Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Cihazlar, Uç Nokta için Microsoft Defender'daki güvenlik işlemlerinizin temelini oluşturur. Cihazların ortamınızda nasıl göründüğünü, etkili bir şekilde nasıl yönetileceğini ve güvenlik eylemleri için nasıl düzenleyileceğini anlamak, kuruluşunuzu korumak için çok önemlidir.
Uç Nokta için Defender'daki cihazlar nelerdir?
Uç Nokta için Microsoft Defender'deki cihazlar, hizmete güvenlik telemetrisi bildiren herhangi bir uç nokta içerir. Bu, şunları kapsar:
- Bilgisayarlar ve mobil cihazlar: İş istasyonları, sunucular, dizüstü bilgisayarlar ve mobil cihazlar (Windows, macOS, Linux, iOS, Android)
- Ağ cihazları: Yönlendiriciler, anahtarlar ve diğer ağ altyapısı
- IoT/OT cihazları: Yazıcılar, kameralar, endüstriyel kontrol sistemleri ve işletim teknolojisi cihazları
Cihazlar envanterinizde iki birincil yöntemle görünür:
- Ekleme: Uç Nokta için Defender'a tam aracı yüklü olarak açıkça eklediğiniz cihazlar. İçeri aktarılan cihazlar, İçeri aktarma durumu olarak İçeri aktarıldı gösterir ve genellikle Etkin algılayıcı sağlık durumuna sahiptir. Aracı yüklü olduğundan, Uç Nokta için Defender uyarılar, güvenlik açıkları ve yazılım envanteri gibi ayrıntılı güvenlik verilerini bu cihazlardan toplayabilir. Daha fazla bilgi için bkz. Cihazları Uç Nokta için Microsoft Defender’e ekleme.
- Bulma: Ağınızda aracı yüklü olmayan cihazlar otomatik olarak bulunur. Bulma, ağ trafiğini gözlemleyen (temel bulma) veya ortamı etkin bir şekilde yoklayan (standart bulma) eklenen uç noktalar aracılığıyla gerçekleşir. Keşfedilen cihazlar, Katılım durumu olarak Katılıma eklenebilir, Desteklenmiyor veya Yetersiz bilgi gösterir. Daha fazla bilgi için bkz: Aygıt keşfine genel bakış.
- IoT ve OT cihazları: Defender portalında IoT için Microsoft Defender etkinleştirdiğinizde envanterde yazıcılar, kameralar ve endüstriyel kontrol sistemleri gibi IoT ve işletim teknolojisi (OT) cihazları görünür. Bu cihazlar IoT/OT cihazları sekmesinde görünür ve cihaz türü, alt türü, satıcı ve model gibi ek alanlar içerir.
Cihaz envanterindekiBulma kaynakları sütunu, her cihazın nasıl bulunduğunu belirtir: MDE (Uç Nokta için Defender algılayıcısı tarafından bulunur), IoT için Microsoft Defender (IoT için Defender tarafından bulunur) ve diğer kaynaklar. Bir cihazın neden göründüğünü ve ekleme gerekip gerekmediğini anlamak için bu sütunu kullanın.
Cihaz yaşam döngüsü ve yolculuğu
Uç Nokta için Defender'da cihazları yönetmek öngörülebilir bir yaşam döngüsü izler. Aşağıdaki tabloda ana aşamalar, görevler, ilgili roller ve ilgili belgeler özetlenmiştir:
| Aşama | Görevler | Dahil olan roller | Daha fazla bilgi |
|---|---|---|---|
| Cihazları keşfedin ve sisteme ekleyin | • Ağınızdaki cihazları keşfedin • Defender for Endpoint aracısını kullanarak cihazların katılımını sağlama • Cihaz envanterindeki cihazları görüntüleme • Risk düzeylerini ve maruz kalma puanlarını değerlendirme |
Güvenlik Yöneticisi BT İşlemleri |
Cihaz envanterindeki cihazları keşfetme Cihazları sisteme ekleyin Cihaz keşif ayarlarını yapılandırın |
| Kapsamı ve ilgiyi yönetme | • Geçici cihazları filtreleme (otomatik) • Cihazları güvenlik açığı yönetiminden dışlama (el ile) • Hangi cihazların güvenlikle ilgilenmesi gerektiğini belirleme |
Güvenlik Yöneticisi | Cihaz kapsamını ve ilgi düzeyini yönetme |
| Etiketler ve dışlamalar ile sınıflandırma ve düzenleme | • Tek tek cihazlara el ile etiketler ekleme • Kuralları kullanarak dinamik etiketler oluşturma • Cihazları anlamlı gruplar halinde düzenleme • İş bağlamı için etiket uygulama |
Güvenlik Yöneticisi Güvenlik Analisti |
Cihaz etiketlerini oluşturun ve yönetin |
| Güvenlik eylemleri için cihazları hedefleme | • Rol tabanlı erişim için cihaz gruplarını kullanma • Cihaz gruplarından özel telemetri toplama • Etiketli cihazlara otomasyon kuralları uygulama • Cihaz gruplarına güvenlik ilkeleri dağıtma |
Güvenlik Yöneticisi Güvenlik Analisti |
Cihaz etiketlerini ve hedef cihazları oluşturma ve yönetme Özel veri toplama |
| Cihazları araştırın | • Cihaz zaman çizelgelerini gözden geçirme • Uyarıları ve olayları araştırma • İnternet'e yönelik cihazları tanımlama • Cihaz grupları arasında tehditleri avlama • Yanıt eylemleri gerçekleştirme |
Güvenlik Analisti Güvenlik Yöneticisi |
Cihazları araştırın Cihaz zaman çizelgesini gözden geçirme İnternet'e yönelik cihazları tanımlama |
| İzleyin ve bakımını yapın | • Cihaz durumunu izleme • İyi durumda olmayan algılayıcıları düzeltin • Algılayıcı sistem durumu raporlarını gözden geçirin • Ekleme durumunu izleme |
BT İşlemleri Güvenlik Yöneticisi |
İyi durumda olmayan algılayıcıları düzeltin Cihaz durumu raporları |
Cihaz hedefleme
Cihaz hedefleme, hangi cihazların belirli güvenlik eylemlerini alması gerektiğini belirlemek için cihaz etiketlerini kullanır. Cihazları tek tek yönetmek yerine hedefleme, cihazları anlamlı gruplar halinde düzenlemenize ve büyük ölçekte yapılandırmalar, ilkeler veya veri toplama kuralları uygulamanıza olanak tanır.
Etiketler ve gruplar karşılaştırması
Cihaz etiketleri ; departman, konum veya kritiklik gibi iş bağlamlarını yakalamak için cihazlara el ile veya dinamik kurallar aracılığıyla eklediğiniz etiketlerdir. Tüm kullanıcılar etiketli cihazları görebilir. Yalnızca etiketler erişimi denetlemez veya güvenlik ilkeleri uygulamaz; hedefleme için kuruluş temelini sağlar.
Cihaz grupları , hangi güvenlik ekiplerinin belirli cihazlara erişebileceğini ve yönetebileceğini denetlemek için etiketler üzerinde oluşturulur. Bir cihaz grubu oluşturduğunuzda, eşleşen kurallar tanımlarsınız (genellikle etiketlere göre), otomatik düzeltme düzeylerini ayarlar ve Microsoft Entra kullanıcı grupları atarsınız. Cihaz grupları rol tabanlı erişim denetimini (RBAC) etkinleştirerek örneğin bölgesel güvenlik ekibinin yalnızca kendi coğrafyalarındaki cihazları görmesine olanak tanır. Ayrıntılı yönergeler için bkz. Cihaz gruplarını oluşturma ve yönetme.
Dinamik etiketler ve manuel etiketlerin karşılaştırması
El ile etiketler , portal veya API aracılığıyla tek tek cihazlara doğrudan uyguladığınız özel etiketlerdir. Hızlı bir şekilde ayarlanır ve etkin bir araştırma sırasında cihazları etiketleme gibi geçici gereksinimler için kullanışlıdır. Ancak bunlar iyi ölçeklendirilemez ve el ile güncelleştirme gerektirir. El ile etiketler, özel veri toplama veya bazı otomasyon senaryoları için desteklenmez.
Dinamik etiketler , Varlık Kuralı Yönetimi'nde tanımladığınız kurallara göre otomatik olarak uygulanır. Cihaz özellikleri değiştikçe (yaklaşık olarak saatte bir) güncelleştirilir, binlerce cihaza ölçeklendirilir ve özel veri toplama gibi gelişmiş özellikler için gereklidir. El ile çalışmadan güncel kalmak için etiketlere ihtiyacınız olduğunda dinamik etiketleri kullanın.
Önemli
Özel veri toplama dahil olmak üzere birçok gelişmiş Uç Nokta için Defender özelliği dinamik etiketler gerektirir. Bu senaryolarda manuel etiketler desteklenmiyor.
Hedefleme senaryoları
Aşağıdaki tabloda, cihaz hedeflemenin güvenlik işlemlerini yönlendirdiği yaygın senaryolar özetlemektedir.
| Senaryo | Yaklaşım | Örnek |
|---|---|---|
| Kapsam araştırmaları | Cihazları departmana veya olaya göre etiketleyin, ardından uyarıları ve gelişmiş tehdit avcılığı sorgularını etikete göre filtreleyin. | Şüpheli yanal hareket için tüm Finance-Department cihazları araştırın. |
| Özelleştirilmiş telemetri toplama | Hedef cihazlar için dinamik etiketler oluşturun ve ardından özel veri toplama kuralları oluşturun. Dinamik etiketler ve Microsoft Sentinel çalışma alanı gerektirir. | Veri erişimini izlemek için Database-Servers kaynağından dosya erişim olaylarını toplayın. |
| Yanıt eylemlerini otomatikleştirme | Etiketlere göre cihaz grupları için otomatik yanıtlar tanımlayın. | Yüksek önem düzeyindeki kötü amaçlı yazılım algılandığında Public-Kiosk cihazları otomatik olarak yalıtın. |
| Analist erişimini denetleme (RBAC) | Etiketlerden cihaz grupları oluşturun ve bunları Microsoft Entra güvenlik ekiplerine atayın. | Finans Güvenlik Ekibine yalnızca Finance-Department cihazlara erişim verin. |
| ASR kurallarını cihaz türüne göre dağıtma | Farklı etiket tabanlı gruplara farklı saldırı yüzeyi azaltma ilkeleri uygulayın. |
Internet-Facing-Servers üzerinde agresif engelleme; Development-Machines üzerinde test modu açık. |
| Koşullu Erişimi Zorunlu Kılma | Erişim kararlarını bilgilendirmek için cihaz risk düzeylerini ve grup üyeliğini kullanın. | Hassas uygulamalara erişmek için High-Risk-Devices MFA gerektir. |
| Coğrafyaya göre düzenleme | Dağıtılmış güvenlik işlemleri için cihazları bölgeye veya siteye göre etiketleyin. | EMEA güvenlik ekibi, Location-EMEA cihazları izler ve bunlara müdahale eder. |
| Cihaz yaşam döngüsünü yönetme | Cihazları operasyonel aşamaya göre etiketleyin (Üretim, Test, Devreden çıkarma). | Üretim için tam kontroller; Kullanımdan Kaldırma için azaltılmış izleme. |
| Pilot yeni güvenlik özellikleri | Pilot gruba el ile etiketler uygulayın, özelliği test modunda dağıtın ve ardından genişletin. | 20 cihazı ASR-Pilot-2026 ile etiketleyin, yeni kuralı test edin, iyileştirin ve ardından geniş çapta kullanıma sunun. |
Etiket ve cihaz grubu oluşturma hakkında adım adım yönergeler için bkz. Cihaz etiketleri ve hedef cihazları oluşturma ve yönetme.
Hedefleme tarafından desteklenen güvenlik eylemleri
Cihaz etiketleri ve grupları, birden çok alana güvenlik işlemleri uygulamanıza olanak tanır:
| Güvenlik eylemi | Açıklama | Senaryo | Daha fazla bilgi |
|---|---|---|---|
| Araştırma ve tehdit avcılığı | Uyarıları ve kapsam araştırmalarını belirli cihaz gruplarına göre filtreleme | • Şüpheli etkinlik için tüm "Finans Departmanı" cihazlarını araştırma • Belirli bir bölgedeki "Windows-Servers" genelinde tehditleri avlama • Güvenlik olayı etiketlerini kullanarak güvenliği tehlikeye atılmış cihazları izleme |
Gelişmiş avcılık örneği |
| Özel veri toplama | Dinamik etiketlere sahip cihazlardan özelleştirilmiş telemetri toplama | • "Database-Servers"dan dosya olaylarını toplama • "Developer-Workstations" üzerinden ağ bağlantılarını yakalama • "Administrative-Systems" üzerinde betik yürütmeyi izleme |
Özel veri toplama Özel veri toplama kuralları oluşturma |
| Otomasyon kuralları | Cihaz kategorilerine otomatik yanıt eylemleri uygulama | • Kötü amaçlı yazılım algılanırsa "Genel Bilgi Noktası" cihazlarını otomatik olarak yalıtma • Olaylar sırasında "Critical-Servers" adlı sunucularda adli veri toplama çalıştırın • BYOD cihazlarının hassas kaynaklara erişimini kısıtlayın |
Otomatik araştırma ve yanıt |
| Rol tabanlı erişim için cihaz grupları | Belirli cihazlarda hangi güvenlik analistlerinin görebileceğini ve işlem görebileceğini denetleme | • Finans Güvenliği Ekibi yalnızca "Finans Departmanı" cihazlarını yönetir • Bölgesel ekipler cihazları coğrafi konumlarında yönetir • Küçük analistler yalnızca "Üretim Dışı" cihaz gruplarına erişir |
Cihaz grupları oluşturun ve yönetin |
| Saldırı yüzeyini azaltma kuralları | Farklı cihaz türlerine farklı güvenlik denetimleri dağıtma | • "İnternet'e Açık Sunucular" için katı engelleme kuralları • "Development-Machines" üzerinde test modu • Genel kullanıcı iş istasyonları için standart taban çizgisi |
Saldırı yüzeyini azaltma kuralları |
| Koşullu Erişim ilkeleri | Cihaz güvenlik duruşu ve etiketlerine göre erişim denetimlerini zorunlu kılma | • "Yüksek Riskli Cihazlar" için MFA gerektir • Kurumsal kaynaklardan "Uyumlu Olmayan Cihazları" engelleme • Onaylı hizmetlere "Managed-BYOD" sınırlı erişimine izin ver |
Intune ile Koşullu Erişim |