Управление устройствами в Microsoft Defender для конечной точки

Возможности управления устройствами в Microsoft Defender для конечной точки позволяют вашей группе безопасности контролировать, могут ли пользователи устанавливать и использовать периферийные устройства, такие как съемные устройства (USB-накопители, компакт-диски, диски и т. д.), принтеры, устройства Bluetooth или другие устройства со своими компьютерами. Ваша команда безопасности может настроить политики управления устройствами, чтобы настроить следующие правила:

  • Запретить пользователям устанавливать и использовать определенные устройства (например, USB-накопители)
  • Запретить пользователям устанавливать и использовать внешние устройства с определенными исключениями
  • Разрешить пользователям устанавливать и использовать определенные устройства
  • Разрешить пользователям устанавливать и использовать только устройства с шифрованием BitLocker на компьютерах Windows

Этот список предназначен для предоставления некоторых примеров. Это не исчерпывающий список; Есть и другие примеры, которые следует рассмотреть.

Управление устройствами помогает защитить организацию от потенциальной потери данных, вредоносных программ или других киберугроз, разрешая или предотвращая подключение определенных устройств к компьютерам пользователей. С помощью управления устройствами группа безопасности может определить, могут ли пользователи устанавливать и использовать периферийные устройства на своих компьютерах.

Совет

Чтобы ознакомиться с этой статьей, ознакомьтесь с руководством по настройке Microsoft Defender для конечной точки, чтобы ознакомиться с рекомендациями и узнать о таких важных средствах, как сокращение направлений атак и защита следующего поколения. Для более персонализированного взаимодействия с учетом вашей среды вы можете открыть руководство по автоматической настройке Defender для конечных точек в центре администрирования Microsoft 365.

Возможности управления устройствами Майкрософт

Возможности управления устройствами от корпорации Майкрософт можно разделить на три основные категории: управление устройствами в Windows, управление устройствами в Defender для конечной точки и защита от потери данных конечной точки (защита от потери данных в конечной точке).

  • Управление устройством в Windows. Операционная система Windows имеет встроенные возможности управления устройствами. Группа безопасности может настроить параметры установки устройств, чтобы запретить (или разрешить) пользователям устанавливать определенные устройства на своих компьютерах. Политики применяются на уровне устройства и используют различные свойства устройства, чтобы определить, может ли пользователь устанавливать и использовать устройство.

    Управление устройствами в Windows работает с шаблонами BitLocker и ADMX и может управляться с помощью Intune.

    BitLocker. BitLocker — это функция безопасности Windows, которая обеспечивает шифрование для целых томов. Шифрование BitLocker может потребоваться для записи на съемный носитель. Вместе с Intune политики можно настроить для принудительного шифрования на устройствах, использующих BitLocker для Windows. Дополнительные сведения см. в статье Параметры политики шифрования дисков для безопасности конечных точек в Intune.

    Установка устройства. Windows позволяет предотвратить установку определенных типов USB-устройств.

    Дополнительные сведения о настройке установки устройств с помощью Intune см. в разделе Ограничение USB-устройств и разрешение определенных USB-устройств с помощью шаблонов ADMX в Intune.

    Дополнительные сведения о том, как настроить установку устройств с помощью групповых политик, см. в разделе Управление установкой устройств с помощью групповых политик.

  • Управление устройствами в Microsoft Defender для конечной точки. Управление устройствами в Defender для конечной точки предоставляет более расширенные возможности и является кроссплатформенным.

    • Детализированное управление доступом — создание политик для управления доступом по устройству, типу устройства, операции (чтение, запись, выполнение), группе пользователей, сетевому расположению или типу файлов.
    • Отчеты и расширенный поиск угроз — полная видимость действий, связанных с добавлением устройств.
    • Управление устройством в Microsoft Defender можно управлять с помощью Microsoft Intune, портала Microsoft Defender или групповой политики.
  • Управление устройством в Microsoft Defender и Intune. Intune предоставляет широкие возможности для управления сложными политиками управления устройствами для организаций. Например, в Defender for Endpoint можно настроить и развернуть параметры ограничений устройств. См. Настраивать управление устройствами с помощью Microsoft Intune.

  • Предотвращение утечки данных на оконечных точках (Endpoint DLP). Endpoint DLP отслеживает конфиденциальную информацию на устройствах, подключенных к решениям Microsoft Purview. Политики защиты от потери данных могут применять защитные действия в отношении конфиденциальной информации и места ее хранения или использования. Endpoint DLP может собирать свидетельства файлов. Узнайте о Endpoint DLP.

Распространенные сценарии управления устройствами

В следующих разделах просмотрите сценарии, а затем определите, какие возможности Майкрософт следует использовать.

Управление доступом к USB-устройствам

Вы можете управлять доступом к USB-устройствам с помощью ограничений на установку устройств, управления устройствами со съемными носителями или Endpoint DLP.

Настройка ограничений на установку устройств

Ограничения на установку устройств, доступные в Windows, разрешают или запрещают установку драйверов на основе идентификатора устройства, идентификатора экземпляра устройства или класса настройки. Это может блокировать любое устройство в диспетчере устройств, включая все съемные устройства. При применении ограничений на установку устройства устройство блокируется в диспетчере устройств, как показано на следующем снимке экрана:

Снимок экрана, на котором показан диспетчер устройств с выделенным заблокированным устройством.

Дополнительные сведения можно получить, щелкнув устройство.

Сведения об установке устройства.

Также есть запись в Advanced Hunting. Чтобы просмотреть его, используйте следующий запрос:

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
| extend DeviceInstanceId = tostring(parsed.DeviceInstanceId)
| extend DriverName = tostring(parsed.DriverName)
| extend ClassGUID = tostring(parsed.ClassGuid)
| where ActionType contains "PnPDeviceBlocked"
| project Timestamp, ActionType, DeviceInstanceId, DriverName, ClassGUID
| order by Timestamp desc

Снимок экрана: запрос DeviceEvents.

Если настроены ограничения на установку устройства и устройство установлено, создаётся событие, в котором значение ActionType равно PnPDeviceAllowed.

Дополнительные сведения:

Контролируйте доступ к съемным носителям с помощью контроля устройств

Контроль устройств в Defender for Endpoint обеспечивает более детализированное управление доступом к подмножеству USB-устройств. Управление устройствами может ограничить доступ только к переносимым устройствам Windows, съемным носителям, КОМПАКТ-дискам и DVD-дискам и принтерам.

Примечание.

В Windows термин съемные носители не означает любое USB-устройство. Не все USB-устройства являются съемными носителями. Чтобы считаться съемным устройством хранения данных и, следовательно, подпадать под действие функции управления устройствами MDE, устройство должно создавать диск в Windows (например, E:). Управление устройством может ограничить доступ к устройству и файлам на этом устройстве путем определения политик.

Важно!

Некоторые устройства создают несколько записей в диспетчере устройств Windows (например, съемный носитель и переносное устройство Windows). Чтобы устройство правильно функционировал, обязательно предоставьте доступ для всех записей , связанных с физическим устройством. Если для политики настроена запись аудита, то в Advanced Hunting появится событие, где ActionType имеет значение RemovableStoragePolicyTriggered.

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend SerialNumberId = tostring(parsed.SerialNumber)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend RemovableStorageAccess =tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend PID = tostring(parsed.ProductId)
| extend VID = tostring(parsed.VendorId)
| extend VID_PID = strcat(VID,"_",PID)
| extend InstancePathId = tostring(parsed.DeviceInstanceId)
| where ActionType == "RemovableStoragePolicyTriggered"
| project Timestamp, RemovableStoragePolicy, RemovableStorageAccess,RemovableStoragePolicyVerdict, SerialNumberId,VID, PID, VID_PID, InstancePathId
| order by Timestamp desc

Этот запрос возвращает имя политики, запрошенный доступ и вердикт (разрешить, запретить), как показано на следующем снимке экрана:

Снимок экрана: запрос к элементу управления устройством

Совет

Функция управления устройствами в Microsoft Defender для конечной точки в системе macOS позволяет контролировать доступ к устройствам iOS, переносным устройствам, например камерам, и съемным носителям, например USB-устройствам. См . раздел Управление устройствами для macOS.

Используйте Endpoint DLP, чтобы запретить копирование файлов на USB-накопители

Чтобы предотвратить копирование файлов на USB-накопители в зависимости от уровня их конфиденциальности, используйте Endpoint DLP.

Управление доступом к съемным носителям, зашифрованным с помощью BitLocker (Предварительная версия)

BitLocker используется для управления доступом к съемным носителям или для обеспечения шифрования устройств.

Использование BitLocker для запрета доступа к съемным носителям

Windows предоставляет возможность запретить запись на все съемные носители или запретить доступ к записи, если устройство не зашифровано BitLocker. Дополнительные сведения см. в разделе Настройка BitLocker — Безопасность Windows.

Настройка политик управления устройствами для BitLocker (предварительная версия)

Функция управления устройствами в Microsoft Defender для конечной точки контролирует доступ к устройству на основе состояния шифрования BitLocker (зашифровано или не зашифровано). Это позволяет создавать исключения для разрешения и аудита доступа к зашифрованным устройствам, не подключенным к BitLocker.

Совет

Если вы используете Mac, управление устройством может управлять доступом к съемным носителям на основе состояния шифрования APFS. См . раздел Управление устройствами для macOS.

Управление доступом к принтерам

Вы можете управлять доступом к принтерам с помощью ограничений на установку принтеров, политик управления устройствами печати или Endpoint DLP.

Настройка ограничений на установку принтера

К принтерам можно применить ограничения на установку устройств Windows.

Настройка политик управления устройствами для печати

Управление устройством для Microsoft Defender для конечной точки управляет доступом к принтеру на основе свойств принтера (VID/PID), типа принтера (сеть, USB, корпоративный и т. д.).

Элемент управления устройством также может ограничивать типы печатаемых файлов. Управление устройствами также может ограничить печать в не корпоративных средах.

Использовать Endpoint DLP для предотвращения печати классифицированных документов

Чтобы блокировать печать документов на основе классификации данных, используйте Endpoint DLP.

Используйте Endpoint DLP, чтобы собирать файловые подтверждения для файлов, отправленных на печать

Чтобы зафиксировать факт печати файла, используйте Endpoint DLP

Управление доступом к устройствам Bluetooth

Управление устройствами можно использовать для управления доступом к службам Bluetooth на устройствах Windows или с помощью конечной точки DLP.

Совет

Если вы используете Mac, управление устройствами может управлять доступом к Bluetooth. См . раздел Управление устройствами для macOS.

Управление доступом к службам Bluetooth в Windows

Администраторы могут управлять поведением службы Bluetooth (разрешение рекламы, обнаружения, подготовки и запроса), а также разрешенных служб Bluetooth. Дополнительные сведения см. в разделе Windows Bluetooth.

Используйте Endpoint DLP, чтобы предотвратить копирование документов на устройства

Чтобы заблокировать копирование конфиденциальных документов на любые Bluetooth-устройства, используйте Endpoint DLP.

Используйте Endpoint DLP для сбора доказательных данных о файлах, скопированных на USB-накопитель

Чтобы зафиксировать факт копирования файла на USB-накопитель, используйте Endpoint DLP

Примеры и сценарии политики управления устройствами

Управление устройствами в Defender для конечной точки предоставляет группе безопасности надежную модель управления доступом, которая обеспечивает широкий спектр сценариев (см. статью Политики управления устройствами). Мы создали репозиторий GitHub, содержащий примеры и сценарии, которые можно изучить. Ознакомьтесь с приведенными ниже материалами.

Если вы не знакомы с управлением устройствами, см. пошаговые руководства по управлению устройствами.

Предварительные требования для управления устройствами

Управление устройствами в Defender для конечной точки можно применять к устройствам под управлением Windows 10 или Windows 11 с версией клиента защиты от вредоносных программ или более поздней.4.18.2103.3 (В настоящее время серверы не поддерживаются.)

  • 4.18.2104 или более поздних версий: добавьте SerialNumberId, VID_PID, поддержку GPO на основе путей к файлам и ComputerSid.
  • 4.18.2105 или более поздняя версия: добавлена поддержка подстановочных знаков для HardwareId/DeviceId/InstancePathId/FriendlyNameId/SerialNumberId; сочетаний конкретных пользователей на конкретных компьютерах, съемных SSD (SanDisk Extreme SSD) и USB-подключаемого SCSI (UAS).
  • 4.18.2107 или более поздней версии: добавлена поддержка переносимых устройств Windows (WPD) (для мобильных устройств, таких как планшеты); добавить AccountName в расширенную охоту.
  • 4.18.2205 или более поздней версии: разверните принудительное применение по умолчанию на принтер. Если для параметра задано значение Запретить, он также блокирует принтер, поэтому если вы хотите только управлять хранилищем, обязательно создайте настраиваемую политику для разрешения принтера.
  • 4.18.2207 или позже: добавление поддержки файлов; Распространенный вариант использования: "блокировать доступ пользователей к конкретному файлу для чтения, записи и выполнения в съемном хранилище". Добавлена поддержка сетевых и VPN-подключений; Распространенный вариант использования может быть: "блокировать доступ пользователей к съемному хранилищу, когда компьютер не подключает корпоративную сеть".

Для Mac см. раздел Управление устройствами для macOS.

В настоящее время управление устройствами не поддерживается на серверах.

Дальнейшие действия