Управление обнаружением устройств в Microsoft Defender для конечной точки

Обнаружение устройств позволяет улучшить видимость неуправляемых устройств, оценить их состояние безопасности и принять соответствующие меры для их защиты.

В этой статье описывается, как настроить обнаружение устройств в Microsoft Defender для конечной точки.

Узнайте о поддерживаемых операционных системах для обнаружения устройств.

Настройка обнаружения устройств

Чтобы настроить обнаружение устройств, выполните приведенные далее действия.

  1. На портале Microsoft Defender выберите Параметры>Обнаружение устройств.

  2. Если вы выбрали стандартное обнаружение, выберите устройства, которые следует использовать для активного сканирования:

    • Выберите все устройства (рекомендуется) для сканирования всех устройств.
    • Выберите Выбрать теги для проверки по тегам устройства, а затем на странице Теги выберите теги. Этот параметр полезен для сканирования устройств в определенной подсети.

    Совет

    Хотя рекомендуется использовать стандартный режим, при необходимости можно переходить на базовый режим. Дополнительные сведения см. в разделе Режимы обнаружения и проверки.

  3. Выберите Сохранить.

Управление устройствами, выполняющих стандартное обнаружение

Список устройств, используемых для стандартного обнаружения, можно настроить в любом из следующих способов:

  • Включите стандартное обнаружение на всех подключенных устройствах, поддерживающих обнаружение устройств.
  • Выберите подмножество или подмножества устройств с помощью тегов устройств (см . раздел Настройка обнаружения устройств). При выборе подмножества устройств с помощью тегов устройств все остальные устройства выполняют только базовое обнаружение.

Исключение устройств из стандартного обнаружения

Возможно, вы захотите исключить определенные устройства вашей сети из активного сканирования, например, устройства, используемые в качестве ловушек для другого средства безопасности.

Исключенные устройства по-прежнему могут быть обнаружены с помощью базового обнаружения или при попытках многоадресного обнаружения. Microsoft Defender для конечной точки обнаруживает эти устройства пассивно, но не выполняет их активное сканирование.

Чтобы исключить устройство, выполните приведенные далее действия.

  1. В параметрах обнаружения устройств выберите Исключения.
  2. Выберите Добавить исключение и на странице Добавление исключения добавьте IP-адреса или подсети для исключения из стандартных проверок.
  3. Добавьте описание исключения.
  4. Выберите Сохранить.

Исключение отображается в списке Исключений . Вы можете выбрать исключение в списке, чтобы просмотреть сведения об исключении, изменить или удалить исключение.

Примечание.

  • Исключенные устройства могут по-прежнему отвечать на попытки обнаружения многоадресной рассылки в сети. Эти устройства обнаруживаются, но не сканируются активно.
  • Так как для обнаружения устройств в сети используются пассивные методы, все устройства, которые взаимодействуют с подключенными устройствами в корпоративной сети, могут быть обнаружены и перечислены в инвентаризации. Устройства можно исключить только из активного обнаружения.

Просмотр отслеживаемых сетей и управление ими

На странице Отслеживаемые сети отображается список сетей, в которых активно обнаружение устройств.

По умолчанию Defender для конечной точки автоматически отслеживает сети, которые определены как корпоративные сети, и игнорирует не корпоративные сети.

Список сортирует сети на основе общего количества устройств, обнаруженных в сети за последние семь дней. Если менее 50 сетей определены как корпоративные сети, список отслеживаемых сетей отображает до 50 сетей с наиболее подключенными устройствами.

Управление отслеживаемых сетями

Может потребоваться отслеживать сеть, например, если у вас есть новый корпоративный офис или удаленный сайт, который требуется включить в обнаружение устройств. Дополнительные сведения см. в разделе Отслеживаемые сети.

Чтобы управлять отслеживаемых сетями, в параметрах обнаружения устройств выберите Отслеживаемые сети, щелкните три точки рядом с именем сети и выберите один из следующих параметров.

Вариант Описание Примечания
Мониторинг этой сети Отслеживает сеть, которую Defender для конечной точки не отслеживает по умолчанию. Мониторинг сети, не идентифицируемой как корпоративной, может активировать обнаружение устройств за пределами корпоративной сети, включая домашние или другие некорпоративные устройства. Убедитесь, что у вас есть разрешение перед мониторингом не корпоративных сетей.
Исключить эту сеть из мониторинга Останавливает мониторинг и обнаружение устройств в сети. Обнаруженные устройства остаются в списке, но больше не обновляются. Сведения хранятся до истечения срока хранения данных Defender for Endpoint.
Автоматический мониторинг Автоматически отслеживает сеть, определяемую как корпоративную.

Важно!

  • Выбор отслеживания сети, которая не была определена Microsoft Defender для конечной точки в качестве корпоративной сети, может привести к обнаружению устройств за пределами корпоративной сети и, следовательно, обнаружить домашние или другие некорпоративные устройства.
  • Если игнорировать сеть, мониторинг и обнаружение устройств в этой сети прекращается. Устройства, которые уже были обнаружены, не будут удалены из инвентаризации, но больше не обновляются, а сведения сохраняются до истечения срока хранения данных Defender для конечной точки.
  • Прежде чем отслеживать некорпоративные сети, убедитесь, что у вас есть на это разрешение.

Фильтр списка сети

Чтобы отфильтровать список сети, выберите Фильтр, выберите фильтр состояния монитора сети и нажмите кнопку Применить. В списке сети выберите фильтр Состояния монитора сети и выберите состояние:

  • Отслеживаемое: сети, в которых активно обнаружение устройств.
  • Игнорируется: сети, в которых обнаружение устройств неактивно.
  • Все: отображаются как отслеживаемые, так и игнорируемые сети.

Проверка и оценка устройств

Сведения о проверке и оценке не подключенных устройств, а также о других сведениях об устройстве см. в статье Проверка и оценка устройств.

Отключение обнаружения устройств

Вы можете отключить обнаружение устройств на странице Дополнительные функции . При отключении обнаружения устройств Defender для конечной точки не обнаруживает устройства в сети, но SenseNDR.exe (процесс обнаружения сети и датчика ответа) по-прежнему выполняется на подключенных устройствах.

Устранение неполадок

При возникновении проблем с обнаружением устройств или проверкой подлинности сети см. статью Устранение неполадок при обнаружении устройств и проверках сети с проверкой подлинности.

Обзор устройств в сети

Чтобы получить больше контекста о каждом имени сети, показанном в списке отслеживаемых сетей , можно использовать следующий расширенный поисковый запрос. В запросе перечисляются все устройства, подключенные к определенной сети за последние семь дней.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Получение сведений об устройстве

Вы можете использовать следующий расширенный запрос охоты, чтобы получить последние полные сведения о конкретном устройстве. Запрос сопоставляет имя устройства с последним значением DeviceId и сведениями о платформе, которые можно использовать в последующих запросах для поиска угроз.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

См. также