnya dengan mengizinkan atau mencegah perangkat tertentu terhubung ke komputer pengguna. Tim keamanan Anda dapat melihat informasi tentang peristiwa kontrol perangkat dengan perburuan tingkat lanjut atau dengan menggunakan laporan kontrol perangkat.

Important

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Untuk mengakses portal Microsoft Defender, langganan Anda harus menyertakan Microsoft 365 untuk pelaporan E5.

Pilih setiap tab untuk mempelajari selengkapnya tentang perburuan tingkat lanjut dan laporan kontrol perangkat.

Perburuan tingkat lanjut

Ketika kebijakan kontrol perangkat dipicu, peristiwa terlihat dengan perburuan tingkat lanjut, terlepas dari apakah itu dimulai oleh sistem atau oleh pengguna yang masuk. Bagian ini mencakup beberapa contoh kueri yang dapat Anda gunakan dalam perburuan tingkat lanjut.

Contoh 1: Kebijakan penyimpanan yang dapat dilepas dipicu oleh pemberlakuan tingkat disk dan sistem file

Ketika tindakan RemovableStoragePolicyTriggered terjadi, informasi peristiwa tentang disk dan penegakan tingkat sistem file tersedia.

Tip

Saat ini, dalam perburuan tingkat lanjut, ada batas 300 peristiwa per perangkat per hari untuk RemovableStoragePolicyTriggered peristiwa. Gunakan laporan kontrol perangkat untuk melihat data tambahan.


//RemovableStoragePolicyTriggered: event triggered by Disk and file system level enforcement for both Printer and Removable storage based on your policy
DeviceEvents
| where ActionType == "RemovableStoragePolicyTriggered"
| extend parsed=parse_json(AdditionalFields)
| extend RemovableStorageAccess = tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend MediaBusType = tostring(parsed.BusType)
| extend MediaClassGuid = tostring(parsed.ClassGuid)
| extend MediaClassName = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaInstanceId = tostring(parsed.DeviceInstanceId)
| extend MediaName = tostring(parsed.MediaName)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend MediaProductId = tostring(parsed.ProductId)
| extend MediaVendorId = tostring(parsed.VendorId)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
|project Timestamp, DeviceId, DeviceName, InitiatingProcessAccountName, ActionType, RemovableStorageAccess, RemovableStoragePolicyVerdict, MediaBusType, MediaClassGuid, MediaClassName, MediaDeviceId, MediaInstanceId, MediaName, RemovableStoragePolicy, MediaProductId, MediaVendorId, MediaSerialNumber, FolderPath, FileSize
| order by Timestamp desc

Baca juga