裝置是您在 適用於端點的 Microsoft Defender 安全運作的基礎。 了解裝置在您的環境中的呈現方式、如何有效管理它們,以及如何組織它們以執行安全行動,對於保護您的組織至關重要。
Defender for Endpoint 裡的裝置是什麼?
適用於端點的 Microsoft Defender 中的裝置包括任何會向此服務回報安全性遙測資料的端點裝置。 這包括:
- 電腦與行動裝置:工作站、伺服器、筆記型電腦及行動裝置 (Windows、macOS、Linux、iOS、Android)
- 網路裝置:路由器、交換器及其他網路基礎設施
- 物聯網/OT裝置:印表機、相機、工業控制系統及操作技術設備
裝置會透過兩種主要方式出現在你的庫存中:
- 上線:您明確上線至適用於端點的 Defender,並安裝完整代理程式的裝置。 上線裝置顯示「已上線」狀態,通常具有主動感測器健康狀態。 由於已安裝代理程式,Defender for Endpoint 能從這些裝置收集詳細的安全資料,包括警示、漏洞及軟體清單。 如需詳細資訊,請參閱將裝置上線至適用於端點的 Microsoft Defender。
- 發現:在未安裝代理的情況下,自動在網路上發現的裝置。 發現是透過內建端點進行,這些端點會觀察網路流量 (基本的發現) ,或主動探測環境 (標準的發現) 。 發現的裝置會顯示上線狀態為可上線、不支援或資訊不足。 欲了解更多資訊,請參閱 裝置發現概述。
- 物聯網與OT裝置:物聯網及營運技術 (OT) 裝置——如印表機、攝影機及工業控制系統——在Defender入口啟用物聯網Microsoft Defender時,會出現在庫存中。 這些裝置會出現在 物聯網/OT 裝置 標籤中,並包含裝置類型、子類型、廠商及型號等額外欄位。
裝置清單中的發現來源欄位會告訴你每個裝置是如何被發現的:MDE (由 Defender for Endpoint 感測) 發現,適用於 IoT 的 Microsoft Defender ( 由 Defender for IoT) 發現,以及其他來源。 請利用本專欄了解裝置為何會出現,以及是否需要啟動。
裝置生命週期與旅程
Defender for Endpoint 中的裝置管理遵循可預測的生命週期。 下表概述了關鍵階段、任務、相關角色及相關文件:
| 階段 | 任務 | 參與的角色 | 深入了解 |
|---|---|---|---|
| 發現並新增裝置 | • 找出您網路上的裝置 • 使用 Defender for Endpoint 代理程式將裝置上線 • 檢視裝置清單中的裝置 • 評估風險等級及暴露分數 |
安全性系統管理員 資訊科技營運 |
探索裝置庫存中的裝置 將裝置上線 設定裝置探索 |
| 管理範圍與相關性 | • 過濾暫態裝置 (自動) • 將裝置排除在漏洞管理 (手動) • 判斷哪些裝置需要安全注意 |
安全性系統管理員 | 管理裝置範圍與相關性 |
| 使用標籤和排除條件進行分類與整理 | • 為個別裝置新增手動標籤 • 使用規則建立動態標籤 • 將裝置組織成有意義的群組 • 為商業情境套用標籤 |
安全性系統管理員 資安分析師 |
建立及管理裝置標記 |
| 安全行動的目標裝置 | • 使用裝置群組進行角色基礎存取 • 從裝置群組收集自訂遙測資料 • 對標籤裝置套用自動化規則 • 部署安全政策至裝置群組 |
安全性系統管理員 資安分析師 |
建立與管理裝置標籤及目標裝置 自訂資料收集 |
| 調查裝置 | • 檢視裝置時間軸 • 調查警報與事件 • 識別面向網路的裝置 • 在裝置群組中搜捕威脅 • 採取回應行動 |
資安分析師 安全性系統管理員 |
調查裝置 檢視裝置時間軸 識別面向網路的裝置 |
| 監控與維護 | • 監控裝置健康狀態 • 修正不健康的感測器 • 檢視感測器健康報告 • 追蹤入職狀態 |
資訊科技營運 安全性系統管理員 |
修正狀況不良的感應器 裝置健康報告 |
裝置目標設定
裝置目標鎖定利用裝置標籤來識別哪些裝置應該接受特定的安全行動。 目標鎖定讓你不必個別管理裝置,而是能將裝置組織成有意義的群組,並大規模套用設定、政策或資料收集規則。
標籤與群組
裝置標籤 是你在裝置上附加的標籤——無論是手動還是透過動態規則——用來捕捉業務上下文,例如部門、地點或重要性。 所有使用者都能看到被標記的裝置。 僅靠標籤本身並不能控制存取或套用安全政策;它們為目標鎖定提供組織基礎。
裝置群組 建立在標籤之上,以控制哪些安全團隊可以存取和管理特定裝置。 當您建立裝置群組時,您會定義比對規則(通常以標籤為基礎)、設定自動修復等級,並指派 Microsoft Entra 使用者群組。 裝置群組啟用基於角色 (RBAC) 的存取控制,例如區域安全團隊只能看到其地理範圍內的裝置。 詳細說明請參閱 建立與管理裝置群組。
動態標籤與手動標籤的比較
手動標籤 是透過入口網站或 API 直接套用到個別裝置的自訂標籤。 它們可快速完成設定,且適用於臨時需求,例如在調查進行期間標記裝置。 不過,它們的擴展性不佳,需要手動更新。 手動標籤不支援自訂資料收集或某些自動化場景。
動態標籤 會根據您在 資產規則管理中定義的規則自動套用。 它們會隨著裝置屬性的變化而更新, (大約每小時) 一次,擴展到數千台裝置,並且是進階功能如 自訂資料收集所必需的。 只要需要標籤,就能不用手動操作,隨時用動態標籤保持最新。
重要事項
許多進階的端點防禦器功能,包括自訂資料收集,都需要動態標籤。 這些情況下不支援手動標籤。
目標設定情境
下表總結了裝置目標鎖定驅動安全作業的常見情境。
| 情境 | 方法 | 範例 |
|---|---|---|
| 調查範圍 | 依部門或事件標記裝置,然後依標籤過濾警示與進階搜尋查詢。 | 檢查所有 Finance-Department 裝置是否有可疑的橫向移動。 |
| 收集專門的遙測資料 | 為目標裝置建立動態標籤,然後建立自訂的資料收集規則。 需要動態標籤和 Microsoft Sentinel 工作空間。 | 從 Database-Servers 收集檔案存取事件,以監控資料存取。 |
| 自動化回應動作 | 根據標籤定義裝置群組的自動回應。 | 當偵測到高嚴重度惡意軟體時,自動隔離 Public-Kiosk 裝置。 |
| 控管分析師存取權限 (RBAC) | 從標籤建立裝置群組,並指派給 Microsoft Entra 安全團隊。 | 只讓財務安全團隊存取 Finance-Department 裝置。 |
| 依裝置類型部署 ASR 規則 | 對不同標籤型群組套用不同的攻擊面減少政策。 |
Internet-Facing-Servers 上採用強制封鎖;Development-Machines 上採用測試模式。 |
| 強制執行條件存取 | 利用裝置風險等級與群組成員資格來作為存取決策的參考。 | 存取敏感應用程式時需多重驗證(MFA High-Risk-Devices )。 |
| 依地理分類 | 依區域或地點標註裝置以進行分散式安全作業。 | EMEA 資安團隊會監控並回應 Location-EMEA 裝置。 |
| 管理裝置生命週期 | 標籤裝置按操作階段分類 (生產、分期、退役) 。 | 對正式環境套用完整控管;針對淘汰作業採用降低的監視。 |
| 試點新安全功能 | 對試點群組套用手動標籤,在測試模式下部署該功能,然後展開。 | 使用 ASR-Pilot-2026 標記 20 台裝置,測試新規則、加以微調,然後再全面推行。 |
關於建立標籤與裝置群組的逐步說明,請參閱 「建立與管理裝置標籤及目標裝置」。
由目標鎖定驅動的安全性動作
裝置標籤與群組讓您能在多個區域套用安全操作:
| 安全措施 | 描述 | 情境 | 深入了解 |
|---|---|---|---|
| 調查與威脅獵捕 | 篩選警示,並將調查範圍限定於特定裝置群組 | • 調查所有「財務部」裝置是否有可疑活動 • 在特定區域的「Windows伺服器」間搜尋威脅 • 利用事件標籤追蹤涉入入侵的裝置 |
進階搜捕 |
| 自訂資料收集 | 從具有動態標籤的裝置收集專用遙測資料 | • 從「資料庫伺服器」收集檔案事件 • 擷取來自「Developer-Workstations」的網路連線 • 監控「行政系統」上的腳本執行情況 |
自訂資料收集 建立自訂的資料收集規則 |
| 自動化規則 | 對裝置類別套用自動回應動作 | • 若偵測到惡意軟體,自動隔離「公共自助服務機」裝置 • 在事件發生時對「關鍵伺服器」進行鑑識收集 • 限制「自攜裝置」進入敏感資源 |
自動調查及回應 |
| 用於角色基礎存取的裝置群組 | 控制哪些資安分析師能看到並對特定裝置採取行動 | • 財務安全團隊僅管理「財務部門」裝置 • 區域團隊管理其所在地理區域內的裝置 • 初級分析師僅能存取「非生產」裝置群組 |
建立及管理裝置群組 |
| 受攻擊面縮小規則 | 對不同裝置類型部署不同的安全控制 | • 對「面向網際網路的伺服器」實施嚴格封鎖規則 • 在「Development-Machines」上啟用測試模式 • 一般使用者工作站的標準基線 |
受攻擊面縮小規則 |
| 條件式存取原則 | 根據裝置安全狀態與標籤執行存取控制 | • 要求「高風險裝置」取得多重身份驗證(MFA) • 從企業資源中阻擋「不合規裝置」 • 允許「受管理的 BYOD」有限存取已核准的服務 |
使用 Intune 的條件式存取 |