適用於端點的 Microsoft Defender 裝置發現概覽

在當今動態的 IT 環境中,許多組織難以全面掌握所有裝置與資產的可視化。 裝置多樣性、影子資訊科技、遠端工作與快速變革造成了讓組織暴露於安全風險的落差。

適用於端點的 Microsoft Defender 裝置發現功能能直接洞察網路上未受管理的裝置狀況。 您可以識別風險並迅速行動,無需額外家電或複雜設備。

裝置發現旨在減少環境中的盲點,讓你更容易識別、評估並保護可能帶來風險的裝置。 此功能可作為 Defender for Endpoint 的開箱即用功能,並提供進階設定以提供更深入的洞察與自訂情境。

本文說明裝置發現的運作方式、所支援的功能,並提供掃描與發現資產的相關資訊。

裝置發現的運作方式

Defender for Endpoint 利用內建端點被動觀察網路流量,並主動探測環境,以識別可能未被管理或保護的端點、網路設備及物聯網資產。

以下是一段描述裝置發現運作方式的高階流程:

  1. Defender for Endpoint 會掃描您的環境,並透過分析網路流量及主動探測技術,識別未受管理的裝置。
  2. Defender for Endpoint 會對發現的裝置進行分類,並將其加入裝置清單,讓尚未上線的裝置能見到。
  3. 你可以查看未被納入裝置庫存的裝置,並對這些裝置進行接載,以提升安全性並降低風險。
  4. 你也可以設定裝置發現功能:更改掃描模式、新增排除項目和受信任網路、啟用網路掃描等功能。 如需詳細資訊,請參閱設定裝置探索。

觀看這支影片,快速了解如何評估並上線 Defender for Endpoint 發現的非管理裝置。

發現資產

未知且未受管理的裝置會對你的網路帶來重大風險——無論是未打補丁的印表機、安全配置薄弱的網路裝置,或是沒有安全控管的伺服器。

Defender for Endpoint 發現:

  • 企業端點 (尚未正式導入 Defender for Endpoint 的工作站、伺服器和行動裝置)
  • 網路裝置如路由器和交換器
  • 物聯網裝置如印表機和相機

發現物聯網與職業治療裝置

Defender for Endpoint 能發現網路中各種物聯網 (物聯網) 與營運技術 (網路) 裝置,包括印表機、相機、醫療設備、工業控制系統 (ICS) 等。 這些裝置通常具有獨特特性,且可能不支援傳統安全代理,導致監控與保護變得困難。 要偵測這些裝置,你需要 在 Defender 入口網站中啟用 Defender for IoT。

發現模式與掃描

裝置發現主要使用兩種發現模式。 模式控制企業網路中非受控裝置的可見度層級。

你可以在系統>設定>的裝置發現模式中選擇裝置發現>模式。 更多資訊請參見 設定裝置發現。

模式 描述 運作方式 考量與行動 使用案例與建議
Standard掃描 (預設) 主動掃描,透過網路協定與主動掃描豐富裝置資料並發現更多裝置。 - 使用常見的發現協定與多播查詢來尋找裝置。
- 主動掃描觀察到的裝置以獲取更多資訊。
- 當設備特性改變時進行掃描,通常不超過每三週一次。
- 主動掃描每次嘗試可產生最多 50KB 的流量,連接已接入裝置與掃描裝置。
- Standard discovery 使用各種 PowerShell 腳本來主動掃描網路中的裝置。 這些 PowerShell 腳本由 Microsoft 簽署,並從以下位置執行: C:\ProgramData\Microsoft\Windows Defender 進階威脅防護\Downloads\*.ps。 例如,C:\ProgramData\Microsoft\Windows Defender 進階威脅防護\Downloads\UnicastScannerV1.1.0.ps1。
- 若要自訂執行標準發現的裝置,請參閱 控制執行標準發現的裝置。
- 若要將目標排除於標準發現之外,請參見 排除裝置。
- 強烈推薦用於建立可靠且連貫的裝置清單。
- 在幾乎所有情況下,組織都不應對啟用標準發現產生安全顧慮。 更多資訊請參閱 標準發現的安全考量。
基本掃描 被動掃描,能在不發送探針的情況下收集網路事件和裝置資訊。 - 被動收集事件,並從所有由上線裝置看到的網路流量中擷取裝置資訊。
- 使用 SenseNDR.exe 二進位進行被動網路資料收集。
- 掃描不會啟動任何網路流量。
由於裝置發現使用被動方法來偵測網路中的裝置,任何與你在企業網路中與你內建裝置通訊的裝置,都可以被發現並列入清單。 你可以只在標準 (主動) 掃描中排除裝置。 - 推薦用於敏感/舊有網路。
- 提供有限的未管理端點可視性。

標準發現的安全考量

在考慮標準證據披露時,你可能會好奇探查的影響,特別是安全工具是否會懷疑此類行為為惡意行為。 在幾乎所有情況下,組織都不應對啟用標準發現感到擔憂。

  • 探測未受管裝置的頻率較低且效率較低:每個非受管裝置通常每三週掃描一次,每次嘗試產生的流量少於 50KB。 相較之下,惡意活動產生的網路流量更頻繁且龐大,且容易被監控工具偵測。

  • 主動式發現是 Windows 的標準功能:Windows 及許多其他平台早已包含主動式發現功能,以尋找附近裝置,以執行檔案分享與印表機發現等功能。 Defender for Endpoint 也利用這些相同的方法,因此網路監控工具將此活動視為正常處理。

  • 僅針對未受管理的裝置:裝置發現刻意避免掃描已與 Defender for Endpoint 接線的裝置。 只有未受管理或未知裝置會受到主動掃描。

  • 你可以排除特定裝置或子網:如果你有網路誘餌或敏感裝置,可以在裝置發現設定中設定排除。 被排除的裝置不會被主動掃描,而是被動地被發現,類似基本的發現模式。

認證網路掃描

認證網路掃描提供一種無代理的方式來發現和評估網路基礎設施設備,例如交換器、路由器、WLAN控制器、防火牆及VPN閘道器。 您環境中指定的內建裝置會定期以支援協定掃描預先設定的網路設備,提供比標準端點感測器更深入的網路可視性。

由於網路設備通常不支援內建感測器,Defender for Endpoint 依賴遠端且經過認證的掃描來收集資訊。 在每個網路區段,一個或多個內建的 Windows 裝置作為掃描裝置,並定期執行掃描。 一旦被發現並列為機密,網路設備會整合進 Defender for Endpoint 的漏洞管理工作流程,讓資安管理員能接收建議並審查漏洞。

認證掃描使用 SNMP (唯讀) ,並支援 SNMPv2 與 SNMPv3。 這個流程需要你指定哪些已接入的裝置將作為掃描器,並指定你想掃描的網路設備。 此方法確保即使是無代理基礎設施也能納入您的安全與漏洞管理策略中。

一旦網路裝置被發現並分類,資安管理員即可接收最新的安全建議,並檢視組織內部署的網路裝置最新發現的漏洞。

注意事項

Windows 認證掃描自 2025 年 12 月 18 日起停止使用。 欲了解更多資訊,請參閱 Windows 認證掃描棄用常見問題。

關於如何啟動網路掃描,請參閱 「設定認證網路掃描」。

監控網路

適用於端點的 Microsoft Defender 會分析網路,判斷該網路是需要監控的企業網路,還是可以忽略的非企業網路。 未連接企業網路的裝置不會被發現或列入裝置清單。

為了將網路識別為企業網路,Defender for Endpoint 會將所有租戶用戶端的網路識別碼相互關聯。 如果組織中大多數裝置報告它們連接到相同的網路名稱、相同的預設閘道和 DHCP 伺服器位址,Defender for Endpoint 會假設該網路是企業網路。

私人網路裝置不會被列在清單中,也不會被主動掃描。

要覆蓋這個設定,你可以將網路加入監控清單。 欲了解更多資訊,請參閱 「選擇監控網絡」。

支援的作業系統與協定

為了解決取得足夠可視性以定位、識別並保護您完整的 OT/IOT 資產庫存的挑戰,Defender for Endpoint 支援以下整合功能:

支援的作業系統

  • Windows 10 版本 1809 或更新版本
  • Windows 11
  • Windows Server 2019 及以後版本
  • Azure Stack HCI OS,版本 23H2 及以後版本

支援協定

下表顯示每種發現模式支援的協定:

Protocol (通訊協定) 基本探索 標準探索
法新社 否 是
空襲警報 是 是
CDP 是 否
DHCP 是 是
DHCPv6 是 否
FTP 否 是
HTTP 否 是
HTTPS 否 是
ICMP 否 是
IP (標頭) 是 否
iPhone同步 否 是
獨立國家廣播公司(IPP) 否 是
LDAP 否 是
LLDP 是 否
LLMNR 是 是
mDNS 是 是
民族民主黨(MNDP) 是 否
MSSQL 是 否
NBNS 是 是
NBSS 否 是
PJL 否 是
RDP 否 是
RPC 否 是
SIP 否 是
語言治療師 否 是
SMB 否 是
SMTP 否 是
SNMP 否 是
SSDP 是 否
SSH 否 是
TCP (SYN 標頭) 是 否
Telnet 否 是
UDP (標頭) 是 否
UPNP 否 是
VNC 否 是
WinRM 否 是
WSD 是 是

裝置發現也可能掃描其他常用埠口,以提升分類的準確性與覆蓋範圍。

功能與設定選項

大多數組織都能從開箱即用的主動式發現、裝置清單整合及自動網路處理中受益。 你可以根據環境需要,使用額外的設定選項來更細緻地控制、目標鎖定和排除選項。

此表總結了裝置偵測開箱即用的功能、每個額外設定選項所能啟用的內容,以及在 Defender 入口網站中可更改的可配置選項。

要管理裝置發現選項,請參閱 管理裝置發現。 如需進階分析、漏洞評估及搜尋查詢,請參閱 「審查與評估裝置」。

功能/選項 預設 它包含或促進的內容 在 Defender 入口網站中設定的位置 其他相關資訊
基本探索 否 透過流量偵測未管理的端點、網路設備、物聯網資產。 可用於敏感或舊有網路。 系統>場景設定>裝置發現>發現模式>基本版 發現模式與掃描
標準探索 是 新增基於協定的掃描,以更深入的裝置識別與更豐富的庫存。 可以關閉 (切換到 基本 模式) 。 系統>場景設定>裝置發現>發現模式>Standard (建議) 發現模式與掃描
裝置庫存整合 是 統一的已接入與發現裝置視圖。 篩選、評估並採取行動。 資產>裝置 檢視尚未被導入的裝置
網路清單管理 是 監控企業網路,預設忽略非企業網路。 可以監控/忽略特定網路。 系統>場景設定>裝置發現>監控網路 網路清單管理
排除項目 否 排除 IP 或裝置群組,避免掃描。 系統>場景設定>裝置發現>排除事項 排除裝置
認證網路掃描 否 - 發現並分類無法被接入的網路基礎設施設備。
- 排程掃描並定義預設子網以外的掃描目標。
系統>場景設定>裝置發現>裝置發現>認證掃描 設定認證網路掃描
OT/物聯網裝置發現 否 與 Defender for IoT 整合,探索 OT 與企業級物聯網裝置。 系統>場景設定>裝置發現>企業物聯網 Defender 入口網站中的 Defender for IoT 內建
弱點評估 是 評估發現設備的漏洞並獲得修復指導。 例如,搜尋 SSH 以尋找與未受管理裝置相關的 SSH 漏洞建議。 暴露管理 > 建議 弱點管理概觀
對發現裝置的進階搜尋 是 使用進階搜尋查詢來調查發現的裝置、其活動及相關威脅。 進階搜捕 對發現的裝置使用進階搜捕

裝置發現能力與可用性

裝置發現讓組織能識別網路中的受管與非受管裝置,包括端點、網路設備及物聯網/OT 裝置。 所有發現的裝置都會顯示在裝置清單中,不論裝置類型。

核心的發現體驗,包括裝置可視性與網路認證掃描,在支援的 Defender for Endpoint 環境中保持一致。 作為防禦者 漏洞評估功能的一部分,為端點裝置提供漏洞評估與安全建議。

當企業物聯網安全授權 (透過Microsoft 365 E5或獨立的企業物聯網授權) 啟用時,發現的物聯網裝置即可獲得漏洞評估,提供超越基本庫存的更深層風險可視性。

有關功能可用性與授權資訊,請參閱 Microsoft Defender 服務說明。

後續步驟