Cihaz denetimi adım adım kılavuzları

Bu makalede, cihaz denetiminin nasıl çalıştığını görmenin farklı yolları açıklanmaktadır. Varsayılan ayarlardan başlayarak, her bölümde belirli hedeflere ulaşmak için cihaz denetiminin nasıl yapılandırıldığı açıklanır.

Cihaz denetiminin varsayılan durumunu keşfetme

Varsayılan olarak , cihaz denetimi devre dışıdır ve eklenebilecek cihazlar için herhangi bir kısıtlama yoktur. Uç Nokta için Defender'a eklenen cihazlar için temel cihaz denetimi olaylarının denetimi etkinleştirilir. Bu etkinlik cihaz denetimi raporunda görülebilir. Yerleşik PnP Denetim İlkesi'ne göre filtreleme, ortamdaki uç noktalara bağlı cihazları gösterir.

Uç Nokta için Defender'daki cihaz denetimi, bir cihazı özelliklerine göre tanımlar. Cihaz özellikleri, rapordaki bir girdi seçilerek görünür.

Cihaz Kimliği, Satıcı Kimliği (VID), Seri numarası ve Veri Yolu türünün tümü bir cihazı tanımlamak için kullanılabilir (bkz. Uç Nokta için Microsoft Defender'de cihaz denetimi ilkeleri). Veriler, aşağıdaki örnek sorguda gösterildiği gibi, Tak ve Kullan Cihazı Bağlandı eylemini (PnPDeviceConnected) arayarak Advanced Hunting'da da mevcuttur:


DeviceEvents
| where ActionType == "PnpDeviceConnected"
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
| project Timestamp, DeviceId, DeviceName, AccountName, AccountDomain, MediaClass, MediaDeviceId, MediaDescription, MediaSerialNumber, parsed
| order by Timestamp desc

Cihaz denetiminin durumu (etkin/devre dışı, varsayılan zorlama ve son ilke güncelleştirmesi) aşağıdaki kod parçacığında gösterildiği gibi Get-MpComputerStatus aracılığıyla bir cihazda kullanılabilir:


DeviceControlDefaultEnforcement   : 
DeviceControlPoliciesLastUpdated  : 1/3/2024 12:51:56 PM
DeviceControlState                : Disabled

Test cihazında etkinleştirilecek cihaz denetim durumunu değiştirin. Aşağıdaki kod parçacığında gösterildiği gibi Get-MpComputerStatus seçeneğini işaretleyerek ilkenin uygulandığından emin olun:


DeviceControlDefaultEnforcement   : DefaultAllow
DeviceControlPoliciesLastUpdated  : 1/4/2024 10:27:06 AM
DeviceControlState                : Enabled

Test cihazına bir USB sürücüsü takın. Hiçbir kısıtlama yoktur; tüm erişim türlerine (okuma, yazma, yürütme ve yazdırma) izin verilir. Bir USB cihazının bağlı olduğunu göstermek için bir kayıt oluşturulur. Bunu görmek için aşağıdaki örnek gelişmiş avcılık sorgusunu kullanabilirsiniz:


DeviceEvents
| where ActionType == "PnpDeviceConnected"
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
| where MediaClass == "USB"
| project Timestamp, DeviceId, DeviceName, AccountName, AccountDomain, MediaClass, MediaDeviceId, MediaDescription, MediaSerialNumber, parsed
| order by Timestamp desc

Bu örnek sorgu olayları ölçütüne göre MediaClassfiltreler. Varsayılan davranış, tüm cihazları reddetmek veya cihaz ailelerini cihaz denetiminin dışında tutmak için değiştirilebilir. Varsayılan davranışı reddetme olarak değiştirin ve ardından cihaz denetimini yalnızca çıkarılabilir depolama birimine uygulanacak şekilde ayarlayın.

Intune için, cihaz denetimi ayarlarını aşağıdaki gibi ayarlamak için özel bir profil kullanın:

  • 1 olarak ayarla ./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
  • ./Vendor/MSFT/Defender/Configuration/DefaultEnforcement öğesini 2 olarak ayarla
  • ./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration öğesini RemovableMediaDevices olarak ayarla

İlkenizi test cihazına dağıtın. Aşağıdaki kod parçacığında gösterildiği gibi, varsayılan zorlamanın Reddet olarak ayarlandığını onaylamak için Get-MpComputerStatus kullanın:


DeviceControlDefaultEnforcement  : DefaultDeny
DeviceControlPoliciesLastUpdated : 1/4/2024 10:27:06 AM
DeviceControlState               : Enabled

USB cihazını kaldırın ve test makinesine yeniden takın. Sürücüyü açmayı deneyin. Sürücü erişilebilir değil ve erişimin reddedildiğini belirten bir ileti görüntülenir.

Not

Örnekler, yönergeler ve örnekler burada bulunabilir.

1. Adım: Tüm çıkarılabilir medyayı reddet

Cihaz denetimi, davranışı özelleştirmek için grupların ve kuralların birleşimi olan ilkeleri kullanır. Tüm çıkarılabilir depolama cihazlarına erişimi reddeden bir ilke dağıtarak başlayın ve portala ve kullanıcıya bir bildirim göndererek olayı denetleyin. Aşağıdaki görüntüde bu ayarlar özetlemektedir:

Tüm çıkarılabilir medyayı reddetmek için cihaz denetiminin ayarlarını gösteren resim.

Erişimi denetlemek amacıyla cihazlar Gruplar halinde düzenlenir. Bu ilke, All removable media devices adlı bir grubu kullanır. Bu ilke test cihazına dağıtıldıktan sonra USB'yi yeniden takın. Cihaz erişiminin kısıtlandığını belirten bir bildirim görüntülenir.

Etkinlik ayrıca 15 dakika içinde gelişmiş avcılıkta da görünür. Sonuçları görüntülemek için aşağıdaki örnek sorguyu kullanabilirsiniz:


DeviceEvents
| where ActionType == "RemovableStoragePolicyTriggered"
| extend parsed=parse_json(AdditionalFields)
| extend RemovableStorageAccess = tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend MediaBusType = tostring(parsed.BusType)
| extend MediaClassGuid = tostring(parsed.ClassGuid)
| extend MediaClassName = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaInstanceId = tostring(parsed.DeviceInstanceId)
| extend MediaName = tostring(parsed.MediaName)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend MediaProductId = tostring(parsed.ProductId)
| extend MediaVendorId = tostring(parsed.VendorId)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
|project Timestamp, DeviceId, DeviceName, InitiatingProcessAccountName, ActionType, RemovableStorageAccess, RemovableStoragePolicyVerdict, MediaBusType, MediaClassGuid, MediaClassName, MediaDeviceId, MediaInstanceId, MediaName, RemovableStoragePolicy, MediaProductId, MediaVendorId, MediaSerialNumber, FolderPath, FileSize
| order by Timestamp desc

Not

Gelişmiş avcılık ile cihaz başına günde en fazla 300 olay görüntüleyebilirsiniz.

İlke ve cihaz hakkındaki bilgileri görüntülemek için olayı seçme.

2. Adım: Yetkili USB cihazları için erişime izin verme

Yetkili USB cihazları kümesine erişim izni vermek için, bu cihazları tanımlamak için bir grup ayarlayın. Grubumuzu Authorized USBsolarak adlandırdık ve aşağıdaki görüntüde gösterilen ayarları kullandık:

Bir grup yetkili cihaz için ayarları gösteren ekran görüntüsü.

Örneğimizde, yetkilendirilmiş USB’ler grubu, InstancePathId ile tanımlanan tek bir cihaz içerir. Örneği dağıtıma almadan önce, değeri test cihazı için InstancePathId olarak değiştirebilirsiniz. Doğru değeri bulma hakkında ayrıntılı bilgi için bkz. Cihaz özelliklerini belirlemek için Windows Aygıt Yöneticisi kullanma ve Cihazların özelliklerini belirlemek için raporları ve gelişmiş avcılığı kullanma.

Yetkili USB grubunun tümünü reddet ilkesinin dışında tutulduğuna dikkat edin. Bu, bu cihazların diğer ilkeler için değerlendirilmesini sağlar. İlkeler sırayla değerlendirilmez, bu nedenle her ilke bağımsız olarak değerlendirilirse doğru olmalıdır. İlke dağıtıldıktan sonra onaylanan USB cihazını yeniden takın. Cihaza tam erişim olduğunu görmeniz gerekir. Başka bir USB takın ve bu cihaz için erişimin engellendiğini onaylayın.

Cihaz denetiminin, cihazları özelliklere göre gruplandırmak için birçok yolu vardır. Daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender'de cihaz denetimi ilkeleri.

3. Adım: Farklı cihaz türleri için farklı erişim düzeylerine izin verme

Farklı cihazlar için farklı davranışlar oluşturmak için bunları ayrı gruplara yerleştirin. Örneğimizde adlı Read Only USBsbir grup kullanıyoruz. Aşağıdaki görüntüde kullandığımız ayarlar gösterilmektedir:

Farklı cihazlara farklı erişim düzeyleri için ayarları gösteren ekran görüntüsü.

Örneğimizde, Salt Okunur USB grubu, VID_PID ile tanımlanan tek bir cihaz içerir. Örneği dağıtmadan önce, VID_PID değerini ikinci bir test cihazının değeriyle değiştirebilirsiniz.

Politika uygulamaya alındıktan sonra yetkilendirilmiş bir USB aygıtı takın. Tam erişime izin verildiğini görmeniz gerekir. Şimdi ikinci test cihazını (Yalnızca Okunur USB) takın. Cihaza salt okunur izinlerle erişebilirsiniz. Yeni bir dosya oluşturmayı veya dosyada değişiklik yapmayı denediğinizde bu cihaz denetiminin dosyayı engellediğini görmeniz gerekir.

Başka bir USB cihazı eklerseniz, "Diğer tüm USB'leri reddet" ilkesi nedeniyle engellenmelidir.

4. Adım: Belirli kullanıcılar veya gruplar için cihazlara farklı erişim düzeylerine izin verme

Cihaz denetimi, koşulları kullanarak erişimi daha fazla kısıtlamanıza olanak tanır. En basit koşul bir kullanıcı koşuludur. Cihaz denetiminde, kullanıcılar ve gruplar Güvenlik Tarafından Tanımlanan (SID) ile tanımlanır.

Aşağıdaki ekran görüntüsünde örneğimizde kullandığımız ayarlar gösterilmektedir:

Belirli kullanıcılara farklı erişim düzeylerine izin vermek için cihaz denetiminin ayarlarını gösteren ekran görüntüsü.

Varsayılan olarak, örnek genel SID'sini S-1-1-0kullanır. İlkeyi dağıtmadan önce, yetkili USB'lerle (yazılabilir USB'ler) ilişkili SID'yi User1 olarak ve salt okunur USB'lerle ilişkili SID'yi User2 olarak değiştirebilirsiniz.

İlke dağıtıldıktan sonra Yetkili USB'lere yalnızca Kullanıcı 1'in yazma erişimi olur ve ReadOnly USB'lerine yalnızca Kullanıcı 2'nin okuma erişimi olur.

Cihaz denetimi grup SID'lerini de destekler. Salt okunur ilke içindeki SID’yi, User2 içeren bir grupla değiştirin. İlke yeniden dağıtıldıktan sonra, kurallar Kullanıcı 2 veya bu gruptaki diğer kullanıcılar için aynıdır.

Not

Microsoft Entra içinde depolanan gruplar için, kullanıcı gruplarını tanımlamak için SID yerine nesne kimliğini kullanın.

Sonraki adımlar