Przeglądanie i ocenianie urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender

Odnajdywanie urządzeń pozwala poprawić widoczność urządzeń niezarządzanych, ocenić ich stan zabezpieczeń i podjąć odpowiednie działania w celu ich zabezpieczenia.

W tym artykule opisano, jak przeglądać i oceniać urządzenia wykryte za pomocą funkcji odnajdywania urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender. Dowiesz się również, jak uzyskiwać dane z urządzeń, które nie są dołączone do usługi Microsoft Defender dla punktu końcowego, oraz jak wysyłać zapytania dotyczące danych na wykrytych urządzeniach.

Wymagania wstępne

Zanim będzie można przejrzeć i ocenić odnalezione urządzenia, upewnij się, że zostały spełnione następujące wymagania:

  • Twoja organizacja ma licencję Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2.
  • Masz co najmniej jedno urządzenie wdrożone w usłudze Defender for Endpoint. Wdrożone urządzenia pełnią funkcję czujników sieciowych i źródeł danych służących do wykrywania urządzeń niewdrożonych.
  • Masz dostęp do portalu Microsoft Defender z odpowiednimi uprawnieniami, aby wyświetlić spis urządzeń i uruchomić zaawansowane zapytania wyszukiwania zagrożeń.

Obsługiwane systemy operacyjne

Odnajdywanie urządzeń obsługuje następujące systemy operacyjne:

  • Windows 10 lub nowszy
  • Windows Server 2019 r. i nowsze.

Monitoruj niewdrożone urządzenia w spisie urządzeń

Możesz przejrzeć spis urządzeń dla odnalezionych urządzeń, które nie są dołączone do usługi Defender for Endpoint.

Uwaga

Urządzenie niewłączone pozostaje w portalu usługi Defender (przez ponad 180 dni), jeśli spełniony jest jeden z następujących warunków:

  • Urządzenie jest odnalezione przez dołączony punkt końcowy w tej samej sieci
  • Urządzenie jest odnalezione przez czujnik OT

Aby ocenić te urządzenia, przejdź do inwentarza urządzeń i użyj filtru Stan wdrożenia, z jedną z następujących wartości:

Wartość Opis
Dołączone Punkt końcowy został wdrożony do usługi Defender for Endpoint.
Można dołączyć Usługa Defender for Endpoint odnajduje urządzenie w sieci i obsługuje jego system operacyjny, ale urządzenie nie jest dołączone.

Uwaga:
- Zdecydowanie zalecamy wdrożenie takich urządzeń.
Możesz zauważyć różnice między liczbą urządzeń wymienionych w obszarze możliwe do wdrożenia w spisie urządzeń, zaleceniu dotyczącym zabezpieczeń Wdróż w Ochrona punktu końcowego w usłudze Microsoft Defender oraz widżecie pulpitu nawigacyjnego urządzenia do wdrożenia. Zalecenie dotyczące zabezpieczeń oraz widżet na pulpicie nawigacyjnym dotyczą urządzeń stabilnie obecnych w sieci, z wyłączeniem urządzeń efemerycznych, urządzeń gościnnych i innych. Chodzi o to, aby zalecać działania dotyczące urządzeń trwałych, które również wpływają na ogólny wskaźnik bezpieczeństwa organizacji.
Nieobsługiwane Usługa Defender for Endpoint odnajduje punkt końcowy, ale nie obsługuje urządzenia.
Niewystarczające informacje System nie może określić możliwości obsługi urządzenia. Włącz odnajdywanie standardowe na większej liczby urządzeń w sieci, aby wzbogacić odnalezione atrybuty.

Dołączanie urządzeń niezarządzanych

Możesz ręcznie wdrożyć urządzenia niezarządzane. Niezarządzane punkty końcowe w sieci wprowadzają luki w zabezpieczeniach i zagrożenia dla sieci. Włączenie ich do usługi może zwiększyć widoczność ich stanu zabezpieczeń.

Użyj zaawansowanego wyszukiwania zagrożeń na wykrytych urządzeniach

Możesz używać zaawansowanych zapytań wyszukiwania zagrożeń, aby uzyskać wgląd w wykryte urządzenia. Szczegółowe informacje o odnalezionych urządzeniach w tabeli DeviceInfo lub informacje dotyczące sieci dotyczące tych urządzeń znajdują się w tabeli DeviceNetworkInfo.

Wskazówka

Możesz również użyć kolumny stanu wdrożenia w zapytaniach API, aby odfiltrować urządzenia niezarządzane.

Eksplorowanie urządzeń w sieci

Użyj następującego zaawansowanego zapytania do wyszukiwania zagrożeń, aby zidentyfikować wdrożone urządzenia połączone z określoną siecią. Zapytanie pobiera urządzenia z połączonymi danymi sieciowymi z ostatnich siedmiu dni odfiltrowane według nazwy sieciowej z listy sieci w ustawieniach odnajdywania urządzeń.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Pobieranie informacji o urządzeniu

Możesz użyć następującego zaawansowanego zapytania do wyszukiwania zagrożeń, aby uzyskać najnowsze kompletne informacje o określonym urządzeniu.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Szczegóły zapytania dotyczące odnalezionych urządzeń

Poniższe zapytanie pobiera najnowszy znany rekord dla każdego odnalezionego urządzenia, które nie jest dołączone, z wyłączeniem nieprawidłowych lub scalonych wpisów. Użyj tego, aby identyfikować niezarządzane urządzenia i przeglądać ich najbardziej aktualne informacje:

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId  // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"

Wywołując funkcję SeenBy w zaawansowanym zapytaniu wyszukiwania zagrożeń, możesz uzyskać szczegółowe informacje o tym, przez które wdrożone urządzenie wykryto dane urządzenie. Te informacje mogą pomóc w określeniu lokalizacji sieciowej każdego odnalezionego urządzenia, a następnie ułatwić jego identyfikację w sieci.

Następujące zapytanie pobiera najnowszy rekord dla każdego urządzenia, które nie zostało jeszcze dołączone, wyklucza scalone wpisy i wywołuje funkcję SeenBy, aby pokazać, które już dołączone urządzenie je wykryło:

DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId 
| where isempty(MergedToDeviceId) 
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy

Aby uzyskać więcej informacji, zobacz funkcję SeenBy( ).

Odnajdywanie urządzeń wykorzystuje urządzenia wdrożone w usłudze Defender for Endpoint jako źródło danych sieciowych do przypisywania działań do urządzeń niewdrożonych. Czujnik sieciowy na urządzeniu dołączonym do usługi Defender for Endpoint identyfikuje dwa nowe typy połączeń:

  • ConnectionAttempt — próba nawiązania połączenia TCP (syn)
  • ConnectionAcknowledged — potwierdzenie, że połączenie TCP zostało zaakceptowane (syn\ack)

Te typy połączeń oznaczają, że gdy urządzenie nieobjęte wdrożeniem próbuje komunikować się z urządzeniem Defender for Endpoint objętym wdrożeniem, próba ta powoduje wygenerowanie zdarzenia DeviceNetworkEvent, a aktywność urządzenia nieobjętego wdrożeniem jest widoczna na osi czasu urządzenia objętego wdrożeniem oraz w tabeli DeviceNetworkEvents funkcji Zaawansowane wyszukiwanie.

Następujące zapytanie zwraca 10 najnowszych prób połączenia i potwierdzonych połączeń, aby sprawdzić, które urządzenia nie dołączone komunikują się z dołączonymi punktami końcowymi:

DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10

Ocena luk w zabezpieczeniach na odnalezionych urządzeniach

Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender znajduje ryzyko na urządzeniach. Sprawdza również urządzenia niezarządzane w sieci.

Aby przejrzeć luki w zabezpieczeniach, przejdź do obszaruZalecenia dotyczące> w portalu Defender.

Na przykład wyszukaj protokół SSH , aby znaleźć luki w zabezpieczeniach SSH na urządzeniach niezarządzanych i zarządzanych.

Aby dowiedzieć się więcej, zobacz Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender.