Страница сущности устройства в Microsoft Defender

Страница сущностей устройства на портале Microsoft Defender поможет вам в исследовании сущностей устройства. Страница содержит все важные сведения о данной сущности устройства. Если оповещение или инцидент указывает на то, что устройство ведет себя подозрительно или может быть скомпрометировано, изучите сведения об устройстве, чтобы определить другое поведение или события, которые могут быть связаны с оповещением или инцидентом, и обнаружить потенциальные область нарушения. Вы также можете использовать страницу сущности "Устройство" для выполнения некоторых типовых задач безопасности, а также действий реагирования для сдерживания или устранения угроз безопасности.

Важно!

Состав содержимого, отображаемого на странице объекта устройства, может немного различаться в зависимости от того, зарегистрировано ли устройство в Microsoft Defender для конечной точки и Microsoft Defender для удостоверений.

Если ваша организация подключена Microsoft Sentinel к порталу Defender, появятся дополнительные сведения.

В Microsoft Sentinel сущности устройств также называются сущностями узла. Подробнее.

Microsoft Sentinel общедоступна на портале Microsoft Defender с Microsoft Defender XDR или лицензией E5 или без нее. Дополнительные сведения см. в разделе Microsoft Sentinel на портале Microsoft Defender.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender.

Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статьях Перенос среды Microsoft Sentinel на портал Defender и Планирование перехода на портал Microsoft Defender для всех Microsoft Sentinel клиентов (блог).

Сущности устройств можно найти в следующих областях:

  • Список устройств в разделе Активы
  • Очередь оповещений
  • Любое отдельное оповещение или инцидент
  • Страница любой отдельной сущности пользователя
  • Просмотр сведений о любом отдельном файле
  • Страница сведений о любом IP-адресе или домене
  • Журнал действий
  • Запросы для расширенного поиска угроз
  • Центр уведомлений

Вы можете выбрать устройства, когда они отображаются на портале, чтобы открыть страницу сущности устройства, на которой отображаются дополнительные сведения об устройстве. Например, можно просмотреть сведения об устройствах, перечисленных в оповещениях об инциденте, на портале Microsoft Defender по пути Исследование & реагирование > Инциденты & оповещения > Инциденты >incident> Активы > Устройства.

Снимок экрана страницы

На странице сущности устройства информация отображается в виде вкладок. В этой статье описаны типы информации, доступные на каждой вкладке, а также действия, которые можно выполнить на данном устройстве.

На странице сущности устройства отображаются следующие вкладки:

Заголовок страницы объекта

Самый верхний раздел страницы сущности содержит следующие сведения:

  • Имя сущности
  • Индикаторы серьезности риска, важности и значения устройства
  • Теги , по которым можно классифицировать устройство. Можно добавить через Defender для конечных точек, Defender для удостоверений личности или пользователями. Теги из Microsoft Defender для идентификации не редактируются.
  • Действия ответа также находятся здесь. Дополнительные сведения о них см. ниже.

Вкладка "Обзор "

Вкладка по умолчанию — Обзор. Она позволяет быстро изучить наиболее важные факты о безопасности устройства. Вкладка Обзор содержит боковую панель сведений об устройстве и панель мониторинга с некоторыми карточками, отображающими сведения высокого уровня.

Сведения об устройстве

На боковой панели перечислены полное имя устройства и уровень экспозиции. В нем также содержатся некоторые важные основные сведения в небольших подразделах, которые можно развернуть или свернуть, например:

Раздел Включенная информация
Сведения о виртуальной машине Имена и идентификаторы компьютеров и доменов, статусы работоспособности и подключения к службе, время первого и последнего обнаружения, IP-адреса и многое другое
Сведения о синхронизации политики защиты от потери данных Если применимо
Состояние конфигурации Сведения о конфигурации Microsoft Defender для конечной точки
Сведения об облачном ресурсе Облачная платформа, идентификатор ресурса, сведения о подписке и многое другое
Оборудование и встроенное ПО Сведения о виртуальной машине, процессоре и BIOS и многое другое
Управление устройствами Microsoft Defender для конечной точки: сведения о состоянии регистрации и управлении
Данные каталога Флаги UAC, SPN и членство в группах.

Панель управления

В основной части вкладки Обзор отображается несколько карточек отображения типа панели мониторинга:

  • Активные оповещения и уровень риска, связанные с устройством за последние шесть месяцев, сгруппированные по серьезности
  • Оценки безопасности и уровень уязвимости устройства
  • Пользователи, входившие в систему на устройстве за последние 30 дней
  • Состояние работоспособности устройства и другие сведения о последних проверках устройства.

Совет

Уровень уязвимости зависит от того, насколько устройство соответствует рекомендациям по безопасности, в то время как уровень риска рассчитывается на основе ряда факторов, включая типы и серьезность активных оповещений.

Снимок экрана: вкладка

Вкладка "Инциденты и оповещения "

На вкладке Инциденты и оповещения содержится список инцидентов, содержащих оповещения, которые были вызваны на устройстве, из любого из нескольких источников обнаружения Microsoft Defender, включая, при подключении, Microsoft Sentinel. Этот список представляет собой отфильтрованную версию очереди инцидентов и содержит краткое описание инцидента или оповещения, его серьезности (высокий, средний, низкий, информационный), состояние в очереди (новый, выполняется, разрешено), ее классификацию (не задано, ложное оповещение, истинное оповещение), состояние исследования, категорию, кому назначено решение и последнее наблюдаемое действие.

Вы можете настроить, какие столбцы будут отображаться для каждого элемента. Вы также можете отфильтровать оповещения по серьезности, состоянию или любому другому столбцу на дисплее.

Столбец затронутых сущностей относится ко всем сущностям устройства и пользователей, на которые ссылается инцидент или оповещение.

При выборе инцидента или оповещения появляется всплывающее окно. На этой панели можно управлять инцидентом или оповещением и просматривать дополнительные сведения, например номер инцидента или оповещения и связанные устройства. Одновременно можно выбрать несколько оповещений.

Чтобы просмотреть полную страницу инцидента или оповещения, выберите его название.

Снимок экрана: вкладка

Вкладка "Временная шкала "

На вкладке Временная шкала отображается хронологическое представление всех событий, наблюдаемых на устройстве. Это поможет сопоставить любые события, файлы и IP-адреса по отношению к устройству.

Выбор столбцов, отображаемых в списке, можно настроить. В столбцах по умолчанию перечислены время события, активный пользователь, тип действия, связанные сущности (процессы, файлы, IP-адреса) и дополнительные сведения о событии.

Вы можете настраивать временной интервал, за который отображаются события, перемещая границы этого интервала вдоль общего графика временной шкалы в верхней части страницы. Вы также можете выбрать период времени в раскрывающемся списке в верхней части списка (по умолчанию — 30 дней). Чтобы дополнительно управлять представлением, можно фильтровать по группам событий или настраивать столбцы.

События стоимостью до семи дней можно экспортировать в CSV-файл для скачивания.

Просматривайте подробные сведения об отдельных событиях, выбирая событие и просматривая его сведения на открывшейся всплывающей панели. См. подробности события ниже.

Единая временная шкала (предварительная версия)

По состоянию на январь 2025 г., если вы подключили Microsoft Sentinel к порталу Defender, действия устройств, отображаемые на временной шкале Sentinel на вкладке События Sentinel, также отображаются здесь, на основной вкладке Временная шкала, поэтому их можно просматривать вместе с событиями, зарегистрированными другими службами Microsoft Defender, в едином контексте. Это единое временная шкала помогает упростить исследования, предоставляя единое представление о действиях устройств, устраняя необходимость переключаться между экранами и позволяя быстрее принимать решения.

Снимок экрана единой временной шкалы устройства.

Вы можете отключить отображение событий из Microsoft Sentinel на основной временной шкале и вместо этого продолжать, как и раньше, просматривать их только на вкладке События Sentinel. Для этого выберите Параметры временной шкалы и переведите переключатель Поток событий из запросов Microsoft Sentinel в положение Выкл.. Нажмите кнопку Применить , чтобы сохранить параметр.

Снимок экрана переключателя настроек временной шкалы устройства-сущности.

Дополнительные сведения об этих событиях активности см. Страницы сущностей в Microsoft Sentinel.

Примечание.

Для отображения событий брандмауэра необходимо включить политику аудита. Инструкции см. в разделе Подключение к платформе фильтрации аудита.

Брандмауэр охватывает следующие события:

  • 5025 — служба брандмауэра остановлена
  • 5031 — приложение заблокировано принимать входящие подключения в сети
  • 5157 — заблокированное подключение

Снимок экрана вкладки «Хронология» на странице сущности устройства в портале Microsoft Defender.

Сведения о событиях

Выберите событие, чтобы просмотреть соответствующие сведения о нем. Откроется всплывающая панель для отображения гораздо больше сведений о событии. Типы отображаемых сведений зависят от типа события. Если применимо и данные доступны, вы можете увидеть диаграмму, показывающую связанные сущности и их связи, например цепочку файлов или процессов. Вы также можете увидеть краткое описание тактики и методов MITRE ATT&CK, применимых к событию.

Чтобы дополнительно проверить событие и связанные события, можно быстро выполнить расширенный запрос охоты , выбрав Поиск связанных событий. Запрос возвращает выбранное событие и список других событий, произошедших примерно в одно и то же время в той же конечной точке.

Снимок экрана: панель сведений о событии.

Вкладка "Управление конфигурацией "

Политики безопасности

На вкладке Политики безопасности отображаются политики безопасности конечных точек, применяемые на устройстве. Вы видите список политик с указанием типа, состояния и времени последней проверки связи. При выборе имени политики вы перейдете на страницу сведений о политике, где можно просмотреть состояние параметров политики, примененные устройства и назначенные группы.

Снимок экрана: вкладка

Действующие параметры

Вкладка Действующие параметры позволяет увидеть фактическое значение каждого параметра безопасности и определить источник, которым он был настроен. В нем перечислены имена параметров, типы политик, действующие значения, источник каждого действующего значения и время последнего отчета.

Источники конфигурации могут включать такие средства, как Microsoft Defender для конечной точки, групповая политика, Intune или параметры по умолчанию. Они также могут представлять собой конкретные пути реестра, например в разделах MDM или групповой политики. Если источником является расположение реестра, в поле "Настроено по" отображается значение Неизвестно и путь к реестру.

Выберите параметр, чтобы открыть боковую панель с дополнительными сведениями. Вы увидите текущее значение, любые другие попытки настройки, которые не вступают в силу, а для сложных параметров, таких как правила ASR или исключения av, — разбивка всех настроенных правил, их источников и исключений.

Примечание.

Ниже представлены параметры безопасности AV, правила сокращения поверхности атаки и исключения для платформ Windows.

Снимок экрана: вкладка

Снимок экрана: открытая вкладка Значения действующих параметров.

Вкладка "Рекомендации по безопасности "

На вкладке Рекомендации по безопасности перечислены действия, которые можно предпринять для защиты устройства. При выборе элемента в этом списке откроется всплывающий элемент, в котором можно получить инструкции по применению рекомендации.

Как и на предыдущих вкладках, можно настроить выбор отображаемых столбцов.

Представление по умолчанию содержит столбцы, в которых подробно описаны уязвимости системы безопасности, связанная угроза, связанный компонент или программное обеспечение, затронутые угрозой, и многое другое. Элементы можно фильтровать по состоянию рекомендации.

Дополнительные сведения о рекомендациях по безопасности.

Снимок экрана: вкладка

Вкладка "Инвентаризация "

На этой вкладке отображаются данные инвентаризации четырех типов компонентов: программного обеспечения, уязвимых компонентов, расширений браузера и сертификатов.

Инвентаризация программного обеспечения

На этой карточке перечислено программное обеспечение, установленное на устройстве.

В представлении по умолчанию отображается поставщик программного обеспечения, номер установленной версии, количество известных уязвимостей программного обеспечения, аналитика угроз, код продукта и теги. Количество отображаемых элементов и отображаемые столбцы можно настроить.

При выборе элемента из этого списка открывается всплывающее окно, содержащее дополнительные сведения о выбранном программном обеспечении, а также путь и метку времени для последнего обнаружения программного обеспечения.

Этот список можно отфильтровать по коду продукта, слабым местам и наличию угроз.

Снимок экрана: вкладка

Уязвимые компоненты

В этой карточке перечислены программные компоненты, содержащие уязвимости.

Параметры представления и фильтрации по умолчанию совпадают с параметрами для программного обеспечения.

Выберите элемент, чтобы отобразить дополнительные сведения во всплывающем элементе.

Расширения браузера

На этой карточке отображаются расширения браузера, установленные на устройстве. Отображаемые по умолчанию поля: имя расширения, браузер, для которого оно установлено, версия, риск разрешений (в зависимости от типа доступа к устройствам или сайтам, запрошенным расширением), а также состояние. При необходимости можно также отобразить поставщика.

Выберите элемент, чтобы отобразить дополнительные сведения во всплывающем элементе.

Сертификаты

На этой карточке отображаются все сертификаты, установленные на устройстве.

Поля, отображаемые по умолчанию: имя сертификата, дата выпуска, дата окончания срока действия, размер ключа, издатель, алгоритм подписи, использование ключа и количество экземпляров.

Список можно фильтровать по статусу, наличию самоподписи, размеру ключа, хешу подписи и назначению ключа.

Выберите сертификат, чтобы отобразить дополнительные сведения во всплывающем элементе.

Вкладка "Обнаруженные уязвимости "

На этой вкладке перечислены все распространенные уязвимости и эксплойты (CVEs), которые могут повлиять на устройство.

В представлении по умолчанию перечислены серьезность CVE, общая оценка уязвимостей (CVSS), программное обеспечение, связанное с CVE, когда cve была опубликована, когда CVE была впервые обнаружена и обновлена, а также угрозы, связанные с CVE.

Как и на предыдущих вкладках, можно настроить выбор отображаемых столбцов. Список можно отфильтровать по серьезности, состоянию угрозы, уязвимости устройства и тегам.

При выборе элемента из этого списка открывается всплывающий элемент с описанием CVE.

Снимок экрана: вкладка

Вкладка «Отсутствующие базы знаний»

На вкладке Отсутствующие KB перечислены все обновления Microsoft, которые еще не установлены на устройстве. Рассматриваемые "KB" — это статьи базы знаний, в которых описаны эти обновления; например, KB4551762.

В представлении по умолчанию перечислены бюллетень с обновлениями, версия ОС, номер статьи базы знаний (KB), затронутые продукты, устранённые CVE и теги.

Выбор отображаемых столбцов можно настроить.

При выборе элемента открывается всплывающий элемент, который ссылается на обновление.

вкладка "События Sentinel"

Если ваша организация подключила Microsoft Sentinel к порталу Defender, эта дополнительная вкладка отображается на странице сущности устройства. Эта вкладка импортирует страницу сущности "Узел" из Microsoft Sentinel и отображает следующие разделы:

Хронология Sentinel

На этой временной шкале показаны четыре типа сообщений, связанных с сущностью устройства, известной в Microsoft Sentinel как сущность хоста; их можно найти на странице сущности Microsoft Sentinel для устройства. Ниже перечислены четыре типа сообщений:

  • Оповещения, созданные Microsoft Sentinel с помощью правил аналитики на основе служб Azure и источников данных, не относящихся к Microsoft.

    Эти оповещения также отображаются на главной вкладке Инциденты и оповещения, поэтому их можно просматривать вместе с оповещениями, созданными другими службами Microsoft Defender в одном контексте.

  • Закладки запросов охоты из других расследований Microsoft Sentinel, которые ссылаются на эту сущность устройства.

  • Аномалии, то есть необычные поведения, обнаруженные правилами аномалий Microsoft Sentinel.

  • Действия устройств, собранные из служб Azure и источников данных сторонних разработчиков. Активности — это совокупности значимых событий, собираемых с помощью запросов, разработанных исследовательскими группами Microsoft в области безопасности. Вы также можете добавить собственные настраиваемые действия.

    По состоянию на январь 2025 г.:

    • Действия устройства включают отброшенный, заблокированный или отклоненный сетевой трафик, исходящий от данного устройства, по данным, собранным из журналов ведущих отраслевых сетевых устройств. Эти журналы предоставляют группам безопасности критически важную информацию для быстрого выявления и устранения потенциальных угроз.

    • Действия устройств теперь отображаются в единой временной шкале устройства вместе с событиями устройств из других источников портала Defender. Дополнительные сведения см. в статье Унифицированная временная шкала (предварительная версия).

Аналитика

Аналитические данные по сущностям — это запросы, разработанные исследователями безопасности Microsoft, которые помогают вам проводить расследования быстрее и эффективнее. Эти аналитические сведения автоматически задают большие вопросы о сущности устройства, предоставляя ценные сведения о безопасности в виде табличных данных и диаграмм. Аналитические сведения включают данные о входах, добавлении групп, выполнении процессов, аномальных событиях и т. д., а также расширенные алгоритмы машинного обучения для обнаружения аномального поведения.

Ниже приведены некоторые аналитические сведения.

  • Снимок экрана, сделанный на хосте.
  • Процессы, неподписанные корпорацией Майкрософт, обнаружены.
  • Сведения о запуске процесса Windows.
  • Действия входа в Windows.
  • Действия с учетными записями.
  • Журналы событий очищены на узле.
  • Добавление групп.
  • Перечисление узлов, пользователей, групп на узле.
  • Microsoft Defender управление приложениями.
  • Обработка редкости с помощью вычисления энтропии.
  • Аномально большое число событий безопасности.
  • Аналитика списка просмотров (предварительная версия).
  • События антивирусной программы Microsoft Defender

Аналитические сведения основаны на следующих источниках данных:

  • Системный журнал (Linux)
  • SecurityEvent (Windows);
  • Журналы аудита (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • OfficeActivity (Office 365);
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Пульс (агент мониторинга Azure)
  • CommonSecurityLog (Microsoft Sentinel)

Снимок экрана: вкладка событий Sentinel на странице сущности пользователя.

Если вы хотите дополнительно изучить какие-либо аналитические сведения на этой панели, щелкните ссылку, сопровождающую аналитические сведения. По ссылке вы перейдете на страницу Расширенный поиск , где отображается запрос, лежащий в основе аналитических сведений, а также его необработанные результаты. Вы можете изменить запрос или детализировать результаты, чтобы расширить исследование или просто удовлетворить любопытство.

Снимок экрана: экран расширенной охоты с запросом аналитических сведений.

Действия реагирования

Действия по реагированию предлагают сочетания клавиш для анализа, исследования и защиты от угроз.

Снимок экрана: панель действий для страницы сущности устройства на портале Microsoft Defender.

Важно!

  • Действия ответа доступны только в том случае, если устройство зарегистрировано в Microsoft Defender для конечной точки.
  • Устройства, зарегистрированные в Microsoft Defender для конечной точки, могут отображать разное количество действий ответа в зависимости от операционной системы и номера версии устройства.

Действия ответа выполняются в верхней части страницы определенного устройства и включают в себя:

Действие Описание
Значение устройства
Задать критичность
Управление тегами Обновляет пользовательские теги, которые вы применили к этому устройству.
Сообщить об ошибке устройства
Запуск антивирусной проверки Обновляет определения антивирусной программы Microsoft Defender и немедленно запускает антивирусную проверку. Выберите быструю или полную проверку.
Собрать пакет данных для расследования Собирает сведения об устройстве. Когда исследование будет завершено, вы можете скачать его.
Ограничить выполнение приложения Запрещает запуск приложений, которые не подписаны корпорацией Майкрософт.
Запуск автоматического исследования Автоматически исследует и устраняет угрозы. Хотя вы можете вручную активировать автоматические исследования для запуска на этой странице, некоторые политики оповещений запускают автоматические исследования самостоятельно.
Запуск сеанса динамического реагирования Запускает удалённую оболочку на устройстве для углублённого анализа безопасности.
Изоляция устройства Изолирует устройство от сети организации, сохраняя при этом его подключение к Microsoft Defender. Вы можете разрешить запуск Outlook, Teams и Skype для бизнеса во время изоляции устройства в целях общения.
Спросите экспертов Defender
Центр уведомлений Отображает сведения о всех выполняемых в настоящее время действиях реагирования. Доступно только в том случае, если уже выбрано другое действие.
Скачайте принудительное освобождение из сценария изоляции
Исключить
Начать поиск
Включение режима устранения неполадок
Синхронизация политик

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.