Urządzenia w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender

Urządzenia stanowią podstawę operacji zabezpieczeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender. Zrozumienie sposobu wyświetlania urządzeń w środowisku, sposobu skutecznego zarządzania nimi i organizowania ich na potrzeby akcji zabezpieczeń ma zasadnicze znaczenie dla ochrony organizacji.

Co to są urządzenia w usłudze Defender for Endpoint?

Urządzenia w usłudze Microsoft Defender dla punktu końcowego obejmują każdy punkt końcowy, który zgłasza do usługi telemetrię zabezpieczeń. Obejmuje to:

  • Komputery i urządzenia przenośne: stacje robocze, serwery, laptopy i urządzenia przenośne (Windows, macOS, Linux, iOS, Android)
  • Urządzenia sieciowe: routery, przełączniki i inna infrastruktura sieciowa
  • Urządzenia IoT/OT: drukarki, kamery, przemysłowe systemy sterowania i urządzenia z technologiami operacyjnymi

Urządzenia są wyświetlane w spisie za pomocą dwóch podstawowych metod:

  • Dołączanie urządzeń: urządzenia, które zostały jawnie dołączone do usługi Defender for Endpoint przy użyciu zainstalowanego pełnego agenta. Urządzenia po wdrożeniu mają stan wdrożeniaWdrożono i zazwyczaj mają stan kondycji czujnika Aktywny. Ponieważ agent jest zainstalowany, usługa Defender for Endpoint może zbierać szczegółowe dane zabezpieczeń z tych urządzeń, w tym alerty, luki w zabezpieczeniach i spis oprogramowania. Aby uzyskać więcej informacji, zobacz temat Dołączanie urządzeń do usługi Ochrona punktu końcowego w usłudze Microsoft Defender.
  • Odnajdywanie: urządzenia są automatycznie odnajdywane w sieci bez zainstalowanego agenta. Odnajdywanie odbywa się za pośrednictwem dołączonych punktów końcowych, które obserwują ruch sieciowy (podstawowe odnajdywanie) lub aktywnie sondują środowisko (odnajdywanie standardowe). Odnalezione urządzenia mają status dołączaniaMożliwe do dołączenia, Nieobsługiwane lub Niewystarczające informacje. Aby uzyskać więcej informacji, zobacz Omówienie odnajdywania urządzeń.
  • Urządzenia IoT i OT: urządzenia IoT i technologie operacyjne (OT), takie jak drukarki, kamery i przemysłowe systemy sterowania, są wyświetlane w spisie po włączeniu Microsoft Defender dla IoT w portalu usługi Defender. Te urządzenia są wyświetlane na karcie Urządzenia IoT/OT i obejmują dodatkowe pola, takie jak typ urządzenia, podtyp, dostawca i model.

Kolumna Źródła odnajdywania w spisie urządzeń informuje o tym, jak każde urządzenie zostało znalezione: MDE (znalezione przez czujnik punktu końcowego w usłudze Defender), Microsoft Defender dla IoT (odnaleziony przez usługę Defender dla IoT) i inne źródła. Użyj tej kolumny, aby zrozumieć, dlaczego urządzenie jest wyświetlane i czy wymaga ono dołączenia.

Cykl życia urządzenia i podróż

Zarządzanie urządzeniami w usłudze Defender for Endpoint jest zgodne z przewidywalnym cyklem życia. W poniższej tabeli przedstawiono kluczowe etapy, zadania, zaangażowane role i powiązaną dokumentację:

Etapie Zadania Zaangażowane role Dowiedz się więcej
Odnajdywanie i dołączanie urządzeń • Odnajdywanie urządzeń w sieci
• Dołącz urządzenia za pomocą agenta usługi Defender for Endpoint
• Wyświetlanie urządzeń w spisie urządzeń
• Ocena poziomów ryzyka i ekspozycji
Administrator zabezpieczeń
Operacje IT
Eksplorowanie urządzeń w spisie urządzeń
Dołączanie urządzeń
Konfiguruj wykrywanie urządzeń
Zarządzanie zakresem i istotnością • Odfiltruj urządzenia przejściowe (automatyczne)
• Wykluczanie urządzeń z zarządzania lukami w zabezpieczeniach (ręczne)
• Określanie, które urządzenia wymagają uwagi bezpieczeństwa
Administrator zabezpieczeń Zarządzanie zakresem i istotnością urządzenia
Klasyfikowanie i organizowanie za pomocą tagów i wykluczeń • Dodawanie tagów ręcznych do poszczególnych urządzeń
• Tworzenie tagów dynamicznych przy użyciu reguł
• Organizowanie urządzeń w znaczące grupy
• Stosowanie tagów dla kontekstu biznesowego
Administrator zabezpieczeń
Analityk zabezpieczeń
Twórz tagi urządzeń i zarządzaj nimi
Urządzenia docelowe na potrzeby akcji zabezpieczeń • Używanie grup urządzeń na potrzeby dostępu opartego na rolach
• Zbieranie danych telemetrycznych niestandardowych z grup urządzeń
• Stosowanie reguł automatyzacji do oznakowanych urządzeń
• Wdrażanie zasad zabezpieczeń w grupach urządzeń
Administrator zabezpieczeń
Analityk zabezpieczeń
Tworzenie tagów urządzeń i urządzeń docelowych oraz zarządzanie nimi
Zbieranie danych niestandardowych
Badaj urządzenia • Przeglądanie osi czasu urządzeń
• Badanie alertów i zdarzeń
• Identyfikować urządzenia dostępne z internetu
• Wyszukiwanie zagrożeń w grupach urządzeń
• Podjęcie akcji odpowiedzi
Analityk zabezpieczeń
Administrator zabezpieczeń
Badaj urządzenia
Przejrzyj oś czasu urządzenia
Identyfikowanie urządzeń internetowych
Monitorowanie i konserwacja • Monitorowanie stanu kondycji urządzenia
• Naprawianie czujników w złej kondycji
• Przeglądanie raportów dotyczących kondycji czujników
• Śledź stan wdrożenia
Operacje IT
Administrator zabezpieczeń
Napraw niesprawne czujniki
Raporty dotyczące kondycji urządzeń

Określanie wartości docelowej urządzeń

Określanie wartości docelowej urządzeń używa tagów urządzeń do identyfikowania, które urządzenia powinny otrzymywać określone akcje zabezpieczeń. Zamiast zarządzać urządzeniami pojedynczo, kierowanie umożliwia organizowanie urządzeń w sensowne grupy oraz stosowanie konfiguracji, zasad lub reguł zbierania danych na szeroką skalę.

Tagi a grupy

Tagi urządzeń to etykiety dołączane do urządzeń — ręcznie lub za pomocą reguł dynamicznych — w celu przechwytywania kontekstu biznesowego, takiego jak dział, lokalizacja lub krytyczność. Wszyscy użytkownicy mogą zobaczyć oznakowane urządzenia. Same tagi nie kontrolują dostępu ani nie stosują zasad zabezpieczeń; stanowią one podstawę organizacyjną do określania wartości docelowej.

Grupy urządzeń bazują na tagach, aby kontrolować, które zespoły ds. zabezpieczeń mogą uzyskiwać dostęp do określonych urządzeń i zarządzać nimi. Podczas tworzenia grupy urządzeń definiujesz pasujące reguły (często oparte na tagach), ustawiasz poziomy automatycznego korygowania i przypisujesz Microsoft Entra grup użytkowników. Grupy urządzeń umożliwiają kontrolę dostępu opartą na rolach (RBAC), aby na przykład regionalny zespół ds. zabezpieczeń widział tylko urządzenia w swojej lokalizacji geograficznej. Aby uzyskać szczegółowe instrukcje, zobacz Tworzenie grup urządzeń i zarządzanie nimi.

Tagi dynamiczne a tagi ręczne

Tagi ręczne to etykiety niestandardowe stosowane bezpośrednio do poszczególnych urządzeń za pośrednictwem portalu lub interfejsu API. Są one szybkie w konfiguracji i przydatne w przypadku potrzeb ad hoc, takich jak tagowanie urządzeń podczas aktywnego badania. Jednak nie są one dobrze skalowane i wymagają ręcznych aktualizacji. Tagi ręczne nie są obsługiwane w przypadku niestandardowego zbierania danych ani niektórych scenariuszy automatyzacji.

Tagi dynamiczne są stosowane automatycznie na podstawie reguł zdefiniowanych w usłudze Asset Rule Management. Są aktualizowane wraz ze zmianami właściwości urządzeń (mniej więcej co godzinę), skalują się do tysięcy urządzeń i są wymagane do zaawansowanych funkcji, takich jak niestandardowe zbieranie danych. Używaj tagów dynamicznych zawsze, gdy potrzebujesz tagów, aby być na bieżąco bez konieczności ręcznego działania.

Ważna

Wiele zaawansowanych możliwości usługi Defender for Endpoint, w tym niestandardowe zbieranie danych, wymaga tagów dynamicznych. Tagi ręczne nie są obsługiwane w tych scenariuszach.

Scenariusze targetowania

Poniższa tabela podsumowuje typowe scenariusze, w których targetowanie urządzeń ukierunkowuje działania związane z bezpieczeństwem.

Scenariusz Podejście Przykład
Badanie zakresu Otaguj urządzenia według działu lub zdarzenia, a następnie filtruj alerty i zaawansowane zapytania wyszukiwania zagrożeń według tagu. Zbadaj wszystkie Finance-Department urządzenia pod kątem podejrzanego ruchu bocznego.
Zbieranie wyspecjalizowanych danych telemetrycznych Utwórz tagi dynamiczne dla urządzeń docelowych, a następnie utwórz niestandardowe reguły zbierania danych. Wymaga tagów dynamicznych i obszaru roboczego Microsoft Sentinel. Zbieraj zdarzenia dostępu do plików z Database-Servers, aby monitorować dostęp do danych.
Automatyzowanie akcji odpowiedzi Definiowanie automatycznych odpowiedzi dla grup urządzeń na podstawie tagów. Automatycznie izoluj urządzenia Public-Kiosk, gdy zostanie wykryte złośliwe oprogramowanie o wysokim poziomie zagrożenia.
Kontrola dostępu analityka (RBAC) Utwórz grupy urządzeń na podstawie tagów i przypisz je do Microsoft Entra zespołów ds. zabezpieczeń. Przyznaj zespołowi ds. zabezpieczeń finansowych dostęp tylko do Finance-Department urządzeń.
Wdrażaj reguły ASR według typu urządzenia Stosowanie różnych zasad zmniejszania obszaru ataków do różnych grup opartych na tagach. Agresywne blokowanie w systemie Internet-Facing-Servers; tryb testowy w systemie Development-Machines.
Wymuszanie dostępu warunkowego Użyj poziomów ryzyka urządzenia i członkostwa w grupie, aby informować o decyzjach dotyczących dostępu. Wymagaj uwierzytelniania wieloskładnikowego przy High-Risk-Devices uzyskiwaniu dostępu do aplikacji wrażliwych.
Organizowanie według lokalizacji geograficznej Oznaczanie urządzeń według regionu lub lokacji na potrzeby rozproszonych operacji zabezpieczeń. Zespół ds. zabezpieczeń EMEA monitoruje i reaguje na Location-EMEA urządzenia.
Zarządzanie cyklem życia urządzenia Oznaczanie urządzeń według etapu operacyjnego (produkcja, przemieszczanie, likwidowanie). Zastosuj pełne mechanizmy kontroli w środowisku produkcyjnym; ogranicz monitorowanie podczas wycofywania z eksploatacji.
Testuj nowe funkcje zabezpieczeń Zastosuj tagi ręczne do grupy pilotażowej, wdróż tę funkcję w trybie testowym, a następnie rozwiń. Otaguj 20 urządzeń za pomocą ASR-Pilot-2026, przetestuj nową regułę, dopracuj ją, a następnie wdroż na szeroką skalę.

Aby uzyskać instrukcje krok po kroku dotyczące tworzenia tagów i grup urządzeń, zobacz Tworzenie tagów urządzeń i urządzeń docelowych oraz zarządzanie nimi.

Akcje zabezpieczeń obsługiwane przez określanie wartości docelowej

Tagi i grupy urządzeń umożliwiają stosowanie operacji zabezpieczeń w wielu obszarach:

Akcja zabezpieczeń Opis Scenariuszy Dowiedz się więcej
Badania i wyszukiwanie zagrożeń Filtruj alerty i ogranicz dochodzenia do określonych grup urządzeń • Zbadaj wszystkie urządzenia "Finance-Department" pod kątem podejrzanych działań
• Wyszukiwanie zagrożeń w "systemie Windows-Server" w określonym regionie
• Śledzenie urządzeń biorących udział w naruszeniach zabezpieczeń przy użyciu tagów zdarzeń
Zaawansowane wyszukiwanie
Zbieranie danych niestandardowych Zbieranie wyspecjalizowanych danych telemetrycznych z urządzeń z tagami dynamicznymi • Zbieraj zdarzenia dotyczące plików z "Database-Servers"
• Przechwytywanie połączeń sieciowych z "Stacji roboczych deweloperów"
• Monitoruj wykonywanie skryptu w „Administrative-Systems”
Zbieranie danych niestandardowych
Tworzenie niestandardowych reguł zbierania danych
Reguły automatyzacji Stosowanie zautomatyzowanych akcji odpowiedzi do kategorii urządzeń • Automatyczne izolowanie urządzeń "Public-Kiosk" w przypadku wykrycia złośliwego oprogramowania
• Uruchamianie zbierania danych kryminalistycznych na "krytycznych serwerach" podczas zdarzeń
• Ogranicz urządzeniom BYOD dostęp do poufnych zasobów
Zautomatyzowane badanie i reagowanie
Grupy urządzeń na potrzeby dostępu opartego na rolach Kontroluj, którzy analitycy ds. zabezpieczeń mogą widzieć określone urządzenia i podejmować wobec nich działania • Zespół ds. zabezpieczeń finansowych zarządza tylko urządzeniami "Finance-Department"
• Zespoły regionalne zarządzają urządzeniami w swoich lokalizacjach geograficznych
• Młodsi analitycy uzyskują dostęp tylko do grup urządzeń "nieprodukcyjnych"
Twórz grupy urządzeń i zarządzaj nimi
Reguły zmniejszania obszaru podatnego na ataki Wdrażanie różnych mechanizmów kontroli zabezpieczeń na różnych typach urządzeń • Rygorystyczne reguły blokowania na „serwerach dostępnych z Internetu”
• Tryb testowy dla "Development-Machines"
• Standardowa linia bazowa dla stacji roboczych użytkowników ogólnych
Reguły zmniejszania obszaru podatnego na ataki
Zasady dostępu warunkowego Wymuszanie kontroli dostępu na podstawie stanu zabezpieczeń urządzeń i tagów • Wymagaj uwierzytelniania wieloskładnikowego dla urządzeń wysokiego ryzyka
• Blokowanie "niezgodnych urządzeń" z zasobów firmowych
• Zezwalaj na ograniczony dostęp "Managed-BYOD" do zatwierdzonych usług
Dostęp warunkowy za pomocą Intune