Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Di lingkungan IT dinamis saat ini, banyak organisasi berjuang untuk mendapatkan visibilitas penuh dari semua perangkat dan aset mereka. Keragaman perangkat, TI bayangan, pekerjaan jarak jauh, dan perubahan cepat menciptakan celah yang mengekspos organisasi terhadap risiko keamanan.
Microsoft Defender untuk Titik Akhir penemuan perangkat memberi Anda wawasan langsung tentang perangkat yang tidak dikelola di jaringan Anda. Anda dapat mengidentifikasi risiko dan bertindak dengan cepat, tanpa appliance tambahan atau penyiapan yang kompleks.
Penemuan perangkat dirancang untuk mengurangi titik buta di lingkungan Anda, sehingga lebih mudah untuk mengidentifikasi, menilai, dan mengamankan perangkat yang dapat menimbulkan risiko. Fitur ini berfungsi sebagai Defender out-of-the-box untuk kemampuan Titik Akhir, dengan konfigurasi tingkat lanjut tersedia untuk wawasan dan skenario kustom yang lebih dalam.
Artikel ini menjelaskan cara kerja penemuan perangkat, menjelaskan kemampuan yang didukung, dan menyediakan informasi tentang pemindaian dan aset yang ditemukan.
Cara kerja penemuan perangkat
Defender untuk Titik Akhir menggunakan titik akhir onboarding untuk mengamati lalu lintas jaringan secara pasif dan secara aktif memeriksa lingkungan untuk mengidentifikasi titik akhir, perangkat jaringan, dan aset IoT yang mungkin tidak dikelola atau dilindungi.
Berikut adalah alur tingkat tinggi yang menjelaskan cara kerja penemuan perangkat:
- Defender untuk Titik Akhir memindai lingkungan Anda dan mengidentifikasi perangkat yang tidak dikelola dengan menganalisis lalu lintas jaringan dan menggunakan teknik pemeriksaan aktif.
- Defender untuk Titik Akhir mengklasifikasikan perangkat yang ditemukan dan menambahkannya ke inventori perangkat, yang memberikan visibilitas untuk perangkat yang tidak di-onboarding.
- Anda dapat melihat perangkat yang tidak di-onboarding di inventori perangkat, dan melakukan onboarding perangkat ini untuk meningkatkan postur keamanan Anda dan mengurangi risiko.
- Anda juga dapat mengonfigurasi kemampuan penemuan perangkat: Mengubah mode pemindaian, menambahkan pengecualian dan jaringan tepercaya, mengaktifkan pemindaian jaringan, dan banyak lagi. Untuk informasi selengkapnya, lihat Mengonfigurasi penemuan perangkat.
Tonton video ini untuk gambaran umum singkat tentang cara menilai dan onboard perangkat yang tidak dikelola yang Defender untuk Titik Akhir yang ditemukan.
Aset yang ditemukan
Perangkat yang tidak diketahui dan tidak terkelola menimbulkan risiko signifikan pada jaringan Anda - baik itu printer yang tidak dipaketkan, perangkat jaringan dengan konfigurasi keamanan yang lemah, atau server tanpa kontrol keamanan.
Defender untuk Penemuan Titik Akhir:
- Titik akhir perusahaan (stasiun kerja, server, dan perangkat seluler) yang belum di-onboarding ke Defender untuk Titik Akhir
- Perangkat jaringan seperti router dan sakelar
- Perangkat IoT seperti printer dan kamera
Perangkat IoT dan OT yang ditemukan
Defender untuk Titik Akhir dapat menemukan berbagai perangkat Internet of Things (IoT) dan Operational Technology (OT) di jaringan Anda, termasuk printer, kamera, perangkat medis, sistem kontrol industri (ICS), dan banyak lagi. Perangkat ini sering memiliki karakteristik unik dan mungkin tidak mendukung agen keamanan tradisional, membuatnya menantang untuk memantau dan melindungi. Untuk mendeteksi perangkat ini, Anda perlu melakukan onboarding Defender untuk IoT di portal Defender.
Mode dan pemindaian penemuan
Penemuan perangkat menggunakan dua mode penemuan utama. Mode ini mengontrol tingkat visibilitas yang bisa Anda dapatkan untuk perangkat yang tidak dikelola di jaringan perusahaan Anda.
Anda memilih mode penemuan perangkat di bagianMode> Perangkat>>. Untuk informasi selengkapnya, lihat Menyiapkan penemuan perangkat.
| Modus | Deskripsi | Cara kerjanya | Pertimbangan dan tindakan | Kasus penggunaan dan rekomendasi |
|---|---|---|---|---|
| Pemindaian standar (default) | Pemindaian aktif yang memperkaya data perangkat dan menemukan lebih banyak perangkat menggunakan protokol jaringan dan pemindaian aktif. | - Menggunakan protokol penemuan umum dan kueri multicast untuk menemukan perangkat. - Secara aktif memindai perangkat yang diamati untuk informasi lebih lanjut. - Memindai perangkat ketika karakteristik berubah, biasanya tidak lebih dari sekali setiap tiga minggu. |
- Pemindaian aktif dapat menghasilkan lalu lintas hingga 50KB antara perangkat yang di-onboarding dan perangkat yang dipindai per upaya. - Penemuan standar menggunakan berbagai skrip PowerShell untuk secara aktif memindai perangkat di jaringan. Skrip PowerShell ini ditandatangani oleh Microsoft, dan dijalankan dari lokasi berikut: C:\ProgramData\Microsoft\Windows Defender Perlindungan Tingkat Lanjut terhadap Ancaman\Downloads\*.ps. Contohnya, C:\ProgramData\Microsoft\Windows Defender Perlindungan Tingkat Lanjut terhadap Ancaman\Downloads\UnicastScannerV1.1.0.ps1.- Untuk menyesuaikan perangkat mana yang melakukan penemuan standar, lihat Mengontrol perangkat mana yang melakukan penemuan standar. - Untuk mengecualikan target dari penemuan standar, lihat Mengecualikan perangkat. |
- Sangat direkomendasikan untuk membangun inventaris perangkat yang andal dan koheren. - Dalam hampir semua kasus, organisasi seharusnya tidak memiliki masalah keamanan sekeliling mengaktifkan penemuan standar. Untuk informasi selengkapnya, lihat Pertimbangan keamanan untuk penemuan standar. |
| Pemindaian dasar | Pemindaian pasif yang mengumpulkan peristiwa jaringan dan informasi perangkat tanpa mengirim pemeriksaan. | - Secara pasif mengumpulkan peristiwa dan mengekstrak informasi perangkat dari semua lalu lintas jaringan yang dilihat oleh perangkat onboarding. - Menggunakan binerSenseNDR.exe untuk pengumpulan data jaringan pasif. - Tidak ada lalu lintas jaringan yang dimulai oleh pemindaian. |
Karena penemuan perangkat menggunakan metode pasif untuk menemukan perangkat di jaringan, perangkat apa pun yang berkomunikasi dengan perangkat onboarding Anda di jaringan perusahaan dapat ditemukan dan tercantum dalam inventarisi. Anda hanya dapat mengecualikan perangkat dari pemindaian standar (aktif). | - Direkomendasikan untuk jaringan sensitif/warisan. - Memberikan visibilitas terbatas dari titik akhir yang tidak dikelola. |
Pertimbangan keamanan untuk penemuan standar
Saat mempertimbangkan penemuan standar, Anda mungkin bertanya-tanya tentang implikasi pemeriksaan, dan khususnya apakah alat keamanan mungkin mencurigai aktivitas seperti berbahaya. Dalam hampir semua kasus, organisasi seharusnya tidak memiliki kekhawatiran tentang mengaktifkan penemuan standar.
Memeriksa perangkat yang tidak dikelola jarang terjadi dan ringan: Setiap perangkat yang tidak dikelola biasanya dipindai tidak lebih dari sekali setiap tiga minggu, menghasilkan kurang dari 50KB lalu lintas per upaya. Sebaliknya, aktivitas berbahaya menghasilkan lalu lintas jaringan yang jauh lebih sering dan tegangan, yang mudah dideteksi oleh alat pemantauan.
Penemuan aktif adalah fitur Windows standar: Windows dan banyak platform lain telah lama menyertakan penemuan aktif untuk menemukan perangkat terdekat untuk fungsi seperti berbagi file dan penemuan printer. Defender untuk Titik Akhir memanfaatkan metode yang sama ini, sehingga alat pemantauan jaringan memperlakukan aktivitas ini seperti biasa.
Hanya perangkat yang tidak dikelola yang ditargetkan: Penemuan perangkat sengaja menghindari pemindaian perangkat yang sudah di-onboarding dengan Defender untuk Titik Akhir. Hanya perangkat yang tidak dikelola atau tidak diketahui yang tunduk pada pemindaian aktif.
Anda dapat mengecualikan perangkat atau subnet tertentu: Jika Anda memiliki umpan jaringan atau perangkat sensitif, Anda dapat mengonfigurasi pengecualian di pengaturan Penemuan Perangkat. Perangkat yang dikecualikan tidak dipindai secara aktif dan hanya ditemukan secara pasif, mirip dengan mode penemuan dasar.
Pemindaian jaringan terautentikasi
Pemindaian jaringan terautentikasi menyediakan cara tanpa agen untuk menemukan dan menilai perangkat infrastruktur jaringan, seperti sakelar, router, pengontrol WLAN, firewall, dan gateway VPN. Perangkat onboarding yang ditunjuk di lingkungan Anda secara berkala memindai perangkat jaringan yang telah dikonfigurasi sebelumnya menggunakan protokol yang didukung, menawarkan visibilitas yang lebih dalam ke jaringan Anda di luar apa yang dapat disediakan sensor titik akhir standar.
Karena perangkat jaringan biasanya tidak mendukung sensor onboarding, Defender untuk Titik Akhir bergantung pada pemindaian terautentikasi jarak jauh untuk mengumpulkan informasi. Pada setiap segmen jaringan, satu atau beberapa perangkat Windows onboarding bertindak sebagai perangkat pemindaian, melakukan pemindaian ini secara berkala. Setelah ditemukan dan diklasifikasikan, perangkat jaringan diintegrasikan ke dalam Defender untuk alur kerja manajemen kerentanan Titik Akhir, memungkinkan administrator keamanan untuk menerima rekomendasi dan meninjau kerentanan.
Pemindaian terautentikasi menggunakan SNMP (baca-saja) dan mendukung SNMPv2 dan SNMPv3. Proses ini mengharuskan Anda untuk menunjuk perangkat onboarding mana yang akan bertindak sebagai pemindai dan untuk menentukan perangkat jaringan yang ingin Anda pindai. Pendekatan ini memastikan bahwa bahkan infrastruktur tanpa agen termasuk dalam strategi manajemen keamanan dan kerentanan Anda.
Setelah perangkat jaringan ditemukan dan diklasifikasikan, administrator keamanan dapat menerima rekomendasi keamanan terbaru dan meninjau kerentanan yang baru ditemukan pada perangkat jaringan yang disebarkan di seluruh organisasi mereka.
Note
Pemindaian Windows diautentikasi tidak digunakan lagi mulai 18 Desember 2025. Untuk informasi selengkapnya, lihat FAQ penghentian pemindaian terautentikasi Windows.
Untuk informasi tentang cara memulai pemindaian jaringan, lihat Menyiapkan pemindaian jaringan terautentikasi.
Jaringan yang dipantau
Microsoft Defender untuk Titik Akhir menganalisis jaringan dan menentukan apakah jaringan tersebut adalah jaringan perusahaan yang perlu dipantau atau jaringan non-perusahaan yang dapat diabaikan. Perangkat yang tidak tersambung ke jaringan perusahaan tidak ditemukan atau tercantum dalam inventaris perangkat.
Untuk mengidentifikasi jaringan sebagai perusahaan, Defender untuk Titik Akhir menghubungkan pengidentifikasi jaringan di semua klien penyewa. Jika sebagian besar perangkat dalam organisasi melaporkan bahwa perangkat tersambung ke nama jaringan yang sama, dengan gateway default dan alamat server DHCP yang sama, Defender untuk Titik Akhir mengasumsikan bahwa jaringan adalah jaringan perusahaan.
Perangkat jaringan privat tidak tercantum dalam inventori dan tidak dipindai secara aktif.
Untuk mengambil alih pengaturan ini, Anda dapat menambahkan jaringan ke daftar yang dipantau. Untuk informasi selengkapnya, lihat Memilih jaringan untuk dipantau.
Sistem operasi dan protokol yang didukung
Untuk mengatasi tantangan mendapatkan visibilitas yang cukup untuk menemukan, mengidentifikasi, dan mengamankan inventori aset OT/IOT lengkap Anda Defender untuk Titik Akhir mendukung integrasi berikut:
Sistem operasi yang didukung
- Windows 10 versi 1809 atau yang lebih baru
- Windows 11
- Server Windows 2019 dan yang lebih baru
- Azure Stack HCI OS, versi 23H2 dan yang lebih baru
Protokol yang Didukung
Tabel berikut ini memperlihatkan protokol mana yang didukung oleh setiap mode penemuan:
| Protocol | Penemuan dasar | Penemuan standar |
|---|---|---|
| AFP | No | Yes |
| ARP | Yes | Yes |
| CDP | Yes | No |
| DHCP | Yes | Yes |
| DHCPv6 | Yes | No |
| FTP | No | Yes |
| HTTP | No | Yes |
| HTTPS | No | Yes |
| ICMP | No | Yes |
| IP (header) | Yes | No |
| IphoneSync | No | Yes |
| IPP | No | Yes |
| LDAP | No | Yes |
| LLDP | Yes | No |
| LLMNR | Yes | Yes |
| mDNS | Yes | Yes |
| MNDP | Yes | No |
| MSSQL | Yes | No |
| NBNS | Yes | Yes |
| NBSS | No | Yes |
| PJL | No | Yes |
| RDP | No | Yes |
| RPC | No | Yes |
| SIP | No | Yes |
| SLP | No | Yes |
| SMB | No | Yes |
| SMTP | No | Yes |
| SNMP | No | Yes |
| SSDP | Yes | No |
| SSH | No | Yes |
| TCP (header SYN) | Yes | No |
| Telnet | No | Yes |
| UDP (header) | Yes | No |
| UPNP | No | Yes |
| VNC | No | Yes |
| WinRM | No | Yes |
| WSD | Yes | Yes |
Penemuan perangkat mungkin juga memindai port lain yang umum digunakan untuk meningkatkan akurasi dan cakupan klasifikasi.
Opsi kemampuan dan konfigurasi
Sebagian besar organisasi mendapat manfaat dari penemuan aktif siap pakai, integrasi inventarisasi perangkat, dan penanganan jaringan otomatis. Anda dapat menggunakan opsi konfigurasi tambahan untuk kontrol, penargetan, dan pengecualian yang lebih terperinci sesuai kebutuhan untuk lingkungan Anda.
Tabel ini merangkum kemampuan penemuan perangkat mana yang menyediakan out-of-the-box, apa yang diaktifkan setiap opsi konfigurasi tambahan, dan tempat Anda dapat mengubah opsi yang dapat dikonfigurasi di portal Defender.
Untuk mengelola opsi penemuan perangkat, lihat Mengelola penemuan perangkat. Untuk analisis tingkat lanjut, penilaian kerentanan, dan kueri perburuan, lihat Meninjau dan menilai perangkat.
| Fitur/opsi | Default | Apa yang disertakan atau diaktifkan | Tempat mengonfigurasi di portal Defender | Informasi selengkapnya |
|---|---|---|---|---|
| Penemuan dasar | No | Mendeteksi titik akhir yang tidak dikelola, perangkat jaringan, aset IoT melalui lalu lintas. Dapat digunakan untuk jaringan sensitif/warisan. | Sistem>Pengaturan>Penemuan perangkat>Mode >Dasar | Mode dan pemindaian penemuan |
| Penemuan standar | Yes | Menambahkan pemindaian berbasis protokol untuk identifikasi perangkat yang lebih dalam dan inventori yang lebih kaya. Dapat dinonaktifkan (beralih ke mode Dasar ). | Sistem>Pengaturan>Penemuan perangkat>Mode >Penemuan standar (disarankan) | Mode dan pemindaian penemuan |
| Integrasi inventaris perangkat | Yes | Tampilan terpadu dari perangkat yang di-onboarding dan ditemukan. Memfilter, menilai, dan mengambil tindakan dalam inventori. | Aset>Perangkat | Meninjau perangkat yang tidak di-onboarding |
| Manajemen daftar jaringan | Yes | Memantau jaringan perusahaan, mengabaikan non-perusahaan secara default. Dapat memantau/mengabaikan jaringan tertentu. | Sistem>Pengaturan>Penemuan perangkat>Jaringan yang dipantau | Manajemen daftar jaringan |
| Pengecualian | No | Kecualikan IP atau grup perangkat dari pemindaian. | Sistem>Pengaturan>Penemuan perangkat>Pengecualian | Mengecualikan perangkat |
| Pemindaian jaringan terautentikasi | No | - Menemukan dan mengklasifikasikan perangkat infrastruktur jaringan yang tidak dapat di-onboarding. - Menjadwalkan pemindaian dan menentukan target pemindaian di luar subnet default. |
Sistem>Pengaturan>Penemuan perangkat>Penemuan perangkat>Pemindaian terautentikasi | Menyiapkan pemindaian jaringan terautentikasi |
| Penemuan perangkat OT/IoT | No | Integrasikan dengan Defender untuk IoT untuk menemukan perangkat IoT OT dan perusahaan. | Sistem>Pengaturan>Penemuan perangkat>Enterprise IoT | Onboard Defender untuk IoT di portal Defender |
| Penilaian kerentanan | Yes | Menilai kerentanan pada perangkat yang ditemukan dan mendapatkan panduan remediasi. Misalnya, cari SSH untuk menemukan rekomendasi tentang kerentanan SSH yang terkait dengan perangkat yang tidak dikelola. | Rekomendasi manajemen > eksposur | Gambaran umum manajemen kerentanan |
| Perburuan tingkat lanjut pada perangkat yang ditemukan | Yes | Gunakan kueri perburuan tingkat lanjut untuk menyelidiki perangkat yang ditemukan, aktivitasnya, dan ancaman terkait. | Perburuan tingkat lanjut | Menggunakan perburuan tingkat lanjut pada perangkat yang ditemukan |
Kemampuan dan ketersediaan penemuan perangkat
Penemuan perangkat memungkinkan organisasi mengidentifikasi perangkat terkelola dan tidak terkelola di seluruh jaringan mereka, termasuk titik akhir, perangkat jaringan, dan perangkat IoT/OT. Semua perangkat yang ditemukan muncul di inventaris perangkat, terlepas dari jenis perangkat.
Pengalaman penemuan inti, termasuk visibilitas perangkat dan pemindaian terautentikasi jaringan, konsisten di seluruh Defender yang didukung untuk lingkungan Titik Akhir. Penilaian kerentanan dan rekomendasi keamanan disediakan untuk perangkat titik akhir sebagai bagian dari kemampuan penilaian kerentanan defender.
Ketika lisensi Enterprise IoT Security diaktifkan (baik melalui Microsoft 365 E5 atau melalui lisensi IoT Enterprise mandiri), penilaian kerentanan tersedia untuk perangkat IoT yang ditemukan, memberikan visibilitas risiko yang lebih dalam di luar inventaritas dasar.
Untuk informasi tentang ketersediaan fitur dan lisensi, lihat deskripsi layanan Microsoft Defender.