Начало работы с мониторингом безопасности Корпоративного Интернета вещей

В этой статье описывается, как клиенты Microsoft Defender для конечной точки могут включить функцию корпоративной защиты IoT для своих IoT-устройств, используя дополнительные возможности безопасности в Microsoft Defender для Интернета вещей.

Хотя инвентаризация устройств Интернета вещей уже доступна для клиентов Defender для конечных точек P2, включение корпоративной безопасности Интернета вещей добавляет оповещения, рекомендации и данные об уязвимостях, специально созданные для устройств Интернета вещей в корпоративной сети.

Устройства Интернета вещей включают принтеры, камеры, VOIP-телефоны, смарт-телевизоры и многое другое. Включение корпоративной безопасности Интернета вещей означает, например, что вы можете использовать рекомендацию в Microsoft Defender, чтобы открыть один ИТ-билет для исправления уязвимых приложений на серверах и принтерах.

Предварительные условия

Прежде чем приступить к процедуре, описанной в этой статье, ознакомьтесь с разделом Безопасность устройств Интернета вещей на предприятии , чтобы узнать больше об интеграции между Defender для конечной точки и Defender для Интернета вещей.

Убедитесь в наличии следующего:

Включение мониторинга безопасности Корпоративного Интернета вещей

В этой процедуре описывается, как включить мониторинг Корпоративного Интернета вещей в Microsoft Defender и подходит только для клиентов системы безопасности ME5/E5.

Пропустите эту процедуру, если у вас есть один из следующих типов планов лицензирования:

  • Клиенты с устаревшим тарифным планом Корпоративного Интернета вещей и лицензией me5/E5 Security.
  • Клиенты с отдельными лицензиями на каждое устройство, добавленными к Microsoft Defender для конечной точки P2. В таких случаях параметр безопасности Корпоративного Интернета вещей включен как доступный только для чтения.

Чтобы включить мониторинг Корпоративного Интернета вещей, выполните приведенные далее действия.

  1. В Microsoft Defender XDR выберите Параметры>Обнаружение> устройствКорпоративный Интернет вещей.

Примечание.

Убедитесь, что функция обнаружения устройств включена в Параметры>Конечные точки>Дополнительные функции.

  1. Переключите параметр безопасности Корпоративного Интернета вещей в значение Вкл. Например, вы можете:

    Снимок экрана с включенной функцией Enterprise IoT в Microsoft Defender XDR.

Просмотрите дополнительную ценность для безопасности в Microsoft Defender XDR

В этой процедуре описывается просмотр связанных оповещений, рекомендаций и уязвимостей для конкретного устройства в Microsoft Defender, когда включен параметр безопасности Enterprise IoT.

Чтобы просмотреть добавленное значение безопасности, выполните приведенные далее действия.

  1. В Microsoft Defender XDR выберите Активы>Устройства, чтобы открыть страницу Инвентаризация устройств.

  2. Перейдите на вкладку Устройства Интернета вещей и выберите IP-адрес конкретного устройства, чтобы получить дополнительные сведения. Например, вы можете:

    Снимок экрана: вкладка

  3. На странице сведений об устройстве просмотрите следующие вкладки, чтобы просмотреть данные, добавленные корпоративной безопасностью Интернета вещей для устройства:

    • На вкладке Оповещения проверьте, есть ли оповещения, вызванные устройством. Имитируйте оповещения в Microsoft 365 Defender для Enterprise IoT с помощью сценария Raspberry Pi, доступного на странице Microsoft 365 Defender Оценка & руководства.

      Вы также можете настроить расширенные запросы охоты для создания настраиваемых правил генерации оповещений. Дополнительные сведения см. в разделе примеры запросов расширенного поиска угроз для мониторинга Enterprise IoT.

    • На вкладке Рекомендации по безопасности проверьте, есть ли для устройства доступные рекомендации, чтобы снизить риск и уменьшить поверхность атаки.

    • На вкладке Обнаруженные уязвимости проверьте наличие известных CVE, связанных с устройством. Известные CVE могут помочь определить, следует ли применить исправления, удалить или изолировать устройство, а также снизить риски для вашей сети. В качестве альтернативы используйте запросы расширенного поиска, чтобы собрать данные об уязвимостях на всех ваших устройствах.

Для поиска угроз:

На странице Инвентаризация устройств выберите Перейти к расширенному поиску, чтобы выполнять запросы к устройствам, используя такие таблицы, как DeviceInfo. На странице Расширенный поиск запросите данные с помощью других схем.

Примеры запросов для расширенного поиска угроз в корпоративном Интернете вещей

В этом разделе перечислены примеры расширенных запросов охоты, которые можно использовать в Microsoft 365 Defender для мониторинга и защиты устройств Интернета вещей с помощью корпоративной системы безопасности Интернета вещей.

Поиск устройств по определенному типу или подтипу

Используйте следующий запрос, чтобы определить устройства, существующие в корпоративной сети, по типу устройства, например маршрутизаторы:

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId
| where DeviceType == "NetworkDevice" and DeviceSubtype == "Router"  

Поиск и экспорт уязвимостей для устройств Интернета вещей

Используйте следующий запрос, чтобы получить список всех уязвимостей на устройствах Интернета вещей:

DeviceInfo
| where DeviceCategory =~ "iot"
| join kind=inner DeviceTvmSoftwareVulnerabilities on DeviceId

Дополнительные сведения см. в разделах Расширенная охота и Общие сведения о расширенной схеме охоты.

Дальнейшие действия