Проверка и оценка устройств в Microsoft Defender для конечной точки

Обнаружение устройств позволяет улучшить видимость неуправляемых устройств, оценить их состояние безопасности и принять соответствующие меры для их защиты.

В этой статье описывается, как проверять и оценивать устройства, обнаруженные функцией обнаружения устройств в Microsoft Defender для конечных точек. Вы также узнаете, как получать данные на устройствах, которые не подключены к Microsoft Defender для конечной точки, и как запрашивать данные на обнаруженных устройствах.

Предварительные условия

Прежде чем проверить обнаруженные устройства и оценить их, убедитесь, что выполнены следующие требования:

  • У вашей организации имеется лицензия Microsoft Defender для конечной точки Plan 2.
  • У вас есть по крайней мере одно устройство, подключенное к Defender for Endpoint. Подключенные устройства служат сетевыми датчиками и источниками данных для обнаружения не подключенных устройств.
  • У вас есть доступ к порталу Microsoft Defender с соответствующими разрешениями для просмотра инвентаризации устройств и выполнения расширенных запросов охоты.

Поддерживаемые операционные системы

Обнаружение устройств поддерживает следующие операционные системы:

  • Windows 10 и более поздние версии
  • Windows Server 2019 и более поздние версии.

Отслеживайте не зарегистрированные устройства в списке устройств

Вы можете просмотреть инвентарь устройств для обнаруженных устройств, не подключенных к Defender for Endpoint.

Примечание.

Не подключенное устройство остается на портале Defender (более 180 дней), если выполняется одно из следующих условий:

  • Устройство обнаруживается подключенной конечной точкой в той же сети.
  • Устройство обнаруживается датчиком OT

Чтобы оценить эти устройства, перейдите к инвентаризации устройств и используйте фильтр состояния подключения с одним из следующих значений:

Значение Описание
Подключено Конечная точка подключена к Defender для конечных точек.
Можно подключить Microsoft Defender для конечных точек обнаруживает устройство в сети и поддерживает операционную систему устройства, но это устройство не подключено к Defender for Endpoint.

Примечание.
- Мы настоятельно рекомендуем подключить такие устройства.
— Вы можете заметить различия между количеством устройств, перечисленных в разделе могут быть подключены в инвентаризации устройств, рекомендацией по безопасности Подключение к Microsoft Defender для конечной точки и виджетом панели мониторинга Устройства для подключения. Рекомендации по безопасности и мини-приложение панели мониторинга предназначены для устройств, которые являются стабильными в сети, за исключением временных устройств, гостевых устройств и т. д. Идея заключается в том, чтобы выдавать рекомендации для постоянно используемых устройств, которые также влияют на общий показатель безопасности организации.
Не поддерживается Defender for Endpoint обнаруживает конечное устройство, но не поддерживает это устройство.
Недостаточно сведений Системе не удалось определить поддерживаемость устройства. Включите стандартное обнаружение на нескольких устройствах в сети, чтобы дополнить обнаруженные атрибуты.

Подключение неуправляемых устройств

Вы можете подключить неуправляемые устройства вручную. Неуправляемые конечные точки в сети представляют уязвимости и риски для сети. Их подключение к службе может повысить уровень видимости их состояния безопасности.

Используйте расширенный поиск угроз для обнаруженных устройств

Вы можете использовать запросы расширенного поиска, чтобы получить более полное представление об обнаруженных устройствах. Сведения об обнаруженных устройствах см. в таблице DeviceInfo или сведения об этих устройствах, связанные с сетью, в таблице DeviceNetworkInfo.

Совет

Чтобы отфильтровать неугодные устройства, также можно использовать столбец состояния подключения в запросах API.

Обзор устройств в сети

Используйте следующий расширенный запрос охоты, чтобы определить подключенные устройства, подключенные к определенной сети. Запрос извлекает устройства с подключенными сетевыми данными за последние семь дней, отфильтрованные по имени сети из списка сетей в параметрах обнаружения устройств.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Получение сведений об устройстве

Вы можете использовать следующий расширенный запрос охоты, чтобы получить последние полные сведения о конкретном устройстве.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Запрос сведений об обнаруженных устройствах

Следующий запрос извлекает последнюю известную запись для каждого обнаруженного устройства, которое ещё не добавлено в систему, исключая записи, признанные недействительными или объединённые с другими. Используйте его для выявления неуправляемых устройств и просмотра самых актуальных сведений о них:

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId  // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"

Вызвав функцию SeenBy , в расширенном запросе на поиск можно получить подробные сведения о подключенном устройстве, на котором было обнаружено обнаруженное устройство. Эти сведения помогут определить сетевое расположение каждого обнаруженного устройства, а затем определить его в сети.

Следующий запрос извлекает последнюю запись для каждого неподключенного устройства, исключает объединённые записи и вызывает функцию SeenBy, чтобы показать, какое подключенное устройство его обнаружило:

DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId 
| where isempty(MergedToDeviceId) 
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy

Дополнительные сведения см. в разделе Функция SeeBy().

Обнаружение устройств использует устройства, подключенные к Defender for Endpoint, в качестве источника сетевых данных, чтобы сопоставлять действия с устройствами, не подключенными к Defender for Endpoint. Сетевой датчик на подключенном устройстве Defender для конечной точки определяет два новых типа подключения:

  • ConnectionAttempt — попытка установить TCP-подключение (syn)
  • ConnectionAcknowledged — подтверждение принятия TCP-подключения (syn\ack)

Эти типы подключений означают, что когда неподключенное устройство пытается установить связь с устройством, подключенным к Defender for Endpoint, эта попытка приводит к созданию события DeviceNetworkEvent, а действия неподключенного устройства можно увидеть на временной шкале подключенного устройства, а также в таблице DeviceNetworkEvents в Advanced hunting.

Следующий запрос возвращает 10 последних попыток подключения и подтвержденных подключений, чтобы проверить, какие не подключенные устройства взаимодействуют с подключенными конечными точками:

DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10

Оценка уязвимостей на обнаруженных устройствах

Управление уязвимостями Microsoft Defender находит риски на устройствах. Он также проверяет неуправляемые устройства в сети.

Чтобы просмотреть уязвимости, перейдите крекомендациям> экспозицией на портале Defender.

Например, выполните поиск по SSH, чтобы найти уязвимости на неуправляемых и управляемых устройствах.

Дополнительные сведения см. в Управление уязвимостями Microsoft Defender.