適用於端點的 Microsoft Defender 資料儲存與隱私

本文提供有關 適用於端點的 Microsoft Defender 的資料儲存與隱私資訊,包括 Microsoft Defender 漏洞管理。

注意事項

本文說明與 Defender for Endpoint (相關的資料儲存與隱私細節,包括 Defender 漏洞管理) 與 適用於企業的 Defender。 欲了解更多關於 Defender for Endpoint 及其他產品與服務(如 Microsoft Defender 防毒軟體和 Windows)的資訊,請參閱 Microsoft 隱私聲明。

我們要收集什麼?

適用於端點的 Microsoft Defender 會從您設定的裝置收集資訊,並將其儲存在專為服務服務設計且隔離的客戶租戶中,以便管理、追蹤及報告。

收集的資訊包括:

  • 檔案資料 (檔名、大小與雜湊值)
  • 處理資料 (執行程序、雜湊)
  • 登錄機碼資料
  • 主機 IP 和埠 (網路連線資料)
  • 裝置細節 (裝置識別碼、名稱及作業系統版本)
  • Defender 漏洞管理的軟體庫存資料 (已安裝的應用程式、作業系統版本、韌體、硬體元件及其他相關軟體細節,用以識別漏洞、評估風險等級,並提供可行的洞見,協助你保護環境)

Microsoft 將這些資料安全地儲存在 Microsoft Azure 中,並依照 Microsoft 的隱私實務及 Microsoft 信任中心政策進行維護。

這些資料讓 Defender for Endpoint 能夠:

  • 主動識別攻擊指標 (組織內) 的IOA
  • 若偵測到可能攻擊,則產生警示
  • 讓您的安全作業能夠檢視與網路威脅訊號相關的裝置、檔案及網址,讓您能調查並探索網路上的安全威脅存在。

Microsoft 不會用你的資料做廣告。

資料定位

Defender for Endpoint (包括 Defender 漏洞管理) 運作Microsoft於歐盟、英國、美國、澳洲、瑞士、印度,或阿拉伯聯合大公國 (阿聯酋) 的 Azure 資料中心。 服務收集的客戶資料可能儲存在: (a) 配置時識別的租戶地理位置,或 (b) 若該線上服務被 Defender for Endpoint 使用該線上服務來處理該資料,則依據線上服務的資料儲存規則定義的地理位置。 欲了解更多資訊,請參閱 「您的 Microsoft 365 客戶資料儲存在哪裡」。

(在配置過程中識別租戶的地理定位) ;或

(b) 根據線上服務的資料儲存規則定義的地理位置,若該線上服務被 Defender for Endpoint 使用來處理該資料。

資料保留

適用於端點的 Microsoft Defender 的資料會保留 180 天,並可在入口網站中看到。

您的資料會被保留,並在授權處於寬限期或暫停期間可供您查閱。 在此期間結束後,該資料將從 Microsoft 系統中被抹除,使其無法恢復,且不得超過合約終止或到期後 180 天。

在高級狩獵研究體驗中,可透過查詢30天取得。

Defender 漏洞管理庫存資料的資料保留

Defender 漏洞管理中的庫存條目會在 7 天 或 31 天 後失效,視來源而定,詳見下表:

資料來源 保留期 詳細資料
Android 應用程式 7天或31天 這取決於來源事件類別。
瀏覽器擴充功能* 7 天 以使用者為主導且易變。 沒有刷新就很快就過期了。
憑證* 最新報告 (備案最多兩天前) 保留時間與證書報告時間戳對齊。
已刪除的登錄產品 30 天 產品在登錄檔中標記為已刪除後,會有寬限視窗。
韌體與硬體* 31 天 如果機器在31天內未回報或變成無法管理,該系統就會過期。
iOS 應用程式 7天或31天 這取決於來源事件類別。
Linux 套件 7天或31天 視來源事件類別而定:
  • 使用者/檔案掃描:7 天。
  • 系統範圍:31天。
來自使用者/檔案掃描來源的軟體元件 7 天 暫態檔案/處理檔掃描及其他易失性來源。
使用者範圍的檔案路徑 (包含使用者的路徑) 7 天 使用者個人資料位置。
HKU) 的使用者範圍登錄 ( 7 天 使用者專屬蜂巢資料。
預設 (其他所有來源) 31 天 系統範圍與穩定來源。

* 此資料來源未包含在 適用於端點的 Microsoft Defender Plan 2 中。 要取得它,你需要以下其中一個選項:

  • 適用於端點的 Microsoft Defender Plan 2 的 Defender 漏洞管理外掛。
  • 如果你還沒有 Microsoft Defender 端點計畫 2,可以選擇獨立使用 Microsoft Defender 漏洞管理方案。

資料復原

Defender for Endpoint (包括 Defender 漏洞管理) ,整合了與 Microsoft 更廣泛的韌性框架相符的區域災難復原策略。 欲了解更多資訊,請參閱韌 性與持續性 - Microsoft 服務保證 |Microsoft Learn。 在服務中斷發生時,所有 MDE 元件設計為切換至同一地理邊界內的配對區域,以維持資料駐留要求。

然而,由於阿拉伯聯合大公國目前的服務限制,依賴 Azure Synapse 工作負載的 MDE 元件僅支援區域韌性。 目前,對於工作負載,BCDR) (沒有跨區域業務持續性與災難復原功能。 欲了解更多 Synapse 災難復原能力的資訊,請參閱官方文件。

適用於端點的 Microsoft Defender 的資料共享

Defender for Endpoint (,包括 Defender 漏洞管理) ,共享以下Microsoft產品中的資料,包括客戶資料,這些產品同樣由客戶授權。 對於政府社群雲 (GCC) 的客戶而言,政府與商業雲端環境間的資料共享可能會發生,視服務提供地點而定。

  • Microsoft Defender
  • Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
  • Microsoft Sentinel
  • Microsoft 行動應用程式管理隧道 - Android
  • 適用於雲端的 Microsoft Defender
  • 適用於身分識別的 Microsoft Defender
  • Microsoft 安全暴露管理
  • Intune
  • 特工365

Defender 漏洞管理的資料可視性

資料可視性指的是您在 Microsoft Defender 入口網站中看到的內容。 如果裝置或該裝置上的特定軟體停止回報訊號,Microsoft Defender 漏洞管理系統會在連續 30 天後停止顯示相關的裝置或軟體漏洞。

下表說明 Defender 漏洞管理如何保留並顯示不同情境下的資料:

留任情境 描述 深入了解
非使用中的裝置 裝置可能因多種原因被列為非活躍狀態:
- 裝置使用時間不超過七天。
- 裝置被重新安裝或重新命名。 先前的裝置實體仍保留並標記為 非活躍狀態。
- 裝置已從 Defender for Endpoint 外接。 七天後,裝置的健康狀態會變為 不活躍。
- 該裝置超過七天未向 適用於端點的 Microsoft Defender 發送訊號。

Defender 漏洞管理系統會持續顯示最後一次漏洞快照,從裝置停止回報起計最多 30 天 。 30 天後,裝置會被標記為 非活躍 狀態,相關漏洞也不再顯示在 Defender 入口網站中。

Defender for Endpoint 可將非活躍裝置的資料保存長達 180 天,以供合規與鑑識使用。
- 適用於端點的 Microsoft Defender 中的非活動裝置
- 排除裝置
已卸載或非啟用軟體 如果 某個活躍 裝置上的特定軟體連續 30天停止發送訊號,Defender 漏洞管理系統會假設該軟體已被移除或已停用。 Defender 漏洞管理會自動停止在 Defender 入口網站中標記該裝置軟體的軟體漏洞。 軟體庫存

注意事項

欲了解更多關於 Defender 漏洞管理及其他產品與服務(如 Microsoft Defender 防毒軟體與 Windows)隱私的資訊,請參閱 Microsoft 隱私聲明。