Defender for IoT device inventory

Defender for IoT 的裝置清單幫助您辨識特定裝置的詳細資訊,例如製造商、類型、序號、韌體等。 蒐集裝置細節有助於團隊主動調查可能危及最關鍵資產的漏洞。

  • 透過建立包含所有受管理與非受管理裝置的最新庫存來管理所有物聯網/OT 裝置

  • 以風險導向方法保護裝置 ,識別缺失的修補程式、漏洞,並根據風險評分與自動化威脅建模優先處理修復

  • 透過刪除無關裝置並加入組織專屬資訊來更新你的庫存,以強調你的組織偏好

例如:

Defender for IoT 裝置庫存頁面的截圖,位於 Azure 入口網站。

支援的裝置

Defender for IoT 的裝置清單支援以下裝置類別:

裝置 例如......
製造 工業及操作裝置,如氣動裝置、包裝系統、工業包裝系統、工業機器人
建築物 檢修面板、監控設備、暖通空調系統、電梯、智慧照明系統
醫療保健 血糖計、監測器
交通/公用事業 閘機、人員計數器、動態感應器、消防與安全系統、對講機
能源與資源 DCS 控制器、PLC、歷史裝置、HMI
終端裝置 工作站、伺服器或行動裝置
企業 智慧裝置、印表機、通訊設備或音影裝置
零售業 條碼掃描器、濕度感測器、打卡鐘

暫態裝置類型表示僅偵測到短暫時間的裝置。 我們建議您仔細調查這些裝置,了解它們對您的網路的影響。

非機密 裝置是指那些沒有明確定義即用類別的裝置。

裝置管理選項

Defender for IoT 裝置庫存可在以下地點取得:

位置 描述 額外庫存支援
Azure 入口網站 所有雲端連接的 OT 感測器都能偵測到 OT 裝置。 - 如果你也使用 Microsoft Sentinel,Microsoft Sentinel 中的事件會連結到 Defender for IoT 中的相關裝置。

- 使用 Defender for IoT 工作簿 ,查看所有雲端連接裝置的庫存,包括相關警示與漏洞。
Microsoft Defender 全面偵測回應 企業物聯網裝置被 適用於端點的 Microsoft Defender 代理程式偵測 透過專門設計的警示、漏洞與建議,將 Microsoft Defender 全面偵測回應裝置進行關聯。
OT 網路感測器主控台 被該 OT 感測器偵測到的裝置 - 查看網路裝置地圖中所有偵測到的裝置

- 在事件時間軸上查看相關事件

如需詳細資訊,請參閱:

自動合併裝置

當你大規模部署 Defender for IoT,搭配多個 OT 感測器時,每個感測器可能會偵測同一裝置的不同面向。 為了防止裝置庫存中重複裝置,Defender for IoT 假設同一區域內且具有相似特徵邏輯組合的裝置即為同一裝置。 Defender for IoT 會自動整合這些裝置,並在裝置清單中只列出一次。

例如,在同一區域內偵測到相同 IP 與 MAC 位址的裝置會合併並在裝置清單中識別為單一裝置。 如果你有獨立且被多個感測器偵測到的重複 IP 裝置,你希望每個裝置都能分別辨識。 在這種情況下,將 你的 OT 感測器安裝 到不同區域,讓每個裝置都能被識別為獨立且獨特的裝置,即使它們有相同的 IP 位址。 擁有相同 MAC 位址但不同 IP 的裝置不會合併,且仍會被列為獨立裝置。

暫態裝置類型表示僅偵測到短暫時間的裝置。 我們建議您仔細調查這些裝置,了解它們對您的網路的影響。

非機密 裝置是指那些沒有明確定義即用類別的裝置。

提示

在Defender for IoT中定義站點與區域,以強化整體網路安全,遵循零信任原則,並釐清感測器偵測到的資料。

未經授權的裝置

當你第一次使用 Defender for IoT,在部署感測器後的學習階段,所有偵測到的裝置都會被識別為 授權 裝置。

學習期結束後,任何偵測到的新裝置都被視為 未經授權為新 裝置。 我們建議您仔細檢查這些裝置是否有風險與漏洞。 例如,在 Azure 入口網站中,篩選裝置庫存。Authorization == **Unauthorized** 在裝置詳情頁面,深入檢視相關漏洞、警示與建議。

只要你編輯任何裝置細節或在 OT 感測器裝置地圖上移動裝置, 新的 狀態就會被移除。 相反地, 未經授權 的標籤會一直存在,直到你手動編輯裝置細節並標記為授權為

在OT感測器上,未授權裝置也會包含在以下報告中:

  • 攻擊向量報告:標記 為未授權 的裝置會被納入攻擊向量模擬,作為可能對網路構成威脅的疑似惡意裝置。

  • 風險評估報告:標記 為未授權 的裝置會列入風險評估報告,因其對網路的風險需要調查。

重要的職業治療裝置

將OT裝置標記 為重要 ,以便額外追蹤。 在 OT 感測器上,重要裝置包含於以下報告中:

裝置清單欄位資料

下表列出 Defender for IoT 裝置清單中 Azure 入口網站與 OT 感測器可用的欄位、每欄說明,以及是否可編輯及在哪個平台。 星級物品 (*) 也可從OT感應器取得。

注意事項

以下列出的特色功能已在預覽階段。 Azure 預覽補充條款包含其他適用於 Azure 功能(尚未正式發布的 Beta、預覽或尚未正式釋出)的法律條款。

名稱 描述 Editable
授權 * 判斷該裝置是否被標記為 授權。 隨著裝置安全性的改變,這個數值可能需要調整。 切換 授權裝置 可在 Azure 和 OT Sensor 編輯
業務職能 描述該裝置的商業功能。 可在 Azure 編輯
Class 這裝置很有水準。
預設: IoT
可在 Azure 編輯
資料來源 資料來源,例如微代理、OT 感測器,或 適用於端點的 Microsoft Defender。
預設: MicroAgent
不可編輯
描述 * 裝置的描述。 可在 Azure 和 OT Sensor 中編輯
裝置識別碼 裝置的 Azure 分配 ID 號碼。 不可編輯
韌體模型 裝置的韌體型號。 可在 Azure 編輯
韌體供應商 裝置韌體的供應商。 不可編輯
韌體版本 * 裝置的韌體版本。 可在 Azure 編輯
首次出現 * 裝置首次被發現的日期和時間。 格式顯示 MM/DD/YYYY HH:MM:SS AM/PM 。 在 OT 感測器上,顯示 為發現 不可編輯
Importance 裝置重要層級: Low、、 MediumHigh 可在 Azure 編輯
IPv4 位址 * 裝置的 IPv4 位址。 不可編輯
IPv6 位址 裝置的 IPv6 位址。 不可編輯
最後活動 * 裝置最後一次將事件傳送到 Azure 或 OT 感測器的日期和時間,取決於你在哪裡查看裝置庫存。 格式顯示 MM/DD/YYYY HH:MM:SS AM/PM 不可編輯
位置 裝置的實際位置。 可在 Azure 編輯
MAC 位址 * 裝置的 MAC 位址。 不可編輯
模型 * 裝置的硬體型號。 可在 Azure 編輯
名稱 * 必須。 感測器發現時的裝置名稱,或使用者輸入的名稱。 Editable in Azure and OT sensor
網路位置 (公開預覽) * 裝置的網路位置。 根據所設定的子網,顯示裝置是被定義為 本地 還是 路由 不可編輯
作業系統架構 裝置的作業系統架構。 不可編輯
作業系統發行 裝置的作業系統發行版,如 Android、Linux 和 Haiku。 不可編輯
作業系統平台 * 如果偵測到裝置的作業系統。 在 OT 感測器上,顯示為 作業系統 可在 OT Sensor 中編輯
作業系統版本 裝置的作業系統版本,例如 Windows 10 或 Ubuntu 20.04.1。 不可編輯
PLC 模式 * 裝置的 PLC 操作模式,包括物理/邏輯) (金鑰 狀態及邏輯) (運行 狀態。 如果兩個州相同,則只會列出一個州。

- 可能的態包括:Run、、ProgramRemoteStopInvalidProgramming Disabled

- 可能的運行狀態為 RunProgramExceptionPausedStopHaltedTrappedIdleOffline或 。
可在 OT Sensor 中編輯
程式設計裝置 * 定義該裝置是否被定義為 程式設計裝置,執行與工程站相關的PLC、RTU及控制器的程式設計活動。 Editable in Azure and OT sensor
協議 * 裝置所使用的協定。 不可編輯
普渡大學層級 該裝置所在的普渡大學層級。 可在 OT 感測器中編輯
掃描器裝置 * 定義裝置是否在網路中執行類似掃描的活動。 可在 OT Sensor 中編輯
感測器 裝置連接的感測器。 不可編輯
序號 * 裝置的序號。 不可編輯
Site 裝置的網站。

所有企業物聯網感測器都會自動加入 企業網路 站點。
不可編輯
老虎機 * 裝置的插槽數量。 不可編輯
Subtype 裝置的子類型,例如 喇叭智慧電視
預設:Managed Device
可在 Azure 編輯
標記 裝置的標籤。 可在 Azure 編輯
類型 * 裝置類型,例如通訊或工業裝置
預設:Miscellaneous
Editable in Azure and OT sensor
供應商 * 裝置廠商名稱,依照 MAC 位址定義。 < 還有一點不一致——庫存叫做 vendor,面板裡叫硬體供應商> 可在 Azure 編輯
VLAN * 裝置的 VLAN。 不可編輯
Zone 裝置的區域。 不可編輯

以下欄位僅在 OT 感測器中提供,且無法編輯。

  • 裝置的 DHCP 位址
  • 裝置的 FQDN 位址和 FQDN 最後查詢時間
  • 包含該裝置的 裝置群組 ,依 據 OT 感測器的裝置映射所定義
  • 裝置的 模組位址
  • 裝置是 Rack
  • 與裝置相關的 未確認警報 數量。

注意事項

額外的 代理類型代理版本 欄位則由裝置建置者使用。 欲了解更多資訊,請參閱 適用於 IoT 的 Microsoft Defender 的裝置組裝者文件

後續步驟

如需詳細資訊,請參閱: