Strona jednostki urządzenia w Microsoft Defender

Strona jednostki urządzenia w portalu Microsoft Defender ułatwia badanie jednostek urządzenia. Strona zawiera wszystkie ważne informacje dotyczące danej jednostki urządzenia. Jeśli alert lub zdarzenie wskazuje, że urządzenie zachowuje się podejrzanie lub może zostać naruszone, zbadaj szczegóły urządzenia, aby zidentyfikować inne zachowania lub zdarzenia, które mogą być związane z alertem lub zdarzeniem, i odkryj potencjalny zakres naruszenia. Możesz również użyć strony jednostki urządzenia do wykonywania niektórych typowych zadań zabezpieczeń, a także niektórych akcji reagowania w celu wyeliminowania lub skorygowania zagrożeń bezpieczeństwa.

Ważna

Zawartość wyświetlana na stronie urządzenia może się nieznacznie różnić w zależności od tego, czy urządzenie jest zarejestrowane w Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Identity.

Jeśli twoja organizacja dołączyła Microsoft Sentinel do portalu usługi Defender, zostaną wyświetlone dodatkowe informacje.

W Microsoft Sentinel jednostki urządzeń są również nazywane jednostkami hosta. Dowiedz się więcej.

Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, z licencją Microsoft Defender XDR lub bez licencji E5. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender.

Jeśli obecnie używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender teraz, aby zapewnić płynne przejście i w pełni wykorzystać ujednolicone środowisko operacji zabezpieczeń oferowane przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender i Planowanie przejścia do portalu Microsoft Defender dla wszystkich klientów Microsoft Sentinel (blog).

Jednostki urządzenia można znaleźć w następujących obszarach:

  • Lista urządzeń w obszarze Zasoby
  • Kolejka alertów
  • Każdy indywidualny alert/zdarzenie
  • Dowolna strona jednostki użytkownika
  • Dowolny widok szczegółów poszczególnych plików
  • Dowolny adres IP lub widok szczegółów domeny
  • Dziennik aktywności
  • Zaawansowane zapytania dotyczące wyszukiwania zagrożeń
  • Centrum akcji

Możesz wybrać urządzenia za każdym razem, gdy będą widoczne w portalu, aby otworzyć stronę jednostki urządzenia, która zawiera więcej szczegółów dotyczących urządzenia. Na przykład szczegóły urządzeń wymienionych w alertach dotyczących zdarzenia można zobaczyć w portalu Microsoft Defender w obszarze Badanie i reagowanie > Zdarzenia i alerty > Zdarzenia >zdarzenie> Zasoby > Urządzenia.

Zrzut ekranu strony Użytkownicy dotyczącej zdarzenia w portalu Microsoft Defender.

Strona encji urządzenia wyświetla swoje informacje w formie kart. W tym artykule opisano typy informacji dostępnych na każdej karcie, a także akcje, które można wykonać na danym urządzeniu.

Na stronie jednostki urządzenia są wyświetlane następujące karty:

Nagłówek strony jednostki

Najwyższa sekcja strony jednostki zawiera następujące szczegóły:

  • Nazwa jednostki
  • Wskaźniki ważności ryzyka, krytyczności i wartości urządzenia
  • Tagi , według których można sklasyfikować urządzenie. Może zostać dodany przez usługę Defender dla punktu końcowego, usługę Defender for Identity lub przez użytkowników. Tagów z Microsoft Defender for Identity nie można edytować.
  • Akcje odpowiedzi znajdują się również tutaj. Przeczytaj więcej na ich temat poniżej.

Karta Przegląd

Domyślna karta to Przegląd. Umożliwia szybkie zapoznanie się z najważniejszymi faktami dotyczącymi zabezpieczeń urządzenia. Karta Przegląd zawiera pasek boczny szczegółów urządzenia i pulpit nawigacyjny z niektórymi kartami z informacjami wysokiego poziomu.

Szczegóły urządzenia

Na pasku bocznym jest wyświetlana pełna nazwa urządzenia i poziom ekspozycji. Udostępnia również ważne podstawowe informacje w niewielkich podsekcjach, które można rozwinąć lub zwinąć, takie jak:

Sekcja Dołączone informacje
Szczegóły maszyny wirtualnej Nazwy i identyfikatory komputerów i domen, stan i statusy wdrożenia, znaczniki czasu pierwszego i ostatniego wykrycia, adresy IP i nie tylko
Szczegóły synchronizacji zasad DLP Jeśli ma to zastosowanie
Stan konfiguracji Szczegóły dotyczące konfiguracji usługi Ochrona punktu końcowego w usłudze Microsoft Defender
Szczegóły zasobu w chmurze Platforma w chmurze, identyfikator zasobu, informacje o subskrypcji i nie tylko
Sprzęt i oprogramowanie układowe Informacje o maszynie wirtualnej, procesorze i systemie BIOS i nie tylko
Zarządzanie urządzeniami Stan rejestracji i informacje o zarządzaniu w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender
Dane katalogu Flagi UAC, SPNs i członkostwa w grupach.

Pulpit nawigacyjny

Główna część karty Przegląd zawiera kilka kart wyświetlania typu pulpitu nawigacyjnego:

  • Aktywne alerty i poziom ryzyka związane z urządzeniem w ciągu ostatnich sześciu miesięcy pogrupowane według ważności
  • Oceny zabezpieczeń i poziom narażenia urządzenia
  • Zalogowani użytkownicy na urządzeniu w ciągu ostatnich 30 dni
  • Stan kondycji urządzenia i inne informacje dotyczące najnowszych skanów urządzenia.

Wskazówka

Poziom narażenia odnosi się do tego, jak bardzo urządzenie jest zgodne z zaleceniami dotyczącymi zabezpieczeń, podczas gdy poziom ryzyka jest obliczany na podstawie wielu czynników, w tym typów i ważności aktywnych alertów.

Zrzut ekranu przedstawiający kartę Przegląd strony jednostki urządzenia w portalu Microsoft Defender.

Karta Zdarzenia i alerty

Karta Incydenty i alerty zawiera listę incydentów obejmujących alerty wygenerowane na urządzeniu, pochodzące z różnych źródeł wykrywania w usłudze Microsoft Defender, w tym — jeśli wdrożono — z usługi Microsoft Sentinel. Ta lista jest przefiltrowaną wersją kolejki zdarzeń i zawiera krótki opis zdarzenia lub alertu, jego ważność (wysoki, średni, niski, informacyjny), jego stan w kolejce (nowy, w toku, rozwiązany), jego klasyfikację (nie ustawiono, alert fałszywy, prawdziwy alert), stan badania, kategorię, która jest przypisana do jej rozwiązania, i ostatnie zaobserwowane działanie.

Możesz dostosować kolumny wyświetlane dla każdego elementu. Alerty można również filtrować według ważności, stanu lub dowolnej innej kolumny na ekranie.

Kolumna jednostki, których dotyczy problem , odnosi się do wszystkich jednostek urządzenia i użytkownika, do których odwołuje się zdarzenie lub alert.

Po wybraniu incydentu lub alertu pojawia się wysuwane okienko. Z tego panelu możesz zarządzać zdarzeniem lub alertem i wyświetlać więcej szczegółów, takich jak numer zdarzenia/alertu i powiązane urządzenia. Jednocześnie można wybrać wiele alertów.

Aby wyświetlić pełny widok strony zdarzenia lub alertu, wybierz jego tytuł.

Zrzut ekranu przedstawiający kartę Zdarzenia i alerty dla strony jednostki urządzenia w portalu Microsoft Defender.

Karta Oś czasu

Na karcie Oś czasu jest wyświetlany widok chronologiczny wszystkich zdarzeń zaobserwowanych na urządzeniu. Może to ułatwić skorelowanie wszelkich zdarzeń, plików i adresów IP w odniesieniu do urządzenia.

Wybór kolumn wyświetlanych na liście można dostosować. Kolumny domyślne zawierają listę czasu zdarzenia, aktywnego użytkownika, typu akcji, skojarzonych jednostek (procesów, plików, adresów IP) oraz dodatkowych informacji o zdarzeniu.

Możesz określić okres, dla którego zdarzenia są wyświetlane, przesuwając obramowania okresu wzdłuż ogólnego wykresu osi czasu w górnej części strony. Możesz również wybrać okres z listy rozwijanej w górnej części listy (wartość domyślna to 30 dni). Aby jeszcze bardziej kontrolować widok, możesz filtrować według grup zdarzeń lub dostosowywać kolumny.

Do pobrania można wyeksportować zdarzenia o wartości do siedmiu dni do pliku CSV.

Aby przejść do szczegółów poszczególnych zdarzeń, wybierz zdarzenie i wyświetl jego szczegóły w wysuwanym panelu. Zobacz szczegóły zdarzenia poniżej.

Ujednolicona oś czasu (wersja zapoznawcza)

Od stycznia 2025 r., jeśli wdrożono usługę Microsoft Sentinel w portalu Defender, aktywności urządzenia wyświetlane na osi czasu Sentinel na karcie Zdarzenia Sentinelsą również wyświetlane tutaj, na głównej karcie Oś czasu, dzięki czemu można je przeglądać razem ze zdarzeniami rejestrowanymi przez inne usługi Microsoft Defender w jednym kontekście. Ta ujednolicona oś czasu pomaga uprościć badania, zapewniając ujednolicony widok działań urządzeń, eliminując konieczność przełączania się między ekranami i umożliwiając szybsze podejmowanie decyzji.

Zrzut ekranu przedstawiający oś czasu ujednoliconego urządzenia.

Możesz zdecydować, aby nie wyświetlać zdarzeń z usługi Microsoft Sentinel na głównej osi czasu, a zamiast tego nadal wyświetlać je, tak jak poprzednio, tylko na karcie Zdarzenia Sentinel. W tym celu wybierz pozycję Ustawienia osi czasu i ustaw przełącznik Przesyłaj strumieniowo zdarzenia z zapytań Microsoft Sentinel w pozycji Wyłączone. Wybierz pozycję Zastosuj , aby zapisać ustawienie.

Zrzut ekranu przedstawiający przełączanie ustawień osi czasu urządzenia jednostki.

Aby uzyskać więcej informacji na temat tych zdarzeń działania, zobacz Strony jednostki w Microsoft Sentinel.

Uwaga

Aby zdarzenia zapory były wyświetlane, należy włączyć zasady inspekcji. Instrukcje znajdują się w sekcji Połączenie platformy filtrowania inspekcji.

Zapora obejmuje następujące zdarzenia:

  • 5025 — usługa zapory została zatrzymana
  • 5031 — aplikacja nie może akceptować połączeń przychodzących w sieci
  • 5157 — zablokowane połączenie

Zrzut ekranu karty Oś czasu na stronie encji urządzenia w portalu Microsoft Defender.

Szczegóły zdarzenia

Wybierz zdarzenie, aby wyświetlić odpowiednie szczegóły dotyczące tego zdarzenia. Wyświetla się wysuwany panel, pokazujący znacznie więcej informacji o zdarzeniu. Typy wyświetlanych informacji zależą od typu zdarzenia. Jeśli dane są odpowiednie i są dostępne, może zostać wyświetlony wykres przedstawiający powiązane jednostki i ich relacje, takie jak łańcuch plików lub procesów. Możesz również zobaczyć krótki opis taktyk i technik MITRE ATT&CK odnoszących się do zdarzenia.

Aby dokładniej sprawdzić zdarzenie i powiązane zdarzenia, możesz szybko uruchomić zaawansowane zapytanie wyszukiwania zagrożeń , wybierając pozycję Wyszukaj powiązane zdarzenia. Zapytanie zwraca wybrane zdarzenie i listę innych zdarzeń, które wystąpiły mniej więcej w tym samym czasie w tym samym punkcie końcowym.

Zrzut ekranu przedstawiający panel szczegółów zdarzenia.

Karta Zarządzanie konfiguracją

Zasady zabezpieczeń

Na karcie Zasady zabezpieczeń są wyświetlane zasady zabezpieczeń punktu końcowego, które są stosowane na urządzeniu. Widać listę zasad, typ, stan i czas ostatniego zgłoszenia. Wybranie nazwy zasad powoduje przejście do strony szczegółów zasad, na której można zobaczyć stan ustawień zasad, zastosowane urządzenia i przypisane grupy.

Zrzut ekranu przedstawiający kartę Zasady zabezpieczeń.

Obowiązujące ustawienia

Karta Ustawienia obowiązujące zapewnia wgląd w rzeczywistą wartość każdego ustawienia zabezpieczeń i identyfikuje źródło, które go skonfigurowało. Zawiera ona listę nazw ustawień, typów zasad, wartości efektywnych, źródła każdej obowiązującej wartości i czasu ostatniego raportu.

Źródła konfiguracji mogą obejmować takie narzędzia jak Ochrona punktu końcowego w usłudze Microsoft Defender, Zasady grupy, Intune lub ustawienia domyślne. Mogą to być również konkretne ścieżki rejestru, takie jak gałęzie MDM lub Zasad grupy. Jeśli źródło jest lokalizacją rejestru, pole Skonfigurowane przez jest wyświetlane jako Nieznane wraz ze ścieżką rejestru.

Wybierz ustawienie, aby otworzyć panel boczny z większą ilością szczegółów. Widzisz bieżącą wartość, wszelkie inne próby skonfigurowania, które nie przyniosły skutku, oraz — w przypadku złożonych ustawień, takich jak reguły ASR lub wykluczenia AV — zestawienie wszystkich skonfigurowanych reguł, ich źródeł oraz wszelkich wykluczeń.

Uwaga

Przedstawione ustawienia to ustawienia zabezpieczeń av, reguły zmniejszania obszaru podatnego na ataki i wykluczenia dla platform systemu Windows.

Zrzut ekranu przedstawiający kartę Obowiązujące ustawienia.

Zrzut ekranu przedstawiający otwartą kartę wartości ustawień obowiązujących.

Karta Zalecenia dotyczące zabezpieczeń

Karta Zalecenia dotyczące zabezpieczeń zawiera listę akcji, które można wykonać w celu ochrony urządzenia. Wybranie elementu z tej listy otwiera menu wysuwane, w którym można znaleźć instrukcje, jak zastosować to zalecenie.

Podobnie jak w przypadku poprzednich kart, można dostosować wybór wyświetlanych kolumn.

Widok domyślny zawiera kolumny zawierające szczegółowe informacje o rozwiązanych słabych stronach zabezpieczeń, skojarzonym zagrożeniu, powiązanym składniku lub oprogramowaniu dotkniętym zagrożeniem i nie tylko. Elementy można filtrować według stanu zalecenia.

Dowiedz się więcej o zaleceniach dotyczących zabezpieczeń.

Zrzut ekranu przedstawiający kartę Zalecenia dotyczące zabezpieczeń na stronie jednostki urządzenia.

Zapasy karta

Na tej karcie są wyświetlane spisy czterech typów składników: oprogramowania, składników narażonych na zagrożenia, rozszerzeń przeglądarki i certyfikatów.

Spis oprogramowania

Ta karta zawiera listę oprogramowania zainstalowanego na urządzeniu.

W widoku domyślnym jest wyświetlany dostawca oprogramowania, numer zainstalowanej wersji, liczba znanych słabych stron oprogramowania, szczegółowe informacje o zagrożeniach, kod produktu i tagi. Liczbę wyświetlanych elementów i wyświetlane kolumny można dostosować.

Wybranie elementu z tej listy powoduje otwarcie okna wysuwanego zawierającego więcej szczegółów na temat wybranego oprogramowania oraz ścieżki i znacznika czasu ostatniego znalezienia oprogramowania.

Tę listę można filtrować według kodu produktu, słabych punktów i obecności zagrożeń.

Zrzut ekranu przedstawiający kartę Spis oprogramowania dla profilu urządzenia w portalu Microsoft Defender

Składniki wrażliwe

Ta karta zawiera listę składników oprogramowania zawierających luki w zabezpieczeniach.

Domyślne opcje wyświetlania i filtrowania są takie same jak w przypadku oprogramowania.

Wybierz element, aby wyświetlić więcej informacji w wysuwnym oknie.

Rozszerzenia przeglądarki

Na tej karcie są wyświetlane rozszerzenia przeglądarki zainstalowane na urządzeniu. Wyświetlane pola domyślne to nazwa rozszerzenia, przeglądarka, dla której jest zainstalowana, wersja, ryzyko uprawnień (na podstawie typu dostępu do urządzeń lub witryn żądanych przez rozszerzenie) oraz stan. Opcjonalnie można również wyświetlić dostawcę.

Wybierz element, aby wyświetlić więcej informacji w wysuwnym oknie.

Certyfikaty

Ta karta wyświetla wszystkie certyfikaty zainstalowane na urządzeniu.

Pola wyświetlane domyślnie to nazwa certyfikatu, data wydania, data wygaśnięcia, rozmiar klucza, wystawca, algorytm podpisu, użycie klucza i liczba wystąpień.

Listę można filtrować według statusu, tego, czy certyfikat jest samopodpisany, rozmiaru klucza, skrótu podpisu i użycia klucza.

Wybierz certyfikat, aby wyświetlić więcej informacji w wysuwnym oknie.

Wykryte luki w zabezpieczeniach karta

Na tej karcie wyświetlana jest lista znanych luk i zagrożeń (CVE), które mogą dotyczyć tego urządzenia.

W widoku domyślnym wymieniono ważność CVE, wspólny wskaźnik luk w zabezpieczeniach (CVSS), oprogramowanie związane z CVE, kiedy CVE zostało opublikowane, kiedy cve zostało po raz pierwszy wykryte i ostatnio zaktualizowane, oraz zagrożenia związane z CVE.

Podobnie jak na poprzednich kartach, można dostosować wybór wyświetlanych kolumn. Listę można filtrować według ważności, stanu zagrożenia, narażenia urządzenia i tagów.

Wybranie elementu z tej listy otwiera panel wysuwany opisujący to CVE.

Zrzut ekranu przedstawiający kartę Wykryte luki w zabezpieczeniach dla profilu urządzenia w portalu Microsoft Defender

Karta Brakujące aktualizacje KB

Karta Brakujące aktualizacje KB zawiera listę wszystkich aktualizacji firmy Microsoft, które nie zostały jeszcze zainstalowane na urządzeniu. Wspomniane „KB” to artykuły bazy wiedzy, które opisują te aktualizacje; na przykład KB4551762.

Domyślny widok wyświetla biuletyn zawierający aktualizacje, wersję systemu operacyjnego, numer identyfikacyjny KB, produkty, których dotyczą aktualizacje, uwzględnione identyfikatory CVE oraz tagi.

Wybór kolumn do wyświetlenia można dostosować.

Wybranie elementu otwiera wysuwane okno zawierające łącze do aktualizacji.

karta Zdarzenia Sentinel

Jeśli Twoja organizacja wdrożyła usługę Microsoft Sentinel w portalu Defender, ta dodatkowa karta jest dostępna na stronie encji urządzenia. Ta karta importuje stronę jednostki hosta z Microsoft Sentinel i wyświetla następujące sekcje:

oś czasu Sentinel

Ta oś czasu przedstawia cztery typy komunikatów skojarzonych z jednostką urządzenia, znane w Microsoft Sentinel jako jednostka hosta, i można je znaleźć na stronie jednostki Microsoft Sentinel dla urządzenia. Cztery typy komunikatów to:

  • Alerty utworzone przez reguły analizy Microsoft Sentinel z usług Azure i źródeł danych innych niż microsoft.

    Te alerty są również wyświetlane na głównej karcie Zdarzenia i alerty, dzięki czemu mogą być wyświetlane razem z alertami generowanymi przez inne usługi Microsoft Defender w jednym kontekście.

  • Zakładki polowań z innych Microsoft Sentinel badań odwołujące się do tej jednostki urządzenia.

  • Anomalie, czyli nietypowe zachowania wykryte przez reguły anomalii Microsoft Sentinel.

  • Działania urządzeń zbierane z usług Azure i źródeł danych innych niż firmy Microsoft. Działania to agregacja istotnych zdarzeń zebranych przez zapytania opracowane przez zespoły badawcze ds. zabezpieczeń firmy Microsoft. Możesz również dodać własne działania niestandardowe.

    Od stycznia 2025 r.:

    • Działania urządzenia obejmują porzucony, zablokowany lub odrzucony ruch sieciowy pochodzący z danego urządzenia na podstawie danych zebranych z wiodących w branży dzienników urządzeń sieciowych. Te dzienniki udostępniają zespołom ds. zabezpieczeń informacje krytyczne umożliwiające szybkie identyfikowanie i rozwiązywanie potencjalnych zagrożeń.

    • Działania urządzenia są teraz wyświetlane na ujednoliconej osi czasu urządzenia wraz ze zdarzeniami dotyczącymi urządzenia z innych źródeł portalu Defender. Aby uzyskać więcej informacji, zobacz Ujednolicona oś czasu (wersja zapoznawcza)..

Wyniki analizy

Szczegółowe informacje o jednostkach to zapytania zdefiniowane przez badaczy zabezpieczeń firmy Microsoft, które ułatwiają wydajniejsze i wydajniejsze badanie. Te szczegółowe informacje automatycznie zadają ważne pytania dotyczące jednostki urządzenia, dostarczając cennych informacji o zabezpieczeniach w postaci danych tabelarycznych i wykresów. Szczegółowe informacje obejmują dane dotyczące logowania, dodawania grup, wykonywania procesów, nietypowych zdarzeń i nie tylko oraz obejmują zaawansowane algorytmy uczenia maszynowego w celu wykrywania nietypowych zachowań.

Poniżej przedstawiono niektóre z widocznych informacji:

  • Zrzut ekranu wykonany na hoście.
  • Wykryto procesy niepodpisane przez firmę Microsoft.
  • Informacje o wykonywaniu procesu systemu Windows.
  • Aktywność logowania do systemu Windows.
  • Działania na kontach.
  • Wyczyszczono dzienniki zdarzeń na hoście.
  • Dodawanie do grupy.
  • Wyliczanie hostów, użytkowników, grup na hoście.
  • Microsoft Defender Kontrolka aplikacji.
  • Przetwarzaj rzadkość za pomocą obliczania entropii.
  • Nietypowo duża liczba zdarzeń zabezpieczeń.
  • Szczegółowe informacje dotyczące listy obserwowanych (wersja zapoznawcza).
  • Zdarzenia programu antywirusowego Microsoft Defender.

Szczegółowe informacje są oparte na następujących źródłach danych:

  • Dziennik systemowy (Linux)
  • Zdarzenie Bezpieczeństwa (Windows)
  • AuditLogs (Microsoft Entra ID)
  • Dzienniki logowań (Tożsamość Microsoft Entra)
  • OfficeActivity (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Sygnał pulsu (agent Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Zrzut ekranu przedstawiający kartę zdarzeń Sentinel na stronie jednostki użytkownika.

Jeśli chcesz dokładniej zapoznać się ze szczegółowymi informacjami w tym panelu, wybierz link towarzyszący analizie. Łącze prowadzi do strony Zaawansowane wyszukiwanie zagrożeń, na której wyświetlane są zapytanie stanowiące podstawę tego szczegółowego wglądu oraz jego surowe wyniki. Możesz zmodyfikować zapytanie lub przejść do szczegółów wyników, aby rozwinąć badanie lub po prostu zaspokoić ciekawość.

Zrzut ekranu przedstawiający ekran Zaawansowane wyszukiwanie zagrożeń z zapytaniem szczegółowym.

Akcje odpowiedzi

Akcje reagowania oferują skróty do analizowania, badania i obrony przed zagrożeniami.

Zrzut ekranu przedstawiający pasek akcji strony jednostki urządzenia w portalu Microsoft Defender.

Ważna

  • Akcje odpowiedzi są dostępne tylko wtedy, gdy urządzenie jest dołączone do usługi Ochrona punktu końcowego w usłudze Microsoft Defender.
  • Urządzenia zarejestrowane w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender mogą wyświetlać różną liczbę akcji reagowania w zależności od systemu operacyjnego urządzenia i numeru jego wersji.

Akcje odpowiedzi są uruchamiane w górnej części określonej strony urządzenia i obejmują:

Akcja Opis
Wartość urządzenia
Ustaw krytyczność
Zarządzaj tagami Aktualizuje tagi niestandardowe przypisane do tego urządzenia.
Zgłoś niedokładność urządzenia
Uruchamianie skanowania antywirusowego Aktualizuje definicje programu antywirusowego Microsoft Defender i natychmiast uruchamia skanowanie antywirusowe. Wybierz opcję szybkiego skanowania lub pełnego skanowania.
Zbierz pakiet dochodzeniowy Zbiera informacje o urządzeniu. Po zakończeniu badania możesz je pobrać.
Ogranicz wykonanie aplikacji Uniemożliwia uruchamianie aplikacji, które nie są podpisane przez firmę Microsoft.
Inicjowanie zautomatyzowanego badania Automatycznie bada i koryguje zagrożenia. Chociaż z tej strony możesz ręcznie uruchomić automatyczne dochodzenia, niektóre zasady dotyczące alertów same uruchamiają automatyczne dochodzenia.
Inicjowanie sesji odpowiedzi na żywo Ładuje na urządzenie zdalną powłokę do dogłębnej analizy bezpieczeństwa.
Izolowanie urządzenia Izoluje urządzenie od sieci organizacji przy jednoczesnym zachowaniu połączenia z Microsoft Defender. Możesz zezwolić na uruchamianie aplikacji Outlook, Teams i Skype dla firm, gdy urządzenie jest izolowane do celów komunikacyjnych.
Zapytaj ekspertów usługi Defender
Centrum akcji Wyświetla informacje o aktualnie uruchomionych akcjach odpowiedzi. Dostępne tylko wtedy, gdy wybrano już inną akcję.
Pobierz skrypt wymuszający zwolnienie z izolacji
Wykluczyć
Polowanie
Włączanie trybu rozwiązywania problemów
Synchronizacja zasad

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.