Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обнаружение устройств позволяет улучшить видимость неуправляемых устройств, оценить их состояние безопасности и принять соответствующие меры для их защиты.
В этой статье описывается, как настроить обнаружение устройств в Microsoft Defender для конечной точки.
Узнайте о поддерживаемых операционных системах для обнаружения устройств.
Настройка обнаружения устройств
Чтобы настроить обнаружение устройств, выполните приведенные далее действия.
На портале Microsoft Defender выберите Параметры>Обнаружение устройств.
Если вы выбрали стандартное обнаружение, выберите устройства, которые следует использовать для активного сканирования:
- Выберите все устройства (рекомендуется) для сканирования всех устройств.
- Выберите Выбрать теги для проверки по тегам устройства, а затем на странице Теги выберите теги. Этот параметр полезен для сканирования устройств в определенной подсети.
Совет
Хотя рекомендуется использовать стандартный режим, при необходимости можно переходить на базовый режим. Дополнительные сведения см. в разделе Режимы обнаружения и проверки.
Выберите Сохранить.
Управление устройствами, выполняющих стандартное обнаружение
Список устройств, используемых для стандартного обнаружения, можно настроить в любом из следующих способов:
- Включите стандартное обнаружение на всех подключенных устройствах, поддерживающих обнаружение устройств.
- Выберите подмножество или подмножества устройств с помощью тегов устройств (см . раздел Настройка обнаружения устройств). При выборе подмножества устройств с помощью тегов устройств все остальные устройства выполняют только базовое обнаружение.
Исключение устройств из стандартного обнаружения
Возможно, вы захотите исключить определенные устройства вашей сети из активного сканирования, например, устройства, используемые в качестве ловушек для другого средства безопасности.
Исключенные устройства по-прежнему могут быть обнаружены с помощью базового обнаружения или при попытках многоадресного обнаружения. Microsoft Defender для конечной точки обнаруживает эти устройства пассивно, но не выполняет их активное сканирование.
Чтобы исключить устройство, выполните приведенные далее действия.
- В параметрах обнаружения устройств выберите Исключения.
- Выберите Добавить исключение и на странице Добавление исключения добавьте IP-адреса или подсети для исключения из стандартных проверок.
- Добавьте описание исключения.
- Выберите Сохранить.
Исключение отображается в списке Исключений . Вы можете выбрать исключение в списке, чтобы просмотреть сведения об исключении, изменить или удалить исключение.
Примечание.
- Исключенные устройства могут по-прежнему отвечать на попытки обнаружения многоадресной рассылки в сети. Эти устройства обнаруживаются, но не сканируются активно.
- Так как для обнаружения устройств в сети используются пассивные методы, все устройства, которые взаимодействуют с подключенными устройствами в корпоративной сети, могут быть обнаружены и перечислены в инвентаризации. Устройства можно исключить только из активного обнаружения.
Просмотр отслеживаемых сетей и управление ими
На странице Отслеживаемые сети отображается список сетей, в которых активно обнаружение устройств.
По умолчанию Defender для конечной точки автоматически отслеживает сети, которые определены как корпоративные сети, и игнорирует не корпоративные сети.
Список сортирует сети на основе общего количества устройств, обнаруженных в сети за последние семь дней. Если менее 50 сетей определены как корпоративные сети, список отслеживаемых сетей отображает до 50 сетей с наиболее подключенными устройствами.
Управление отслеживаемых сетями
Может потребоваться отслеживать сеть, например, если у вас есть новый корпоративный офис или удаленный сайт, который требуется включить в обнаружение устройств. Дополнительные сведения см. в разделе Отслеживаемые сети.
Чтобы управлять отслеживаемых сетями, в параметрах обнаружения устройств выберите Отслеживаемые сети, щелкните три точки рядом с именем сети и выберите один из следующих параметров.
| Вариант | Описание | Примечания |
|---|---|---|
| Мониторинг этой сети | Отслеживает сеть, которую Defender для конечной точки не отслеживает по умолчанию. | Мониторинг сети, не идентифицируемой как корпоративной, может активировать обнаружение устройств за пределами корпоративной сети, включая домашние или другие некорпоративные устройства. Убедитесь, что у вас есть разрешение перед мониторингом не корпоративных сетей. |
| Исключить эту сеть из мониторинга | Останавливает мониторинг и обнаружение устройств в сети. | Обнаруженные устройства остаются в списке, но больше не обновляются. Сведения хранятся до истечения срока хранения данных Defender for Endpoint. |
| Автоматический мониторинг | Автоматически отслеживает сеть, определяемую как корпоративную. |
Важно!
- Выбор отслеживания сети, которая не была определена Microsoft Defender для конечной точки в качестве корпоративной сети, может привести к обнаружению устройств за пределами корпоративной сети и, следовательно, обнаружить домашние или другие некорпоративные устройства.
- Если игнорировать сеть, мониторинг и обнаружение устройств в этой сети прекращается. Устройства, которые уже были обнаружены, не будут удалены из инвентаризации, но больше не обновляются, а сведения сохраняются до истечения срока хранения данных Defender для конечной точки.
- Прежде чем отслеживать некорпоративные сети, убедитесь, что у вас есть на это разрешение.
Фильтр списка сети
Чтобы отфильтровать список сети, выберите Фильтр, выберите фильтр состояния монитора сети и нажмите кнопку Применить. В списке сети выберите фильтр Состояния монитора сети и выберите состояние:
- Отслеживаемое: сети, в которых активно обнаружение устройств.
- Игнорируется: сети, в которых обнаружение устройств неактивно.
- Все: отображаются как отслеживаемые, так и игнорируемые сети.
Проверка и оценка устройств
Сведения о проверке и оценке не подключенных устройств, а также о других сведениях об устройстве см. в статье Проверка и оценка устройств.
Отключение обнаружения устройств
Вы можете отключить обнаружение устройств на странице Дополнительные функции . При отключении обнаружения устройств Defender для конечной точки не обнаруживает устройства в сети, но SenseNDR.exe (процесс обнаружения сети и датчика ответа) по-прежнему выполняется на подключенных устройствах.
Устранение неполадок
При возникновении проблем с обнаружением устройств или проверкой подлинности сети см. статью Устранение неполадок при обнаружении устройств и проверках сети с проверкой подлинности.
Обзор устройств в сети
Чтобы получить больше контекста о каждом имени сети, показанном в списке отслеживаемых сетей , можно использовать следующий расширенный поисковый запрос. В запросе перечисляются все устройства, подключенные к определенной сети за последние семь дней.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Получение сведений об устройстве
Вы можете использовать следующий расширенный запрос охоты, чтобы получить последние полные сведения о конкретном устройстве. Запрос сопоставляет имя устройства с последним значением DeviceId и сведениями о платформе, которые можно использовать в последующих запросах для поиска угроз.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId