Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Cihaz bulma , yönetilmeyen cihazlara yönelik görünürlüğünüzü geliştirmenize, güvenlik duruşlarını değerlendirmenize ve bunların güvenliğini sağlamak için uygun eylemleri gerçekleştirmenize olanak tanır.
Bu makalede, Uç Nokta için Microsoft Defender'de cihaz bulma tarafından bulunan cihazların nasıl gözden geçirilip değerlendirildiği açıklanır. Ayrıca, Uç Nokta için Microsoft Defender eklenmemiş cihazlarda veri almayı ve bulunan cihazlarda verileri sorgulamayı da öğrenirsiniz.
Önkoşullar
Bulunan cihazları gözden geçirip değerlendirebilmeniz için önce aşağıdaki gereksinimlerin karşılandığından emin olun:
- Kuruluşunuzun Uç Nokta için Microsoft Defender Plan 2 lisansı vardır.
- Defender for Endpoint'e kaydedilmiş en az bir cihazınız var. Eklenen cihazlar, eklenmemiş cihazları bulmak için ağ algılayıcıları ve veri kaynakları görevi görür.
- Cihaz envanterini görüntülemek ve gelişmiş tehdit avcılığı sorguları çalıştırmak için uygun izinlere sahip Microsoft Defender portalına erişiminiz vardır.
Desteklenen işletim sistemleri
Cihaz bulma aşağıdaki işletim sistemlerini destekler:
- Windows 10 ve sonrası
- Windows Server 2019 ve üzeri.
Cihaz envanterinde sisteme dahil edilmemiş cihazları izleyin
Uç Nokta için Defender'a eklenmemiş bulunan cihazlar için cihaz envanterini gözden geçirebilirsiniz.
Not
Bu koşullardan biri karşılanırsa, eklenmeyen bir cihaz Defender portalında kalır (180 günden fazla süreyle):
- Cihaz, aynı ağdaki sisteme dahil edilmiş bir uç nokta tarafından keşfedilir
- Cihaz bir OT algılayıcısı tarafından bulunur
Bu cihazları değerlendirmek için cihaz envanterine gidin ve aşağıdaki değerlerden biriyle Ekleme durum filtresini kullanın:
| Değer | Açıklama |
|---|---|
| Sisteme dahil edildi | Uç nokta, Defender for Endpoint’e kaydedilmiştir. |
| Sisteme dahil edilebilir | Uç Nokta için Defender, ağdaki cihazı bulur ve işletim sistemini destekler, ancak cihaz eklenmez. Not: - Bu tür cihazları sisteme dahil etmenizi şiddetle öneririz. - Cihaz envanterinde eklenebilir altında listelenen cihaz sayısı, Uç Nokta için Microsoft Defender’e ekle güvenlik önerisi ve eklenecek cihazlar pano pencere öğesi arasında farklılıklar görebilirsiniz. Güvenlik önerisi ve pano pencere öğesi, kısa ömürlü cihazlar, konuk cihazlar ve diğerleri hariç, ağda kararlı olan cihazlara yöneliktir. Amaç, kuruluşun genel güvenlik puanını da etkileyen kalıcı cihazlarda öneride bulunur. |
| Desteklenmiyor | Uç Nokta için Defender uç noktayı bulur ancak cihazı desteklemez. |
| Yetersiz bilgi | Sistem cihazın desteklenebilirliğini belirleyemedi. Bulunan öznitelikleri zenginleştirmek için ağdaki daha fazla cihazda standart bulmayı etkinleştirin. |
Yönetilmeyen cihazları sisteme dahil edin
Yönetilmeyen cihazları el ile ekleyebilirsiniz. Ağınızdaki yönetilmeyen uç noktalar ağınıza güvenlik açıkları ve riskler getirir. Bunları hizmete eklemek, bu hizmetlerde güvenlik görünürlüğünü artırabilir.
Bulunan cihazlarda gelişmiş avcılık kullanma
Keşfedilen cihazlar hakkında görünürlük elde etmek için gelişmiş avcılık sorgularını kullanabilirsiniz. Bulunan cihazlarla ilgili ayrıntıları DeviceInfo tablosunda, bu cihazlarla ilgili ağla ilgili bilgileri ise DeviceNetworkInfo tablosunda bulabilirsiniz.
İpucu
Yönetilmeyen cihazları filtrelemek için API sorgularında ekleme durumu sütununu da kullanabilirsiniz.
Ağdaki cihazları keşfetme
Belirli bir ağa bağlı eklenen cihazları tanımlamak için aşağıdaki gelişmiş tehdit avcılığı sorgusunu kullanın. Sorgu, son yedi günün bağlı ağ verilerine sahip cihazları alır ve cihaz bulma ayarlarındaki ağlar listesinden ağ adına göre filtrelenmiştir.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Cihaz bilgilerini alma
Belirli bir cihaz hakkında en güncel ve eksiksiz bilgileri edinmek için aşağıdaki gelişmiş tehdit avcılığı sorgusunu kullanabilirsiniz.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Bulunan cihazlar için sorgu ayrıntıları
Aşağıdaki sorgu, geçersiz kılınmış veya birleştirilmiş kayıtlar hariç olmak üzere, sisteme dahil edilmemiş keşfedilen her cihaz için bilinen en son kaydı getirir. Bunu, yönetilmeyen cihazları belirlemek ve bunların en güncel ayrıntılarını gözden geçirmek için kullanın:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
SeenBy işlevini gelişmiş avcılık sorgunuzda çağırarak, bulunan bir cihazın hangi ortama eklenmiş cihaz tarafından görüldüğünün ayrıntılarını öğrenebilirsiniz. Bu bilgiler, bulunan her cihazın ağ konumunu belirlemeye yardımcı olabilir ve daha sonra bu cihazın ağda tanımlanmasına yardımcı olabilir.
Aşağıdaki sorgu, eklenemeyen her cihaz için en son kaydı alır, birleştirilmiş girişleri dışlar ve hangi eklenen cihazın bu cihazı keşfettiğini göstermek için SeenBy işlevini çağırır:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Daha fazla bilgi için bkz. SeenBy() işlevi.
Ağla ilgili bilgileri sorgulama
Cihaz keşfi, ağ veri kaynağı olarak Defender for Endpoint’e dahil edilmiş cihazlardan yararlanarak etkinlikleri sisteme dahil edilmemiş cihazlarla ilişkilendirir. Defender for Endpoint'e eklenmiş cihazdaki ağ sensörü iki yeni bağlantı türünü belirler:
- ConnectionAttempt - TCP bağlantısı kurma girişimi (syn)
- ConnectionAcknowledged - TCP bağlantısının kabul edildiğine ilişkin bir bildirim (syn\ack)
Bu bağlantı türleri, kurulu olmayan bir cihaz kurulu bir Defender for Endpoint cihazıyla iletişim kurmaya çalıştığında, bu girişimin bir DeviceNetworkEvent oluşturduğu ve kurulu olmayan cihaz etkinliklerinin kurulu cihazın zaman çizelgesinde ve Gelişmiş avcılık’taki DeviceNetworkEvents tablosu aracılığıyla görülebileceği anlamına gelir.
Aşağıdaki sorgu en son 10 bağlantı girişimini ve kabul edilen bağlantıları döndürür, böylece hangi eklenmemiş cihazların eklenen uç noktalarla iletişim kurabildiğini doğrulayabilirsiniz:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Bulunan cihazlardaki güvenlik açıklarını değerlendirme
Microsoft Defender Güvenlik Açığı Yönetimi cihazlarınızda riskler bulur. Ayrıca ağdaki yönetilmeyen cihazları da denetler.
Güvenlik açıklarını gözden geçirmek için Defender portalında Pozlama yönetimi>önerileri'ne gidin.
Örneğin, yönetilmeyen ve yönetilen cihazlardaki SSH güvenlik açıklarını bulmak için SSH arayın.
Daha fazla bilgi edinmek için bkz. Microsoft Defender Güvenlik Açığı Yönetimi.