Microsoft Defender для конечных точек в портале Microsoft Defender

Microsoft Defender для конечной точки является частью портала Microsoft Defender, предоставляя единый интерфейс для групп безопасности для управления инцидентами и оповещениями, поиска угроз и автоматизации расследований и реагирования. Портал Microsoft Defender (https://security.microsoft.com) объединяет в себе возможности безопасности, которые защищают ресурсы, а также обнаруживают, исследуют угрозы и реагируют на них.

Конечные точки, такие как ноутбуки, телефоны, планшеты, маршрутизаторы и брандмауэры, являются точками входа в сеть. Microsoft Defender для конечной точки помогает защитить эти конечные точки, обеспечивая видимость действий в сети, а также путем обнаружения сложных угроз и реагирования на них.

В этом руководстве показано, чего ожидать при запуске Microsoft Defender для конечной точки на портале Microsoft Defender.

Перед началом работы

Чтобы использовать Microsoft Defender для конечной точки на портале Microsoft Defender, необходимо иметь лицензию на Microsoft Defender для конечной точки. Дополнительные сведения см. в разделе Лицензирование Microsoft Defender для конечной точки.

Кроме того, убедитесь, что у вас есть требования к оборудованию и программному обеспечению, браузеру, сетевому подключению и совместимости с антивирусной программой Microsoft Defender. Дополнительные сведения см. в разделе Минимальные требования Microsoft Defender для конечной точки.

Для доступа к порталу Microsoft Defender также требуются необходимые разрешения. Дополнительные сведения см. в статье Использование базовых разрешений для доступа к порталу.

Чего можно ожидать

Исследование и реагирование

Возможности исследования и реагирования на портале Microsoft Defender помогают исследовать инциденты и оповещения и реагировать на них. Инциденты — это группы оповещений, связанные друг с другом.

Инциденты и оповещения

Устройства, участвующие в инцидентах, отображаются в истории атак на странице инцидента, в графе инцидентов и на вкладке активы. Вы можете просмотреть сведения об инциденте, включая задействованные устройства, оповещения, которые вызвали инцидент, и выполненные действия. К инциденту можно применить действия, такие как изоляция устройств, сбор пакетов исследования и многое другое.

Снимок экрана: вкладка

Отдельные оповещения отображаются на странице Оповещения. Вы можете просмотреть сведения об оповещении, включая участвующие устройства, инцидент, частью которых является оповещение, и выполненные действия. Вы также можете применить действия к оповещению на странице оповещения.

Охота

Профилактический поиск угроз, вредоносных программ и вредоносных действий в конечных точках, почтовых ящиках Office 365 и других службах с помощью запросов на расширенный поиск. Эти мощные запросы можно использовать для поиска и проверки индикаторов угроз и сущностей для известных и потенциальных угроз.

Пользовательские правила обнаружения можно создать на основе расширенных запросов охоты, чтобы помочь вам заблаговременно отслеживать события, которые могут свидетельствовать о действиях нарушения безопасности и неправильно настроенных устройствах.

Центр действий и материалы

Центр действий показывает расследования, созданные средствами автоматического расследования и реагирования. Это автоматическое самовосстановление на портале Microsoft Defender может помочь группам безопасности, автоматически отвечая на определенные события. Вы можете просматривать действия, применяемые к устройствам, состояние действий, а также утверждать или отклонять автоматические действия. Перейдите на страницу > в разделе >.

Снимок экрана: центр уведомлений на портале Microsoft Defender.

Файлы, вложения электронной почты и URL-адреса можно отправлять в Microsoft Defender для анализа на портале отправки. Вы также можете просмотреть состояние отправок и результаты анализа. Перейдите на страницу «Отправки» в разделе Исследование и реагирование > Действия и отправки > Отправки.

Аналитика угроз

Вы можете просмотреть новые угрозы, новые методы атак, распространенные вредоносные программы, а также сведения об субъектах угроз и кампаниях на странице Аналитика угроз . Откройте панель аналитики угроз, чтобы просмотреть последние данные об угрозах и аналитические выводы. В аналитическом отчете также можно просмотреть сведения о том, как защититься от определенных угроз.

Перейдите на страницу аналитики угроз в разделе Аналитика > угроз Аналитика угроз.

Инвентаризация устройств

Страница Активы > Устройства содержит инвентарный список устройств, в котором перечислены все устройства в вашей организации, для которых были созданы оповещения. Вы можете просмотреть сведения об устройствах, включая IP-адрес, уровень важности, категорию устройств и тип устройства.

Снимок экрана: страница инвентаризации устройств на портале Microsoft Defender.

Microsoft Defender для управления уязвимостями и управления конфигурацией конечных точек

Вы можете найти панель мониторинга Управление уязвимостями Microsoft Defender в разделе Конечные точки > Управление уязвимостями. Defender для управления уязвимостями помогает обнаруживать, определять приоритеты и устранять уязвимости в сети. Узнайте больше о предварительных требованиях и разрешениях, а также о подключении устройств к Управление уязвимостями Defender.

Панель мониторинга конфигурации устройства находится в разделе Конечные точки > Управление конфигурацией > Панель мониторинга. Вы можете сразу увидеть состояние безопасности устройств, подключение через Microsoft Intune и Microsoft Defender для конечной точки, охват веб-защиты и управление поверхностью атаки.

Администраторы безопасности могут развертывать политики безопасности конечных точек на устройствах в вашей организации в разделе Конечные точки > Управление конфигурацией > Политики безопасности конечных точек. Узнайте больше о политиках безопасности конечных точек.

Отчеты

На странице Отчеты можно просматривать отчеты о работоспособности устройств, уязвимых устройствах, ежемесячной сводке безопасности, веб-защите, брандмауэре, управлении устройствами и правилах сокращения направлений атак.

Снимок экрана: страница

Общие параметры

Обнаружение устройств

На странице "Параметры > обнаружения устройств" можно настроить параметры обнаружения устройств, включая метод обнаружения, исключения, включение корпоративного интернета вещей (зависит от доступа) и настроить расписания проверки подлинности. Дополнительные сведения см. в разделе Обнаружение устройств.

Снимок экрана: страница обнаружения устройств на портале Microsoft Defender.

Параметры конечной точки

Перейдите на страницу Параметры > Конечные точки, чтобы настроить Microsoft Defender для конечной точки, включая расширенные функции, уведомления по электронной почте, разрешения и многое другое.

Снимок экрана: страница

Уведомления по электронной почте

Вы можете создать правила для определенных устройств, серьезности оповещений и уязвимостей, чтобы отправлять Уведомления по электронной почте определенным пользователям или группам. Дополнительные сведения см. в следующих сведениях:

Разрешения и роли

Чтобы управлять ролями, разрешениями и группами устройств для конечных точек, перейдите к разделу Разрешения в разделе Параметры конечных > точек. Вы можете создавать и определять роли и назначать разрешения в разделе Роли , а также создавать и упорядочивать устройства по группам в разделе Группы устройств.

Также можно перейти в раздел Роли и группы конечных точек на странице Системные > разрешения.

API и MSSP

API оповещений Microsoft Defender XDR — это официальный API, который позволяет клиентам работать с оповещениями во всех продуктах Defender с помощью единой интеграции. Дополнительные сведения см. в статье Миграция с API SIEM MDE на API оповещений Microsoft Defender XDR.

Чтобы авторизовать поставщика управляемых услуг безопасности (MSSP) для доступа к оповещениям и их получения, необходимо указать идентификатор приложения и идентификатор арендатора MSSP. Дополнительные сведения см. в статье Интеграция с MSSP.

Правила

Вы можете создавать правила и политики для управления индикаторами, фильтрации веб-содержимого, управления автоматическими отправками и исключениями папок автоматизации и т. д. Чтобы создать эти правила, перейдите в , затем выберите >. Дополнительные сведения об управлении этими правилами можно найти по следующим ссылкам:

Управление параметрами безопасности

В Параметры > Конечные точки > Управление конфигурацией > Область применения можно разрешить применение параметров безопасности Microsoft Intune с помощью Microsoft Defender для конечной точки. Дополнительные сведения см. в статье Настройка антивирусной Microsoft Defender и управление ими с помощью Microsoft Intune.

Управление устройствами

Вы можете подключать устройства к системе или выводить их из неё, а также запускать тест обнаружения устройств на странице Параметры > Конечные точки > Управление устройствами. Инструкции по подключению устройств см. в статье Подключение к Microsoft Defender для конечной точки. Чтобы отключить устройства, см. раздел Отключение устройств.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.