本文提供有關 適用於端點的 Microsoft Defender 的資料儲存與隱私資訊,包括 Microsoft Defender 漏洞管理。
注意事項
本文說明與 Defender for Endpoint (相關的資料儲存與隱私細節,包括 Defender 漏洞管理) 與 適用於企業的 Defender。 欲了解更多關於 Defender for Endpoint 及其他產品與服務(如 Microsoft Defender 防毒軟體和 Windows)的資訊,請參閱 Microsoft 隱私聲明。
我們要收集什麼?
適用於端點的 Microsoft Defender 會從您設定的裝置收集資訊,並將其儲存在專為服務服務設計且隔離的客戶租戶中,以便管理、追蹤及報告。
收集的資訊包括:
- 檔案資料 (檔名、大小與雜湊值)
- 處理資料 (執行程序、雜湊)
- 登錄機碼資料
- 主機 IP 和埠 (網路連線資料)
- 裝置細節 (裝置識別碼、名稱及作業系統版本)
- Defender 漏洞管理的軟體庫存資料 (已安裝的應用程式、作業系統版本、韌體、硬體元件及其他相關軟體細節,用以識別漏洞、評估風險等級,並提供可行的洞見,協助你保護環境)
Microsoft 將這些資料安全地儲存在 Microsoft Azure 中,並依照 Microsoft 的隱私實務及 Microsoft 信任中心政策進行維護。
這些資料讓 Defender for Endpoint 能夠:
- 主動識別攻擊指標 (組織內) 的IOA
- 若偵測到可能攻擊,則產生警示
- 讓您的安全作業能夠檢視與網路威脅訊號相關的裝置、檔案及網址,讓您能調查並探索網路上的安全威脅存在。
Microsoft 不會用你的資料做廣告。
資料定位
Defender for Endpoint (包括 Defender 漏洞管理) 運作Microsoft於歐盟、英國、美國、澳洲、瑞士、印度,或阿拉伯聯合大公國 (阿聯酋) 的 Azure 資料中心。 服務收集的客戶資料可能儲存在: (a) 配置時識別的租戶地理位置,或 (b) 若該線上服務被 Defender for Endpoint 使用該線上服務來處理該資料,則依據線上服務的資料儲存規則定義的地理位置。 欲了解更多資訊,請參閱 「您的 Microsoft 365 客戶資料儲存在哪裡」。
(在配置過程中識別租戶的地理定位) ;或
(b) 根據線上服務的資料儲存規則定義的地理位置,若該線上服務被 Defender for Endpoint 使用來處理該資料。
資料保留
適用於端點的 Microsoft Defender 的資料會保留 180 天,並可在入口網站中看到。
您的資料會被保留,並在授權處於寬限期或暫停期間可供您查閱。 在此期間結束後,該資料將從 Microsoft 系統中被抹除,使其無法恢復,且不得超過合約終止或到期後 180 天。
在高級狩獵研究體驗中,可透過查詢30天取得。
Defender 漏洞管理庫存資料的資料保留
Defender 漏洞管理中的庫存條目會在 7 天 或 31 天 後失效,視來源而定,詳見下表:
| 資料來源 | 保留期 | 詳細資料 |
|---|---|---|
| Android 應用程式 | 7天或31天 | 這取決於來源事件類別。 |
| 瀏覽器擴充功能* | 7 天 | 以使用者為主導且易變。 沒有刷新就很快就過期了。 |
| 憑證* | 最新報告 (備案最多兩天前) | 保留時間與證書報告時間戳對齊。 |
| 已刪除的登錄產品 | 30 天 | 產品在登錄檔中標記為已刪除後,會有寬限視窗。 |
| 韌體與硬體* | 31 天 | 如果機器在31天內未回報或變成無法管理,該系統就會過期。 |
| iOS 應用程式 | 7天或31天 | 這取決於來源事件類別。 |
| Linux 套件 | 7天或31天 | 視來源事件類別而定:
|
| 來自使用者/檔案掃描來源的軟體元件 | 7 天 | 暫態檔案/處理檔掃描及其他易失性來源。 |
| 使用者範圍的檔案路徑 (包含使用者的路徑) | 7 天 | 使用者個人資料位置。 |
| HKU) 的使用者範圍登錄 ( | 7 天 | 使用者專屬蜂巢資料。 |
| 預設 (其他所有來源) | 31 天 | 系統範圍與穩定來源。 |
* 此資料來源未包含在 適用於端點的 Microsoft Defender Plan 2 中。 要取得它,你需要以下其中一個選項:
- 適用於端點的 Microsoft Defender Plan 2 的 Defender 漏洞管理外掛。
- 如果你還沒有 Microsoft Defender 端點計畫 2,可以選擇獨立使用 Microsoft Defender 漏洞管理方案。
資料復原
Defender for Endpoint (包括 Defender 漏洞管理) ,整合了與 Microsoft 更廣泛的韌性框架相符的區域災難復原策略。 欲了解更多資訊,請參閱韌 性與持續性 - Microsoft 服務保證 |Microsoft Learn。 在服務中斷發生時,所有 MDE 元件設計為切換至同一地理邊界內的配對區域,以維持資料駐留要求。
然而,由於阿拉伯聯合大公國目前的服務限制,依賴 Azure Synapse 工作負載的 MDE 元件僅支援區域韌性。 目前,對於工作負載,BCDR) (沒有跨區域業務持續性與災難復原功能。 欲了解更多 Synapse 災難復原能力的資訊,請參閱官方文件。
適用於端點的 Microsoft Defender 的資料共享
Defender for Endpoint (,包括 Defender 漏洞管理) ,共享以下Microsoft產品中的資料,包括客戶資料,這些產品同樣由客戶授權。 對於政府社群雲 (GCC) 的客戶而言,政府與商業雲端環境間的資料共享可能會發生,視服務提供地點而定。
- Microsoft Defender
- Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
- Microsoft Sentinel
- Microsoft 行動應用程式管理隧道 - Android
- 適用於雲端的 Microsoft Defender
- 適用於身分識別的 Microsoft Defender
- Microsoft 安全暴露管理
- Intune
- 特工365
Defender 漏洞管理的資料可視性
資料可視性指的是您在 Microsoft Defender 入口網站中看到的內容。 如果裝置或該裝置上的特定軟體停止回報訊號,Microsoft Defender 漏洞管理系統會在連續 30 天後停止顯示相關的裝置或軟體漏洞。
下表說明 Defender 漏洞管理如何保留並顯示不同情境下的資料:
| 留任情境 | 描述 | 深入了解 |
|---|---|---|
| 非使用中的裝置 | 裝置可能因多種原因被列為非活躍狀態: - 裝置使用時間不超過七天。 - 裝置被重新安裝或重新命名。 先前的裝置實體仍保留並標記為 非活躍狀態。 - 裝置已從 Defender for Endpoint 外接。 七天後,裝置的健康狀態會變為 不活躍。 - 該裝置超過七天未向 適用於端點的 Microsoft Defender 發送訊號。 Defender 漏洞管理系統會持續顯示最後一次漏洞快照,從裝置停止回報起計最多 30 天 。 30 天後,裝置會被標記為 非活躍 狀態,相關漏洞也不再顯示在 Defender 入口網站中。 Defender for Endpoint 可將非活躍裝置的資料保存長達 180 天,以供合規與鑑識使用。 |
-
適用於端點的 Microsoft Defender 中的非活動裝置 - 排除裝置 |
| 已卸載或非啟用軟體 | 如果 某個活躍 裝置上的特定軟體連續 30天停止發送訊號,Defender 漏洞管理系統會假設該軟體已被移除或已停用。 Defender 漏洞管理會自動停止在 Defender 入口網站中標記該裝置軟體的軟體漏洞。 | 軟體庫存 |
注意事項
欲了解更多關於 Defender 漏洞管理及其他產品與服務(如 Microsoft Defender 防毒軟體與 Windows)隱私的資訊,請參閱 Microsoft 隱私聲明。