Perangkat di Microsoft Defender untuk Titik Akhir

Perangkat adalah fondasi operasi keamanan Anda di Microsoft Defender untuk Titik Akhir. Memahami bagaimana perangkat muncul di lingkungan Anda, cara mengelolanya secara efektif, dan cara mengaturnya untuk tindakan keamanan sangat penting untuk melindungi organisasi Anda.

Apa yang dimaksud dengan perangkat dalam Defender for Endpoint?

Perangkat di Microsoft Defender untuk Titik Akhir menyertakan titik akhir apa pun yang melaporkan telemetri keamanan ke layanan. Hal ini mencakup:

  • Komputer dan perangkat seluler: Stasiun kerja, server, laptop, dan perangkat seluler (Windows, macOS, Linux, iOS, Android)
  • Perangkat jaringan: Router, sakelar, dan infrastruktur jaringan lainnya
  • Perangkat IoT/OT: Printer, kamera, sistem kontrol industri, dan perangkat teknologi operasional

Perangkat muncul di inventori Anda melalui dua metode utama:

  • Onboarding: Perangkat yang Anda daftarkan secara eksplisit ke Defender for Endpoint dengan agen penuh yang telah diinstal. Perangkat yang telah di-onboarding menunjukkan status OnboardingOnboarded dan biasanya memiliki status kesehatan sensor Aktif. Karena agen diinstal, Defender untuk Titik Akhir dapat mengumpulkan data keamanan terperinci dari perangkat ini, termasuk pemberitahuan, kerentanan, dan inventaritas perangkat lunak. Untuk informasi selengkapnya, lihat Memperangkatkan perangkat ke Microsoft Defender untuk Endpoint.
  • Penemuan: Perangkat secara otomatis ditemukan di jaringan Anda tanpa agen terinstal. Penemuan terjadi melalui titik akhir onboarding yang mengamati lalu lintas jaringan (penemuan dasar) atau secara aktif memeriksa lingkungan (penemuan standar). Perangkat yang ditemukan menunjukkan status OnboardingDapat di-onboarding, Tidak didukung, atau Info tidak mencukup. Untuk informasi selengkapnya, lihat Gambaran umum penemuan perangkat.
  • Perangkat IoT dan OT: Perangkat IoT dan teknologi operasional (OT) — seperti printer, kamera, dan sistem kontrol industri — muncul di inventarisasi saat Anda mengaktifkan Microsoft Defender for IoT di portal Defender. Perangkat ini muncul di tab perangkat IoT/OT dan menyertakan bidang tambahan seperti jenis perangkat, subjenis, vendor, dan model.

Kolom Sumber penemuan di inventori perangkat memberi tahu Anda bagaimana setiap perangkat ditemukan: MDE (ditemukan oleh Defender untuk sensor Titik Akhir), Microsoft Defender for IoT (ditemukan oleh Defender untuk IoT), dan sumber lainnya. Gunakan kolom ini untuk mengetahui mengapa perangkat muncul dan apakah perangkat tersebut memerlukan proses onboarding.

Siklus hidup dan perjalanan perangkat

Mengelola perangkat di Defender untuk Titik Akhir mengikuti siklus hidup yang dapat diprediksi. Tabel berikut menguraikan tahapan utama, tugas, peran yang terlibat, dan dokumentasi terkait:

Stage Tasks Peran yang terlibat Pelajari lebih lanjut
Temukan dan tambahkan perangkat • Temukan perangkat di jaringan Anda
• Daftarkan perangkat dengan agen Defender for Endpoint
• Lihat perangkat dalam inventaris perangkat
• Menilai tingkat risiko dan skor paparan
Administrator Keamanan
Operasi TI
Menjelajahi perangkat dalam inventaris perangkat
Perangkat bawaan
Konfigurasikan penemuan perangkat
Mengelola cakupan dan relevansi • Memfilter perangkat sementara (otomatis)
• Mengecualikan perangkat dari manajemen kerentanan (manual)
• Menentukan perangkat mana yang memerlukan perhatian keamanan
Administrator Keamanan Mengelola cakupan dan relevansi perangkat
Mengklasifikasikan dan mengatur dengan tag dan pengecualian • Tambahkan tag manual ke masing-masing perangkat
• Membuat tag dinamis menggunakan aturan
• Mengatur perangkat ke dalam grup yang bermakna
• Menerapkan tag untuk konteks bisnis
Administrator Keamanan
Analis keamanan
Membuat dan mengelola tag perangkat
Perangkat sasaran untuk tindakan keamanan • Gunakan grup perangkat untuk akses berbasis peran
• Mengumpulkan telemetri kustom dari grup perangkat
• Terapkan aturan otomatisasi ke perangkat yang ditandai
• Menyebarkan kebijakan keamanan ke grup perangkat
Administrator Keamanan
Analis keamanan
Membuat dan mengelola tag perangkat dan perangkat target
Pengumpulan data kustom
Menyelidiki perangkat • Tinjau linimasa perangkat
• Menyelidiki pemberitahuan dan insiden
• Mengidentifikasi perangkat yang terhubung ke internet
• Berburu ancaman di seluruh grup perangkat
• Mengambil tindakan respons
Analis keamanan
Administrator Keamanan
Menyelidiki perangkat
Meninjau garis waktu perangkat
Mengidentifikasi perangkat yang terhubung ke internet
Memantau dan memelihara • Memantau status kesehatan perangkat
• Perbaiki sensor yang tidak sehat
• Meninjau laporan kesehatan sensor
• Lacak status orientasi
Operasi TI
Administrator Keamanan
Memperbaiki sensor yang tidak sehat
Laporan kesehatan perangkat

Penargetan perangkat

Penargetan perangkat menggunakan tag perangkat untuk mengidentifikasi perangkat mana yang harus menerima tindakan keamanan tertentu. Daripada mengelola perangkat satu per satu, penargetan memungkinkan Anda mengatur perangkat ke dalam grup yang bermakna dan menerapkan konfigurasi, kebijakan, atau aturan pengumpulan data dalam skala besar.

Tag vs. grup

Tag perangkat adalah label yang Anda lampirkan ke perangkat — baik secara manual atau melalui aturan dinamis — untuk menangkap konteks bisnis seperti departemen, lokasi, atau kekritisan. Semua pengguna dapat melihat perangkat yang ditandai. Tag saja tidak mengontrol akses atau menerapkan kebijakan keamanan; mereka menyediakan fondasi organisasi untuk penargetan.

Grup perangkat dibangun berdasarkan tag untuk mengontrol tim keamanan mana yang dapat mengakses dan mengelola perangkat tertentu. Saat membuat grup perangkat, Anda menentukan aturan yang cocok (sering kali berdasarkan tag), mengatur tingkat remediasi otomatis, dan menetapkan grup pengguna Microsoft Entra. Grup perangkat mengaktifkan kontrol akses berbasis peran (RBAC) sehingga, misalnya, tim keamanan regional hanya melihat perangkat dalam geografi mereka. Untuk instruksi mendetail, lihat Membuat dan mengelola grup perangkat.

Tag dinamis dibandingkan dengan tag manual

Tag manual adalah label kustom yang Anda terapkan langsung ke perangkat individual melalui portal atau API. Mereka cepat disiapkan dan berguna untuk kebutuhan mendadak seperti menandai perangkat saat penyelidikan berlangsung. Namun, mereka tidak menskalakan dengan baik dan memerlukan pembaruan manual. Tag manual tidak didukung untuk pengumpulan data kustom atau beberapa skenario otomatisasi.

Tag dinamis diterapkan secara otomatis berdasarkan aturan yang Anda tentukan dalam Manajemen Aturan Aset. Mereka memperbarui saat properti perangkat berubah (sekitar setiap jam), menskalakan ke ribuan perangkat, dan diperlukan untuk kemampuan tingkat lanjut seperti pengumpulan data kustom. Gunakan tag dinamis setiap kali Anda memerlukan tag untuk tetap terkini tanpa upaya manual.

Penting

Banyak kemampuan tingkat lanjut di Defender for Endpoint, termasuk pengumpulan data kustom, memerlukan tag dinamis. Tag manual tidak didukung untuk skenario ini.

Skenario penargetan

Tabel berikut merangkum skenario umum ketika penargetan perangkat mendorong operasi keamanan.

Skenario Approach Example
Investigasi cakupan Tandai perangkat berdasarkan departemen atau insiden, lalu memfilter peringatan dan kueri perburuan tingkat lanjut berdasarkan tag. Selidiki semua perangkat Finance-Department untuk mendeteksi pergerakan lateral yang mencurigakan.
Mengumpulkan telemetri khusus Buat tag dinamis untuk perangkat target, lalu buat aturan pengumpulan data kustom. Memerlukan tag dinamis dan ruang kerja Microsoft Sentinel. Kumpulkan kejadian akses file dari Database-Servers untuk memantau akses data.
Otomatiskan tindakan respons Tentukan respons otomatis untuk grup perangkat berdasarkan tag. Mengisolasi Public-Kiosk perangkat secara otomatis saat malware dengan tingkat keparahan tinggi terdeteksi.
Mengontrol akses analis (RBAC) Buat grup perangkat dari tag dan tetapkan ke tim keamanan Microsoft Entra. Beri Tim Keamanan Keuangan akses hanya ke perangkat Finance-Department.
Menyebarkan aturan ASR menurut jenis perangkat Terapkan kebijakan pengurangan permukaan serangan yang berbeda ke grup berbasis tag yang berbeda. Pemblokiran agresif pada Internet-Facing-Servers; mode uji pada Development-Machines.
Menerapkan Akses Bersyarat Gunakan tingkat risiko perangkat dan keanggotaan grup untuk menginformasikan keputusan akses. Wajibkan MFA untuk High-Risk-Devices mengakses aplikasi sensitif.
Mengatur berdasarkan geografi Tandai perangkat menurut wilayah atau situs untuk operasi keamanan terdistribusi. Tim keamanan EMEA memantau dan merespons perangkat Location-EMEA.
Mengelola siklus hidup perangkat Menandai perangkat berdasarkan tahap operasional (Produksi, Penahapan, Penonaktifan). Terapkan kontrol penuh pada Produksi; kurangi pemantauan untuk Penonaktifan.
Menguji fitur keamanan baru Terapkan tag manual ke grup pilot, sebarkan fitur dalam mode pengujian, lalu perluas. Tandai 20 perangkat dengan ASR-Pilot-2026, uji aturan baru, perbaiki, lalu luncurkan secara luas.

Untuk instruksi langkah demi langkah tentang membuat tag dan grup perangkat, lihat Membuat dan mengelola tag perangkat dan perangkat target.

Tindakan keamanan berbasis penargetan

Tag dan grup perangkat memungkinkan Anda menerapkan operasi keamanan di beberapa area:

Tindakan keamanan Deskripsi Scenarios Pelajari lebih lanjut
Investigasi dan perburuan ancaman Filter peringatan dan batasi investigasi ke grup perangkat tertentu • Selidiki semua perangkat "Departemen Keuangan" untuk aktivitas yang mencurigakan
• Berburu ancaman di "Windows-Server" di wilayah tertentu
• Melacak perangkat yang terlibat dalam kompromi menggunakan tag insiden
Perburuan tingkat lanjut
Pengumpulan data kustom Mengumpulkan telemetri khusus dari perangkat dengan tag dinamis • Kumpulkan aktivitas file dari "Database-Servers"
• Mengambil koneksi jaringan dari "Developer-Workstations"
• Pantau eksekusi skrip pada "Administrative-Systems"
Pengumpulan data kustom
Membuat aturan pengumpulan data kustom
Aturan otomatisasi Menerapkan tindakan respons otomatis ke kategori perangkat • Mengisolasi otomatis perangkat "Public-Kiosk" jika malware terdeteksi
• Lakukan pengumpulan forensik pada "Critical-Servers" selama terjadi insiden
• Batasi "Perangkat BYOD" dari sumber daya sensitif
Investigasi dan respons otomatis
Grup perangkat untuk akses berbasis peran Mengontrol analis keamanan mana yang dapat melihat dan bertindak pada perangkat tertentu • Tim Keamanan Keuangan hanya mengelola perangkat "Departemen Keuangan"
• Tim regional mengelola perangkat di lokasi geografis mereka
• Analis junior hanya mengakses grup perangkat "Non-Produksi"
Membuat dan mengelola grup perangkat
Aturan pengurangan permukaan serangan Menyebarkan kontrol keamanan yang berbeda ke jenis perangkat yang berbeda • Aturan pemblokiran ketat pada "Internet-Facing-Servers"
• Mode pengujian pada "Development-Machines"
• Garis besar standar untuk stasiun kerja pengguna umum
Aturan pengurangan permukaan serangan
kebijakan Akses Bersyarat Menerapkan kontrol akses berdasarkan postur dan tag keamanan perangkat • Memerlukan MFA untuk "Perangkat Berisiko Tinggi"
• Blokir "Perangkat Yang Tidak Sesuai" dari sumber daya perusahaan
• Izinkan akses terbatas "BYOD Terkelola" ke layanan yang disetujui
Akses Bersyarat dengan Intune