Jaga efter exponerade enheter

Använda avancerad jakt för att hitta enheter med sårbarheter

Avancerad jakt är ett frågebaserat verktyg för jakt på cyberhot som låter dig utforska upp till 30 dagars rådata. Du kan proaktivt granska händelser i nätverket för att hitta hotindikatorer och entiteter. Den flexibla åtkomsten till data möjliggör obegränsad jakt på både kända och potentiella hot. Mer information om avancerad jakt finns i Översikt över avancerad jakt.

Tips

Visste du att du kan prova alla funktioner i Microsoft Defender – hantering av säkerhetsrisker utan kostnad? Ta reda på hur du registrerar dig för en kostnadsfri utvärderingsversion.

Schematabeller

Kontrollera vilka enheter som är inblandade i aviseringar med hög allvarlighetsgrad

  1. Gå till Avancerad jaktjakt> i det vänstra navigeringsfönstret i Microsoft Defender-portalen.

  2. Bläddra igenom avancerade jaktscheman för att bekanta dig med kolumnnamnen.

  3. Ange följande frågor:

    // Search for devices with High active alerts or Critical CVE public exploit
    let DeviceWithHighAlerts = AlertInfo
    | where Severity == "High"
    | project Timestamp, AlertId, Title, ServiceSource, Severity
    | join kind=inner (AlertEvidence | where EntityType == "Machine" | project AlertId, DeviceId, DeviceName) on AlertId
    | summarize HighSevAlerts = dcount(AlertId) by DeviceId;
    let DeviceWithCriticalCve = DeviceTvmSoftwareVulnerabilities
    | join kind=inner(DeviceTvmSoftwareVulnerabilitiesKB) on CveId
    | where IsExploitAvailable == 1 and CvssScore >= 7
    | summarize NumOfVulnerabilities=dcount(CveId),
    DeviceName=any(DeviceName) by DeviceId;
    DeviceWithCriticalCve
    | join kind=inner DeviceWithHighAlerts on DeviceId
    | project DeviceId, DeviceName, NumOfVulnerabilities, HighSevAlerts