Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Odnajdywanie urządzeń pozwala poprawić widoczność urządzeń niezarządzanych, ocenić ich stan zabezpieczeń i podjąć odpowiednie działania w celu ich zabezpieczenia.
W tym artykule opisano, jak przeglądać i oceniać urządzenia wykryte za pomocą funkcji odnajdywania urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender. Dowiesz się również, jak uzyskiwać dane z urządzeń, które nie są dołączone do usługi Microsoft Defender dla punktu końcowego, oraz jak wysyłać zapytania dotyczące danych na wykrytych urządzeniach.
Wymagania wstępne
Zanim będzie można przejrzeć i ocenić odnalezione urządzenia, upewnij się, że zostały spełnione następujące wymagania:
- Twoja organizacja ma licencję Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2.
- Masz co najmniej jedno urządzenie wdrożone w usłudze Defender for Endpoint. Wdrożone urządzenia pełnią funkcję czujników sieciowych i źródeł danych służących do wykrywania urządzeń niewdrożonych.
- Masz dostęp do portalu Microsoft Defender z odpowiednimi uprawnieniami, aby wyświetlić spis urządzeń i uruchomić zaawansowane zapytania wyszukiwania zagrożeń.
Obsługiwane systemy operacyjne
Odnajdywanie urządzeń obsługuje następujące systemy operacyjne:
- Windows 10 lub nowszy
- Windows Server 2019 r. i nowsze.
Monitoruj niewdrożone urządzenia w spisie urządzeń
Możesz przejrzeć spis urządzeń dla odnalezionych urządzeń, które nie są dołączone do usługi Defender for Endpoint.
Uwaga
Urządzenie niewłączone pozostaje w portalu usługi Defender (przez ponad 180 dni), jeśli spełniony jest jeden z następujących warunków:
- Urządzenie jest odnalezione przez dołączony punkt końcowy w tej samej sieci
- Urządzenie jest odnalezione przez czujnik OT
Aby ocenić te urządzenia, przejdź do inwentarza urządzeń i użyj filtru Stan wdrożenia, z jedną z następujących wartości:
| Wartość | Opis |
|---|---|
| Dołączone | Punkt końcowy został wdrożony do usługi Defender for Endpoint. |
| Można dołączyć | Usługa Defender for Endpoint odnajduje urządzenie w sieci i obsługuje jego system operacyjny, ale urządzenie nie jest dołączone. Uwaga: - Zdecydowanie zalecamy wdrożenie takich urządzeń. Możesz zauważyć różnice między liczbą urządzeń wymienionych w obszarze możliwe do wdrożenia w spisie urządzeń, zaleceniu dotyczącym zabezpieczeń Wdróż w Ochrona punktu końcowego w usłudze Microsoft Defender oraz widżecie pulpitu nawigacyjnego urządzenia do wdrożenia. Zalecenie dotyczące zabezpieczeń oraz widżet na pulpicie nawigacyjnym dotyczą urządzeń stabilnie obecnych w sieci, z wyłączeniem urządzeń efemerycznych, urządzeń gościnnych i innych. Chodzi o to, aby zalecać działania dotyczące urządzeń trwałych, które również wpływają na ogólny wskaźnik bezpieczeństwa organizacji. |
| Nieobsługiwane | Usługa Defender for Endpoint odnajduje punkt końcowy, ale nie obsługuje urządzenia. |
| Niewystarczające informacje | System nie może określić możliwości obsługi urządzenia. Włącz odnajdywanie standardowe na większej liczby urządzeń w sieci, aby wzbogacić odnalezione atrybuty. |
Dołączanie urządzeń niezarządzanych
Możesz ręcznie wdrożyć urządzenia niezarządzane. Niezarządzane punkty końcowe w sieci wprowadzają luki w zabezpieczeniach i zagrożenia dla sieci. Włączenie ich do usługi może zwiększyć widoczność ich stanu zabezpieczeń.
Użyj zaawansowanego wyszukiwania zagrożeń na wykrytych urządzeniach
Możesz używać zaawansowanych zapytań wyszukiwania zagrożeń, aby uzyskać wgląd w wykryte urządzenia. Szczegółowe informacje o odnalezionych urządzeniach w tabeli DeviceInfo lub informacje dotyczące sieci dotyczące tych urządzeń znajdują się w tabeli DeviceNetworkInfo.
Wskazówka
Możesz również użyć kolumny stanu wdrożenia w zapytaniach API, aby odfiltrować urządzenia niezarządzane.
Eksplorowanie urządzeń w sieci
Użyj następującego zaawansowanego zapytania do wyszukiwania zagrożeń, aby zidentyfikować wdrożone urządzenia połączone z określoną siecią. Zapytanie pobiera urządzenia z połączonymi danymi sieciowymi z ostatnich siedmiu dni odfiltrowane według nazwy sieciowej z listy sieci w ustawieniach odnajdywania urządzeń.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Pobieranie informacji o urządzeniu
Możesz użyć następującego zaawansowanego zapytania do wyszukiwania zagrożeń, aby uzyskać najnowsze kompletne informacje o określonym urządzeniu.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Szczegóły zapytania dotyczące odnalezionych urządzeń
Poniższe zapytanie pobiera najnowszy znany rekord dla każdego odnalezionego urządzenia, które nie jest dołączone, z wyłączeniem nieprawidłowych lub scalonych wpisów. Użyj tego, aby identyfikować niezarządzane urządzenia i przeglądać ich najbardziej aktualne informacje:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Wywołując funkcję SeenBy w zaawansowanym zapytaniu wyszukiwania zagrożeń, możesz uzyskać szczegółowe informacje o tym, przez które wdrożone urządzenie wykryto dane urządzenie. Te informacje mogą pomóc w określeniu lokalizacji sieciowej każdego odnalezionego urządzenia, a następnie ułatwić jego identyfikację w sieci.
Następujące zapytanie pobiera najnowszy rekord dla każdego urządzenia, które nie zostało jeszcze dołączone, wyklucza scalone wpisy i wywołuje funkcję SeenBy, aby pokazać, które już dołączone urządzenie je wykryło:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Aby uzyskać więcej informacji, zobacz funkcję SeenBy( ).
Pobierz informacje dotyczące sieci
Odnajdywanie urządzeń wykorzystuje urządzenia wdrożone w usłudze Defender for Endpoint jako źródło danych sieciowych do przypisywania działań do urządzeń niewdrożonych. Czujnik sieciowy na urządzeniu dołączonym do usługi Defender for Endpoint identyfikuje dwa nowe typy połączeń:
- ConnectionAttempt — próba nawiązania połączenia TCP (syn)
- ConnectionAcknowledged — potwierdzenie, że połączenie TCP zostało zaakceptowane (syn\ack)
Te typy połączeń oznaczają, że gdy urządzenie nieobjęte wdrożeniem próbuje komunikować się z urządzeniem Defender for Endpoint objętym wdrożeniem, próba ta powoduje wygenerowanie zdarzenia DeviceNetworkEvent, a aktywność urządzenia nieobjętego wdrożeniem jest widoczna na osi czasu urządzenia objętego wdrożeniem oraz w tabeli DeviceNetworkEvents funkcji Zaawansowane wyszukiwanie.
Następujące zapytanie zwraca 10 najnowszych prób połączenia i potwierdzonych połączeń, aby sprawdzić, które urządzenia nie dołączone komunikują się z dołączonymi punktami końcowymi:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Ocena luk w zabezpieczeniach na odnalezionych urządzeniach
Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender znajduje ryzyko na urządzeniach. Sprawdza również urządzenia niezarządzane w sieci.
Aby przejrzeć luki w zabezpieczeniach, przejdź do obszaruZalecenia dotyczące> w portalu Defender.
Na przykład wyszukaj protokół SSH , aby znaleźć luki w zabezpieczeniach SSH na urządzeniach niezarządzanych i zarządzanych.
Aby dowiedzieć się więcej, zobacz Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender.