Test di rilevamento EDR per verificare l'onboarding e i servizi di report del dispositivo

Prerequisiti

Prima di eseguire il test di rilevamento EDR, assicurarsi che l'ambiente soddisfi questi requisiti:

  • I dispositivi client Windows devono eseguire Windows 11, Windows 10 versione 1709 build 16273 o successiva, Windows 8.1 o Windows 7 SP1.
  • I dispositivi Windows Server devono eseguire Windows Server 2008 R2 SP1, Windows Server 2012 R2 e versioni successive o Azure Stack HCI OS, versione 23H2 e successive.
  • Linux server devono eseguire una versione supportata (vedere Prerequisiti per Microsoft Defender per endpoint in Linux)
  • È necessario eseguire l'onboarding dei dispositivi in Defender per endpoint

Il rilevamento e la risposta degli endpoint (EDR) in Microsoft Defender per endpoint offre rilevamenti avanzati, quasi in tempo reale e interattivi. I responsabili della sicurezza possono assegnare priorità agli avvisi in modo efficace, ottenere una visibilità completa su una violazione e adottare azioni di risposta per correggere le minacce. È possibile eseguire un test di rilevamento EDR per verificare che il dispositivo sia stato correttamente caricato e che il servizio venga segnalato. Questo articolo descrive come eseguire un test di rilevamento EDR in un dispositivo appena caricato.

Eseguire un test di rilevamento EDR

Usare le procedure specifiche della piattaforma seguenti per eseguire il test di rilevamento EDR.

Eseguire il test di rilevamento EDR in Windows

Consiglio

Il dispositivo Windows deve essere in ascolto delle richieste sulla porta TCP 80 per il funzionamento dei comandi seguenti. È possibile verificare eseguendo il comando di PowerShell seguente: Test-NetConnection 127.0.0.1 -Port 80.

In una finestra del prompt dei comandi eseguire il comando seguente per scaricare e avviare un file di test che attiva un rilevamento EDR:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'

Se il comando viene eseguito correttamente e il file di test viene eseguito, il test di rilevamento EDR Windows viene contrassegnato come completato e viene visualizzato un nuovo avviso entro pochi minuti.

Eseguire il test di rilevamento EDR in Linux

Eseguire la procedura seguente per eseguire il test di rilevamento EDR in Linux.

  1. Scaricare il pacchetto MDE Linux EDR DIY in un server Linux di cui è stato eseguito l'onboarding in modo da poter estrarre ed eseguire lo script di test in locale. Per altre informazioni, vedere lo script di test MDE Linux EDR DIY.

    curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY
    
  2. Estrarre l'archivio scaricato per accedere allo script di test DIY e ai file di supporto.

    unzip ~/Downloads/MDE-Linux-EDR-DIY.zip
    
  3. Rendere eseguibile lo script in modo che possa essere avviato dal terminale:

    chmod +x ./mde_linux_edr_diy.sh
    
  4. Eseguire lo script DIY per avviare lo scenario di test EDR e verificare il comportamento di rilevamento degli endpoint:

    ./mde_linux_edr_diy.sh
    

    Dopo alcuni minuti, nel portale di Microsoft Defender deve essere generato un rilevamento. Esaminare i dettagli dell'avviso, la sequenza temporale del computer ed eseguire i passaggi di indagine tipici.

Eseguire il test di rilevamento EDR in macOS

Eseguire la procedura seguente per eseguire il test di rilevamento EDR in macOS.

  1. Nel browser, Microsoft Edge per Mac o Safari, scaricare MDATP macOS DIY.zip dalla pagina di download del file di test EDR EDR EDR estrai la cartella compressa.

    Viene visualizzato il prompt seguente:

    Consentire i download in "mdatpclientanalyzer.blob.core.windows.net"?
    È possibile modificare i siti Web che possono scaricare i file in Preferenze dei siti Web.

  2. Selezionare Consenti per consentire i download da "mdatpclientanalyzer.blob.core.windows.net".

  3. Aprire Download.

  4. È necessario essere in grado di visualizzare MDATP MacOS DIY.

    Consiglio

    Se si fa doppio clic su MDATP MacOS DIY, verrà visualizzato il messaggio seguente:

    Impossibile aprire "MDATP MacOS DIY" perché lo sviluppatore non può essere verificato.
    macOS non può verificare che questa app sia priva di malware.
    [Sposta nel cestino][Fatto]

  5. Nella finestra di dialogo avviso di verifica dello sviluppatore fare clic su Fine.

  6. Fare clic con il pulsante destro del mouse su MDATP MacOS DIY e quindi scegliere Apri.

    Il sistema visualizza il messaggio seguente:

    macOS non può verificare lo sviluppatore di MDATP MacOS DIY. Vuoi aprirlo?
    Aprendo questa app, si sarà ignorare la sicurezza del sistema che può esporre il computer e le informazioni personali a malware che possono danneggiare il vostro Mac o compromettere la privacy.

  7. Nella finestra di dialogo di conferma della sicurezza macOS fare clic su Apri.

    Il sistema visualizza il messaggio seguente:

    Microsoft Defender per endpoint - file di test di macOS EDR DIY
    L'avviso corrispondente sarà disponibile nel portale MDATP.

  8. Nella finestra di dialogo file di test EDR DIY fare clic su Apri.

    In pochi minuti viene generato un avviso per il test macOS EDR .

  9. Passare al portale di Microsoft Defender (https://security.microsoft.com/).

  10. Passare alla coda degli avvisi .

    Screenshot che mostra un avviso di test di macOS EDR che mostra gravità, categoria, origine di rilevamento e un menu di azioni compresso

    L'avviso di test di macOS EDR mostra gravità, categoria, origine di rilevamento e un menu compresso di azioni. Esaminare i dettagli dell'avviso e la sequenza temporale del dispositivo ed eseguire i normali passaggi di indagine.

Passaggi successivi

Se si verificano problemi di compatibilità o prestazioni delle app, prendere in considerazione l'aggiunta di esclusioni. Per ulteriori informazioni consulta:

Vedere anche Microsoft Defender per endpoint Security Operations Guide( Guida alle operazioni di sicurezza Microsoft Defender per endpoint).