Uç Nokta için Microsoft Defender'teki cihazlar

Cihazlar, Uç Nokta için Microsoft Defender'daki güvenlik işlemlerinizin temelini oluşturur. Cihazların ortamınızda nasıl göründüğünü, etkili bir şekilde nasıl yönetileceğini ve güvenlik eylemleri için nasıl düzenleyileceğini anlamak, kuruluşunuzu korumak için çok önemlidir.

Uç Nokta için Defender'daki cihazlar nelerdir?

Uç Nokta için Microsoft Defender'deki cihazlar, hizmete güvenlik telemetrisi bildiren herhangi bir uç nokta içerir. Bu, şunları kapsar:

  • Bilgisayarlar ve mobil cihazlar: İş istasyonları, sunucular, dizüstü bilgisayarlar ve mobil cihazlar (Windows, macOS, Linux, iOS, Android)
  • Ağ cihazları: Yönlendiriciler, anahtarlar ve diğer ağ altyapısı
  • IoT/OT cihazları: Yazıcılar, kameralar, endüstriyel kontrol sistemleri ve işletim teknolojisi cihazları

Cihazlar envanterinizde iki birincil yöntemle görünür:

  • Ekleme: Uç Nokta için Defender'a tam aracı yüklü olarak açıkça eklediğiniz cihazlar. İçeri aktarılan cihazlar, İçeri aktarma durumu olarak İçeri aktarıldı gösterir ve genellikle Etkin algılayıcı sağlık durumuna sahiptir. Aracı yüklü olduğundan, Uç Nokta için Defender uyarılar, güvenlik açıkları ve yazılım envanteri gibi ayrıntılı güvenlik verilerini bu cihazlardan toplayabilir. Daha fazla bilgi için bkz. Cihazları Uç Nokta için Microsoft Defender’e ekleme.
  • Bulma: Ağınızda aracı yüklü olmayan cihazlar otomatik olarak bulunur. Bulma, ağ trafiğini gözlemleyen (temel bulma) veya ortamı etkin bir şekilde yoklayan (standart bulma) eklenen uç noktalar aracılığıyla gerçekleşir. Keşfedilen cihazlar, Katılım durumu olarak Katılıma eklenebilir, Desteklenmiyor veya Yetersiz bilgi gösterir. Daha fazla bilgi için bkz: Aygıt keşfine genel bakış.
  • IoT ve OT cihazları: Defender portalında IoT için Microsoft Defender etkinleştirdiğinizde envanterde yazıcılar, kameralar ve endüstriyel kontrol sistemleri gibi IoT ve işletim teknolojisi (OT) cihazları görünür. Bu cihazlar IoT/OT cihazları sekmesinde görünür ve cihaz türü, alt türü, satıcı ve model gibi ek alanlar içerir.

Cihaz envanterindekiBulma kaynakları sütunu, her cihazın nasıl bulunduğunu belirtir: MDE (Uç Nokta için Defender algılayıcısı tarafından bulunur), IoT için Microsoft Defender (IoT için Defender tarafından bulunur) ve diğer kaynaklar. Bir cihazın neden göründüğünü ve ekleme gerekip gerekmediğini anlamak için bu sütunu kullanın.

Cihaz yaşam döngüsü ve yolculuğu

Uç Nokta için Defender'da cihazları yönetmek öngörülebilir bir yaşam döngüsü izler. Aşağıdaki tabloda ana aşamalar, görevler, ilgili roller ve ilgili belgeler özetlenmiştir:

Aşama Görevler Dahil olan roller Daha fazla bilgi
Cihazları keşfedin ve sisteme ekleyin • Ağınızdaki cihazları keşfedin
• Defender for Endpoint aracısını kullanarak cihazların katılımını sağlama
• Cihaz envanterindeki cihazları görüntüleme
• Risk düzeylerini ve maruz kalma puanlarını değerlendirme
Güvenlik Yöneticisi
BT İşlemleri
Cihaz envanterindeki cihazları keşfetme
Cihazları sisteme ekleyin
Cihaz keşif ayarlarını yapılandırın
Kapsamı ve ilgiyi yönetme • Geçici cihazları filtreleme (otomatik)
• Cihazları güvenlik açığı yönetiminden dışlama (el ile)
• Hangi cihazların güvenlikle ilgilenmesi gerektiğini belirleme
Güvenlik Yöneticisi Cihaz kapsamını ve ilgi düzeyini yönetme
Etiketler ve dışlamalar ile sınıflandırma ve düzenleme • Tek tek cihazlara el ile etiketler ekleme
• Kuralları kullanarak dinamik etiketler oluşturma
• Cihazları anlamlı gruplar halinde düzenleme
• İş bağlamı için etiket uygulama
Güvenlik Yöneticisi
Güvenlik Analisti
Cihaz etiketlerini oluşturun ve yönetin
Güvenlik eylemleri için cihazları hedefleme • Rol tabanlı erişim için cihaz gruplarını kullanma
• Cihaz gruplarından özel telemetri toplama
• Etiketli cihazlara otomasyon kuralları uygulama
• Cihaz gruplarına güvenlik ilkeleri dağıtma
Güvenlik Yöneticisi
Güvenlik Analisti
Cihaz etiketlerini ve hedef cihazları oluşturma ve yönetme
Özel veri toplama
Cihazları araştırın • Cihaz zaman çizelgelerini gözden geçirme
• Uyarıları ve olayları araştırma
• İnternet'e yönelik cihazları tanımlama
• Cihaz grupları arasında tehditleri avlama
• Yanıt eylemleri gerçekleştirme
Güvenlik Analisti
Güvenlik Yöneticisi
Cihazları araştırın
Cihaz zaman çizelgesini gözden geçirme
İnternet'e yönelik cihazları tanımlama
İzleyin ve bakımını yapın • Cihaz durumunu izleme
• İyi durumda olmayan algılayıcıları düzeltin
• Algılayıcı sistem durumu raporlarını gözden geçirin
• Ekleme durumunu izleme
BT İşlemleri
Güvenlik Yöneticisi
İyi durumda olmayan algılayıcıları düzeltin
Cihaz durumu raporları

Cihaz hedefleme

Cihaz hedefleme, hangi cihazların belirli güvenlik eylemlerini alması gerektiğini belirlemek için cihaz etiketlerini kullanır. Cihazları tek tek yönetmek yerine hedefleme, cihazları anlamlı gruplar halinde düzenlemenize ve büyük ölçekte yapılandırmalar, ilkeler veya veri toplama kuralları uygulamanıza olanak tanır.

Etiketler ve gruplar karşılaştırması

Cihaz etiketleri ; departman, konum veya kritiklik gibi iş bağlamlarını yakalamak için cihazlara el ile veya dinamik kurallar aracılığıyla eklediğiniz etiketlerdir. Tüm kullanıcılar etiketli cihazları görebilir. Yalnızca etiketler erişimi denetlemez veya güvenlik ilkeleri uygulamaz; hedefleme için kuruluş temelini sağlar.

Cihaz grupları , hangi güvenlik ekiplerinin belirli cihazlara erişebileceğini ve yönetebileceğini denetlemek için etiketler üzerinde oluşturulur. Bir cihaz grubu oluşturduğunuzda, eşleşen kurallar tanımlarsınız (genellikle etiketlere göre), otomatik düzeltme düzeylerini ayarlar ve Microsoft Entra kullanıcı grupları atarsınız. Cihaz grupları rol tabanlı erişim denetimini (RBAC) etkinleştirerek örneğin bölgesel güvenlik ekibinin yalnızca kendi coğrafyalarındaki cihazları görmesine olanak tanır. Ayrıntılı yönergeler için bkz. Cihaz gruplarını oluşturma ve yönetme.

Dinamik etiketler ve manuel etiketlerin karşılaştırması

El ile etiketler , portal veya API aracılığıyla tek tek cihazlara doğrudan uyguladığınız özel etiketlerdir. Hızlı bir şekilde ayarlanır ve etkin bir araştırma sırasında cihazları etiketleme gibi geçici gereksinimler için kullanışlıdır. Ancak bunlar iyi ölçeklendirilemez ve el ile güncelleştirme gerektirir. El ile etiketler, özel veri toplama veya bazı otomasyon senaryoları için desteklenmez.

Dinamik etiketler , Varlık Kuralı Yönetimi'nde tanımladığınız kurallara göre otomatik olarak uygulanır. Cihaz özellikleri değiştikçe (yaklaşık olarak saatte bir) güncelleştirilir, binlerce cihaza ölçeklendirilir ve özel veri toplama gibi gelişmiş özellikler için gereklidir. El ile çalışmadan güncel kalmak için etiketlere ihtiyacınız olduğunda dinamik etiketleri kullanın.

Önemli

Özel veri toplama dahil olmak üzere birçok gelişmiş Uç Nokta için Defender özelliği dinamik etiketler gerektirir. Bu senaryolarda manuel etiketler desteklenmiyor.

Hedefleme senaryoları

Aşağıdaki tabloda, cihaz hedeflemenin güvenlik işlemlerini yönlendirdiği yaygın senaryolar özetlemektedir.

Senaryo Yaklaşım Örnek
Kapsam araştırmaları Cihazları departmana veya olaya göre etiketleyin, ardından uyarıları ve gelişmiş tehdit avcılığı sorgularını etikete göre filtreleyin. Şüpheli yanal hareket için tüm Finance-Department cihazları araştırın.
Özelleştirilmiş telemetri toplama Hedef cihazlar için dinamik etiketler oluşturun ve ardından özel veri toplama kuralları oluşturun. Dinamik etiketler ve Microsoft Sentinel çalışma alanı gerektirir. Veri erişimini izlemek için Database-Servers kaynağından dosya erişim olaylarını toplayın.
Yanıt eylemlerini otomatikleştirme Etiketlere göre cihaz grupları için otomatik yanıtlar tanımlayın. Yüksek önem düzeyindeki kötü amaçlı yazılım algılandığında Public-Kiosk cihazları otomatik olarak yalıtın.
Analist erişimini denetleme (RBAC) Etiketlerden cihaz grupları oluşturun ve bunları Microsoft Entra güvenlik ekiplerine atayın. Finans Güvenlik Ekibine yalnızca Finance-Department cihazlara erişim verin.
ASR kurallarını cihaz türüne göre dağıtma Farklı etiket tabanlı gruplara farklı saldırı yüzeyi azaltma ilkeleri uygulayın. Internet-Facing-Servers üzerinde agresif engelleme; Development-Machines üzerinde test modu açık.
Koşullu Erişimi Zorunlu Kılma Erişim kararlarını bilgilendirmek için cihaz risk düzeylerini ve grup üyeliğini kullanın. Hassas uygulamalara erişmek için High-Risk-Devices MFA gerektir.
Coğrafyaya göre düzenleme Dağıtılmış güvenlik işlemleri için cihazları bölgeye veya siteye göre etiketleyin. EMEA güvenlik ekibi, Location-EMEA cihazları izler ve bunlara müdahale eder.
Cihaz yaşam döngüsünü yönetme Cihazları operasyonel aşamaya göre etiketleyin (Üretim, Test, Devreden çıkarma). Üretim için tam kontroller; Kullanımdan Kaldırma için azaltılmış izleme.
Pilot yeni güvenlik özellikleri Pilot gruba el ile etiketler uygulayın, özelliği test modunda dağıtın ve ardından genişletin. 20 cihazı ASR-Pilot-2026 ile etiketleyin, yeni kuralı test edin, iyileştirin ve ardından geniş çapta kullanıma sunun.

Etiket ve cihaz grubu oluşturma hakkında adım adım yönergeler için bkz. Cihaz etiketleri ve hedef cihazları oluşturma ve yönetme.

Hedefleme tarafından desteklenen güvenlik eylemleri

Cihaz etiketleri ve grupları, birden çok alana güvenlik işlemleri uygulamanıza olanak tanır:

Güvenlik eylemi Açıklama Senaryo Daha fazla bilgi
Araştırma ve tehdit avcılığı Uyarıları ve kapsam araştırmalarını belirli cihaz gruplarına göre filtreleme • Şüpheli etkinlik için tüm "Finans Departmanı" cihazlarını araştırma
• Belirli bir bölgedeki "Windows-Servers" genelinde tehditleri avlama
• Güvenlik olayı etiketlerini kullanarak güvenliği tehlikeye atılmış cihazları izleme
Gelişmiş avcılık örneği
Özel veri toplama Dinamik etiketlere sahip cihazlardan özelleştirilmiş telemetri toplama • "Database-Servers"dan dosya olaylarını toplama
• "Developer-Workstations" üzerinden ağ bağlantılarını yakalama
• "Administrative-Systems" üzerinde betik yürütmeyi izleme
Özel veri toplama
Özel veri toplama kuralları oluşturma
Otomasyon kuralları Cihaz kategorilerine otomatik yanıt eylemleri uygulama • Kötü amaçlı yazılım algılanırsa "Genel Bilgi Noktası" cihazlarını otomatik olarak yalıtma
• Olaylar sırasında "Critical-Servers" adlı sunucularda adli veri toplama çalıştırın
• BYOD cihazlarının hassas kaynaklara erişimini kısıtlayın
Otomatik araştırma ve yanıt
Rol tabanlı erişim için cihaz grupları Belirli cihazlarda hangi güvenlik analistlerinin görebileceğini ve işlem görebileceğini denetleme • Finans Güvenliği Ekibi yalnızca "Finans Departmanı" cihazlarını yönetir
• Bölgesel ekipler cihazları coğrafi konumlarında yönetir
• Küçük analistler yalnızca "Üretim Dışı" cihaz gruplarına erişir
Cihaz grupları oluşturun ve yönetin
Saldırı yüzeyini azaltma kuralları Farklı cihaz türlerine farklı güvenlik denetimleri dağıtma • "İnternet'e Açık Sunucular" için katı engelleme kuralları
• "Development-Machines" üzerinde test modu
• Genel kullanıcı iş istasyonları için standart taban çizgisi
Saldırı yüzeyini azaltma kuralları
Koşullu Erişim ilkeleri Cihaz güvenlik duruşu ve etiketlerine göre erişim denetimlerini zorunlu kılma • "Yüksek Riskli Cihazlar" için MFA gerektir
• Kurumsal kaynaklardan "Uyumlu Olmayan Cihazları" engelleme
• Onaylı hizmetlere "Managed-BYOD" sınırlı erişimine izin ver
Intune ile Koşullu Erişim