Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При возникновении оповещения системы безопасности или обнаружении подозрительных действий исследование затронутого устройства имеет решающее значение для понимания область потенциальных угроз и снижения риска. Microsoft Defender для конечной точки предоставляет комплексные инструменты для исследования устройств, включая временные шкалы устройств, оценку сетевого воздействия, оценки безопасности и действия реагирования.
В этой статье объясняется процесс исследования устройств и средства, доступные аналитикам по безопасности.
Обзор исследования устройств
Исследование устройств в Microsoft Defender для конечной точки следует систематическому подходу для понимания угроз безопасности:
| Этап исследования | Действия | Используемые инструменты |
|---|---|---|
| 1. Доступ к сведениям об устройстве | Перейдите к устройству из очереди оповещений, инвентаризации устройств или поиска | Инвентаризация устройств, очередь оповещений, глобальный поиск |
| 2. Обзор устройства | Проверьте активные оповещения, пользователей, вошедших в систему, оценку безопасности и состояние устройств | Вкладка "Обзор устройства", карточка "Активные оповещения" |
| 3. Анализируйте временную шкалу | Просмотр хронологических событий, выявление подозрительных действий и корреляция событий | временная шкала устройства, фильтры событий, деревья процессов |
| 4. Изучение оповещений и инцидентов | Просмотрите связанные инциденты, уровень серьезности оповещений и состояние расследования | Вкладка "Инциденты и оповещения" |
| 5. Оценка состояния безопасности | Просмотр рекомендаций по безопасности, обнаруженных уязвимостей и отсутствующих обновлений | Рекомендации по безопасности, Обнаруженные уязвимости, Отсутствующие КБ |
| 6. Проверка сетевой уязвимости | Определите, подключено ли устройство к Интернету, и проверьте внешние подключения | Тег, доступный из Интернета, сетевые события на временной шкале |
| 7. Выполнение ответных действий | Изоляция устройства, ограничение выполнения приложений, сбор пакета исследования или запуск антивирусной проверки | Меню "Действия ответа" |
Способы доступа к исследованию устройств
На портале Microsoft Defender можно получить доступ к страницам исследования устройств из нескольких расположений:
| Расположение | Как получить доступ | Когда использовать |
|---|---|---|
| Инвентаризация устройств | Перейдите в раздел Активы>Устройства и выберите устройство. | Начальная точка для упреждающих проверок устройств или при известном имени устройства |
| Очередь оповещений | Перейдите в раздел Инциденты & оповещенияОповещения и выберите имя устройства в оповещении>. | При изучении конкретного оповещения, когда нужен контекст устройства |
| Инциденты | Перейдите в раздел Инциденты & оповещения Инциденты, выберите инцидент, а затем выберите устройство из графа инцидентов>. | Во время реагирования на инцидент, когда могут быть затронуты несколько устройств |
| Глобальный поиск | Используйте поле поиска в верхней части портала и выберите Устройство из раскрывающегося списка. | Быстрый доступ при известном имени устройства или IP-адресе |
| Сведения о файле | Перейдите на страницу сведений о файле и выберите устройства, на которых наблюдался файл. | При отслеживании файловых угроз на нескольких устройствах |
| Сведения об IP-адресе или домене | Перейдите к сведениям об IP-адресе или домене и выберите устройства, которые с ним взаимодействовали. | При изучении сетевых угроз или связи C2 |
Примечание.
В рамках расследования или процесса реагирования можно собрать с устройства пакет данных для расследования. Вот как это сделать: Соберите пакет для расследования с устройств.
Примечание.
Из-за ограничений продукта профиль устройства не учитывает все кибердоказательства при определении интервала времени последнего просмотра (как показано также на странице устройства). Например, значение «Последнее обнаружение» на странице устройства может показывать более раннее время, даже если на временной шкале компьютера доступны более поздние оповещения или данные.
Сведения об устройстве
В разделе сведений об устройстве содержатся такие сведения, как домен, ОС и состояние работоспособности устройства. Если на устройстве есть пакет исследования, вы увидите ссылку, которая позволяет скачать пакет.
Действия реагирования
Действия ответа выполняются в верхней части страницы определенного устройства и включают в себя:
- Просмотр на карте
- Значение устройства
- Задать критичность
- Управление тегами
- Изоляция устройства
- Ограничить выполнение приложения
- Запуск проверки на вирусы
- Собрать пакет данных расследования
- Запуск сеанса динамического реагирования
- Запуск автоматического исследования
- Обратитесь к эксперту по угрозам
- Центр уведомлений и действий
Вы можете выполнить действия ответа в центре уведомлений, на определенной странице устройства или на определенной странице файла.
Примечание.
На устройствах, добавленных как ценные ресурсы, некоторые действия реагирования могут быть недоступны или отображаться неактивными. Разрешенные действия определяются при подключении устройства и не могут быть изменены удаленно. Если ожидаемое действие отсутствует, просмотрите конфигурацию выборочных действий ответа устройства.
Дополнительные сведения о том, как применять действия к устройству, см. в разделе Выполнение ответных действий на устройстве.
Дополнительные сведения см. в разделе Исследование сущностей пользователей.
Примечание.
Просмотр на карте и установка критичности — это функции Microsoft Exposure Management, которая в настоящее время находится в общедоступной предварительной версии.
Вкладки
На вкладках содержатся соответствующие сведения о безопасности и защите от угроз, связанные с устройством. На каждой вкладке можно настроить отображаемые столбцы, выбрав Настроить столбцы на панели над заголовками столбцов.
Обзор
На вкладке Обзор отображаются карточки для активных оповещений, пользователей, вошедшего в систему, и оценки безопасности.
Инциденты и оповещения
На вкладке Инциденты и оповещения представлен список инцидентов и оповещений, связанных с устройством. Этот список представляет собой отфильтрованную версию очереди оповещений и содержит краткое описание инцидента, оповещения, серьезности (высокий, средний, низкий, информационный), состояния в очереди (новый, выполняется, разрешено), классификации (не задано, ложное оповещение, истинное оповещение), состояния исследования, категории оповещения, адресатов и последнего действия. Вы также можете фильтровать оповещения.
Если выбрано оповещение, появится всплывающее окно. На этой панели можно управлять оповещением и просматривать дополнительные сведения, такие как номер инцидента и связанные устройства. Одновременно можно выбрать несколько оповещений.
Чтобы просмотреть полную страницу оповещения, выберите заголовок оповещения.
Временная шкала
Вкладка Временная шкала предоставляет хронологическое представление событий и связанных оповещений, наблюдаемых на устройстве. Подробное пошаговое руководство, включая техники MITRE ATT&CK, пометку событий и деревья процессов, см. в статье Изучение временной шкалы устройства.
Рекомендации по безопасности
Рекомендации по безопасности создаются на основе возможностей управления уязвимостями Microsoft Defender для конечной точки. При выборе рекомендации открывается панель, где можно просмотреть соответствующие сведения, такие как описание рекомендации и потенциальные риски, связанные с тем, что ее не выполнить. Дополнительные сведения см. в разделе Рекомендации по безопасности .
Управление конфигурацией — политики безопасности
На вкладке Политики безопасности отображаются политики безопасности конечных точек, применяемые на устройстве. Вы увидите список политик с указанием типа, состояния и времени последней проверки. При выборе имени политики вы перейдете на страницу сведений о политике, где можно просмотреть состояние параметров политики, примененные устройства и назначенные группы.
Управление конфигурацией — действующие параметры
Вкладка Эффективные параметры показывает фактическое значение каждого параметра безопасности и указывает источник, которым он был настроен. В нем перечислены имена параметров, типы политик, действующие значения, источник каждого действующего значения и время последнего отчета.
Источники конфигурации могут включать такие средства, как Microsoft Defender для конечной точки, групповая политика, Intune или параметры по умолчанию. Это также могут быть определенные пути реестра, например к кустам MDM или групповой политики. Если источником является расположение реестра, в поле "Настроено по" отображается значение Неизвестно и путь к реестру.
Выберите параметр, чтобы открыть боковую панель с дополнительными сведениями. Вы увидите текущее значение, любые другие попытки настройки, которые не вступают в силу, а для сложных параметров, таких как правила ASR или исключения av, — разбивка всех настроенных правил, их источников и исключений.
Примечание.
Представленные параметры — это параметры безопасности AV, правила уменьшения поверхности атаки и исключения для платформ Windows.
Инвентаризация программного обеспечения
На вкладке Инвентаризация программного обеспечения можно просмотреть программное обеспечение на устройстве, а также любые слабые места или угрозы. При выборе имени программного обеспечения вы перейдете на страницу сведений о программном обеспечении, где можно просмотреть рекомендации по безопасности, обнаруженные уязвимости, установленные устройства и распространение версий. Дополнительные сведения см. в разделе Инвентаризация программного обеспечения .
Обнаруженные уязвимости
На вкладке Обнаруженные уязвимости отображаются имя, серьезность и аналитика угроз обнаруженных уязвимостей на устройстве. При выборе конкретной уязвимости вы увидите описание и сведения.
Отсутствующие КБ
На вкладке Отсутствующие обновления KB перечислены отсутствующие обновления безопасности на устройстве.
Карточки
Активные оповещения
Карточка Azure Advanced Threat Protection отображает краткий обзор оповещений, связанных с устройством, и их уровень риска, если вы используете функцию Microsoft Defender для удостоверений и имеются активные оповещения. Дополнительные сведения см. в разделе Детализация оповещений .
Примечание.
Чтобы использовать эту функцию, необходимо включить интеграцию как в Microsoft Defender для удостоверений, так и в Defender for Endpoint. В Microsoft Defender для конечной точки эту функцию можно включить в разделе дополнительных функций. Дополнительные сведения о включении дополнительных функций см. в статье Включение дополнительных функций.
Пользователи, вошедшие в систему
Карточка Пользователи, вошедшие в систему показывает, сколько пользователей входили в систему за последние 30 дней, а также пользователей, которые делали это чаще и реже всего. Если щелкнуть ссылку Просмотреть всех пользователей , откроется область сведений, в которой отображаются такие сведения, как тип пользователя, тип входа и время первого и последнего просмотра пользователя. Дополнительные сведения см. в разделе Исследование сущностей пользователей.
Примечание.
Значение «Наиболее частое» для пользователя вычисляется только на основании сведений о пользователях, успешно вошедших в систему в интерактивном режиме. Однако на боковой панели Все пользователи вычисляется все виды входов пользователей, поэтому ожидается, что на боковой панели будет отображаться более частое число пользователей, учитывая, что эти пользователи не могут быть интерактивными.
Оценки безопасности
Оценка безопасности карта показывает общий уровень уязвимости, рекомендации по безопасности, установленное программное обеспечение и обнаруженные уязвимости. Уровень уязвимости устройства определяется совокупным влиянием ожидающих рекомендаций по безопасности.
Состояние работоспособности устройства
В карта состояние работоспособности устройства отображается сводный отчет о работоспособности для конкретного устройства. Одно из следующих сообщений отображается в верхней части карточки, чтобы указать общее состояние устройства (в порядке от самого высокого приоритета к самому низкому):
- Антивирус Microsoft Defender неактивен
- Аналитика безопасности не обновлена
- Движок не обновлён
- Не удалось выполнить быстрое сканирование
- Не удалось выполнить полную проверку
- Платформа не обновлена
- Состояние обновления аналитики безопасности неизвестно
- Состояние обновления движка неизвестно
- Состояние быстрой проверки неизвестно
- Состояние полной проверки неизвестно
- Состояние обновления платформы неизвестно
- Устройство обновлено
- Состояние недоступно для macOS & Linux
Другие сведения на карточке включают: последнюю полную проверку, последнюю быструю проверку, версию обновления аналитики угроз, версию обновления модуля, версию обновления платформы и режим антивирусной программы Defender.
Серый круг указывает, что данные неизвестны.
Примечание.
Общее сообщение о состоянии устройств macOS и Linux в настоящее время отображается как "Состояние недоступно для macOS & Linux". В настоящее время сводка состояния доступна только для устройств Windows. Все остальные сведения в таблице актуальны для отображения отдельных состояний каждого сигнала работоспособности устройства для всех поддерживаемых платформ.
Чтобы получить подробное представление отчета о работоспособности устройства, перейдите в раздел Отчеты о > работоспособности устройств. Дополнительные сведения см. в статье Отчет о работоспособности устройств и их соответствии в Microsoft Defender для конечной точки.
Примечание.
Дата и время для режима антивирусной программы Defender в настоящее время недоступны.
Исследовать временную шкалу устройства
Временная шкала устройства предоставляет хронологическое представление событий и связанных с ними оповещений, наблюдаемых на устройстве, помогая исследовать аномальное поведение и потенциальные атаки. Вы можете изучать определённые события, просматривать техники MITRE ATT&CK, использовать деревья процессов и помечать события для последующего анализа.
Чтобы получить доступ к временной шкале устройства:
- Перейдите на страницу устройства из следующих страниц:
- Инвентаризация устройств (Ресурсы>Устройства)
- Оповещение в очереди оповещений
- Инцидент в Инциденты и оповещения
- Перейдите на вкладку Временная шкала .
Основные возможности временной шкалы
Временная шкала устройства включает несколько функций, которые помогают эффективно анализировать события:
| Функция | Описание | Применение |
|---|---|---|
| Выбор настраиваемого диапазона времени | Выберите определенные диапазоны дат, чтобы сосредоточиться на исследовании | Выберите элемент выбора диапазона дат в верхней части временной шкалы |
| Представление дерева процессов | Визуализация отношений "родители-потомки" между процессами | Выберите событие, чтобы открыть боковую панель с деревом процессов |
| Методы MITRE ATT&CK | Просмотр всех связанных методов MITRE для событий | Методы отображаются полужирным шрифтом с синими значками; выберите, чтобы просмотреть сведения |
| Интеграция пользовательской страницы | Узнайте, какие учетные записи пользователей связаны с событиями | Выбор имен пользователей в событиях для перехода на страницу исследования пользователей |
| Видимые фильтры | Посмотрите, какие фильтры в настоящее время применены к временной шкале | Активные фильтры отображаются в верхней части временной шкалы |
| Маркировка событий | Пометка важных событий для последующих действий во время исследования | Щелкните значок флага рядом с событием |
Примечание.
Чтобы события брандмауэра отображались, необходимо включить политику аудита, см. Аудит подключений платформы фильтрации.
Брандмауэр охватывает следующие события:
События поиска, фильтрации и экспорта
- Поиск конкретных событий: Используйте строку поиска, чтобы найти конкретные события на временной шкале.
- Фильтрация событий по определенной дате. Выберите значок календаря в левом верхнем углу таблицы, чтобы отобразить события за последний день, неделю, 30 дней или пользовательский диапазон. По умолчанию временная шкала устройства отображает события за последние 30 дней. Используйте временная шкала, чтобы перейти к определенному моменту во времени, выделив раздел. Стрелки на временной шкале указывают на автоматизированные расследования.
- Экспорт подробных событий временной шкалы устройства: Экспортируйте временную шкалу устройства за текущую дату или указанный диапазон дат продолжительностью до семи дней.
Дополнительные сведения об определенных событиях отображаются в разделе Дополнительные сведения . Эти сведения зависят от типа события, например:
- Изолировано с помощью Application Guard — событие браузера было ограничено в изолированном контейнере
- Обнаружена активная угроза — обнаружение угрозы произошло во время выполнения угрозы.
- Устранение не удалось — была предпринята попытка устранить обнаруженную угрозу, но она завершилась неудачей
- Исправление успешно — обнаруженная угроза остановлена и очищена
- Предупреждение, обойденное пользователем — предупреждение SmartScreen Защитника Windows было проигнорировано, и пользователь продолжил выполнение
- Обнаружен подозрительный скрипт — обнаружен потенциально вредоносный скрипт, выполняющийся
- Категория оповещения — если событие привело к созданию оповещения, предоставляется категория оповещения (например, боковое смещение).
Сведения о событиях
Выберите событие, чтобы просмотреть соответствующие сведения о нем. На панели отображаются общие сведения о событии. Если применимо и данные доступны, также отображается диаграмма, показывающая связанные сущности и их связи.
Чтобы дополнительно проверить событие и связанные события, можно быстро выполнить расширенный запрос охоты , выбрав Поиск связанных событий. Запрос возвращает выбранное событие и список других событий, произошедших примерно в одно и то же время в той же конечной точке.
Методы MITRE ATT&CK на временной шкале устройства
Техники — это дополнительный тип данных на временной шкале события, которые дают более полное представление о действиях, связанных с техниками или подтехниками MITRE ATT&CK. Эта функция упрощает исследование, помогая аналитикам понять действия, которые наблюдались на устройстве.
Методы выделены полужирным шрифтом и отображаются синим значком слева. Соответствующие идентификатор MITRE ATT&CK и название техники также отображаются как теги в разделе
Выберите метод, чтобы открыть соответствующую боковую панель. Здесь можно увидеть дополнительную информацию и аналитические данные, такие как связанные техники ATT&CK, тактики и описания. Выберите конкретный метод атаки, чтобы открыть страницу соответствующего метода в ATT&CK, где можно найти дополнительную информацию о нем.
Сведения о сущности можно скопировать, если справа вы видите синий значок. Например, чтобы скопировать SHA1 связанного файла, щелкните значок синей страницы.
То же самое можно сделать для командных строк.
Чтобы использовать расширенную охоту для поиска событий, связанных с выбранной техникой, выберите Поиск связанных событий. Это ведет на страницу расширенного поиска с запросом для поиска событий, связанных с методикой.
Примечание.
Запрос с помощью кнопки "Поиск связанных событий " на боковой панели "Метод" отображает все события, связанные с идентифицированным методом, но не включает сам метод в результаты запроса.
Диспетчер ресурсов клиента EDR (MsSense.exe)
Когда клиент EDR на устройстве работает с нехваткой ресурсов, он переходит в критический режим для поддержания нормальной работы устройства. Устройство не будет обрабатывать новые события, пока клиент EDR не вернется в нормальное состояние. На временной шкале этого устройства появится новое событие, указывающее, что клиент EDR переключился в критический режим.
Когда использование ресурсов клиента EDR возвращается к нормальному уровню, он автоматически возвращается в обычный режим.
Помечать события для дальнейшего рассмотрения
Флаги событий на временной шкале устройства помогают фильтровать и упорядочивать определенные события при расследовании потенциальных атак.
После просмотра временной шкалы устройства можно сортировать, фильтровать и экспортировать определённые события, которые вы пометили. Флаги событий можно задать следующими способами:
- Выделение наиболее важных событий
- Маркировка событий, требующих глубокого погружения
- Построение чёткой хронологии нарушения безопасности
Чтобы пометить событие, выполните приведенные далее действия.
- Найдите событие, которое нужно пометить.
- Щелкните значок флага в столбце Флаг.
Чтобы просмотреть помеченные события, выполните приведенные далее действия.
- В разделе Фильтры на временной шкале включите параметр Помеченные события.
- Нажмите Применить. Отображаются только помеченные события.
Дополнительные фильтры можно применить, щелкнув полосу времени. Здесь отображаются только события, предшествующие помеченным событиям.
Настройте временную шкалу устройства
В правом верхнем углу временной шкалы устройства можно выбрать диапазон дат, чтобы ограничить количество событий и методов, отображаемых на временной шкале. Вы можете настроить столбцы для предоставления и фильтрации помеченных событий по типу данных или по группе событий.
Чтобы просматривать только события или только техники, выберите Фильтры на временной шкале устройства и укажите нужный тип данных.
Хранение данных временной шкалы
События временной шкалы устройства в Microsoft Defender для конечной точки хранятся в соответствии с политикой хранения данных организации, настроенной на портале безопасности, и настройками базового рабочего пространства. По умолчанию данные событий безопасности (включая элементы временной шкалы устройства) в Defender для конечных точек хранятся в течение 90 дней. Если ваш тенант отправляет журналы в подключенную рабочую область Microsoft Sentinel или Log Analytics с настраиваемым сроком хранения, то сохраненные там события временной шкалы могут быть доступны в течение более длительного периода, в соответствии с этими параметрами хранения.
Важно!
Доступность данных исторической временной шкалы зависит от конфигурации хранения данных. Если 90-дневное хранение по умолчанию недостаточно для исследования или соответствия требованиям, рассмотрите возможность экспорта событий в долгосрочное хранилище или увеличения срока хранения в подключенной рабочей области.
Изучение устройств, подключенных к Интернету
Устройства, доступные из Интернета, могут быть доступны или подключаемы из внешней сети, что представляет значительную угрозу для вашей организации. Сопоставление внешних направлений атак вашей организации является ключевой частью управления состоянием безопасности. Microsoft Defender для конечных точек автоматически выявляет и помечает подключенные устройства, доступные из Интернета, в портале Microsoft Defender.
Примечание.
В настоящее время только устройства Windows, подключенные к Microsoft Defender для конечной точки, можно определить как подключенные к Интернету. Поддержка других платформ появится в будущих выпусках.
Как устройства помечены как подключенные к Интернету
Устройства, которые успешно подключены по протоколу TCP или определены как узел, доступный через UDP, помечаются как подключенные к Интернету. Defender для конечной точки использует два источника данных:
| Источник данных | Описание |
|---|---|
| Внешние проверки | Определение доступных устройств извне |
| Сетевые подключения устройств | Записывается как часть сигналов Defender для конечной точки для идентификации внешних входящих подключений, которые достигают внутренних устройств |
Устройства можно помечать, если настроенная политика брандмауэра (правило брандмауэра узла или правило брандмауэра предприятия) разрешает входящий интернет-обмен данными. Понимание политики брандмауэра и различие устройств, которые намеренно находятся в Интернете, от устройств, которые могут поставить под угрозу вашу организацию, предоставляет важную информацию для сопоставления вашей внешней области атак.
Просмотр устройств с выходом в Интернет
Чтобы просмотреть устройства с выходом в Интернет на портале Microsoft Defender, выполните следующие действия:
Перейдите в раздел Ресурсы>Устройства на портале Microsoft Defender.
Найдите устройства с тегом для доступа к Интернету в столбце Теги .
Наведите указатель мыши на тег, чтобы узнать, почему он был применен:
- Это устройство было обнаружено внешней проверкой
- Это устройство получило внешнее входящее сообщение
В верхней части страницы можно просмотреть счетчик, который показывает количество устройств, которые считаются подключенными к Интернету и потенциально менее безопасными.
Фильтр для устройств с выходом в Интернет
Используйте фильтры, чтобы сосредоточиться на устройствах с выходом в Интернет и исследовать риск, который они могут представлять:
Тег устройства с выходом в Интернет также отображается в Управление уязвимостями Microsoft Defender, что позволяет фильтровать устройства с выходом в Интернет на страницах слабых мест и рекомендаций по безопасности на портале Microsoft Defender.
Примечание.
Если в течение 48 часов новые события для устройства не происходят, тег для доступа к Интернету удаляется и больше не отображается на портале Microsoft Defender.
Исследуйте устройство, доступное из Интернета
Чтобы просмотреть подробные сведения об устройстве с выходом в Интернет, выберите устройство в списке устройств, чтобы открыть его всплывающий элемент:
Всплывающее окно содержит:
| Информация | Описание |
|---|---|
| Метод обнаружения | Было ли устройство обнаружено внешним сканированием Майкрософт или получено внешнее входящее сообщение |
| Внешний сетевой интерфейс | Внешний IP-адрес и порт, которые были просканированы, когда устройство было определено как доступное из Интернета |
| Интерфейс локальной сети | Адрес и порт локального сетевого интерфейса для этого устройства |
| Последний просмотр | Последний раз, когда устройство было определено как доступное из Интернета |
Используйте запросы расширенного поиска
Используйте запросы расширенного поиска, чтобы получить представление и ценные сведения об устройствах, доступных из Интернета, в вашей организации.
Получить все устройства, доступные из интернета
Используйте этот запрос, чтобы найти все устройства, подключенные к Интернету:
// Find all devices that are internet-facing
DeviceInfo
| where Timestamp > ago(7d)
| where IsInternetFacing
| extend InternetFacingInfo = AdditionalFields
| extend InternetFacingReason = extractjson("$.InternetFacingReason", InternetFacingInfo, typeof(string)), InternetFacingLocalPort = extractjson("$.InternetFacingLocalPort", InternetFacingInfo, typeof(int)), InternetFacingScannedPublicPort = extractjson("$.InternetFacingPublicScannedPort", InternetFacingInfo, typeof(int)), InternetFacingScannedPublicIp = extractjson("$.InternetFacingPublicScannedIp", InternetFacingInfo, typeof(string)), InternetFacingLocalIp = extractjson("$.InternetFacingLocalIp", InternetFacingInfo, typeof(string)), InternetFacingTransportProtocol=extractjson("$.InternetFacingTransportProtocol", InternetFacingInfo, typeof(string)), InternetFacingLastSeen = extractjson("$.InternetFacingLastSeen", InternetFacingInfo, typeof(datetime))
| summarize arg_max(Timestamp, *) by DeviceId
Этот запрос возвращает следующие поля для каждого устройства с выходом в Интернет:
| Поле | Описание |
|---|---|
| InternetFacingReason | Было ли устройство обнаружено при внешнем сканировании или получало ли устройство входящие обращения из Интернета |
| InternetFacingLocalIp | Локальный IP-адрес интерфейса, доступного к Интернету |
| InternetFacingLocalPort | Локальный порт, где наблюдалось подключение к Интернету |
| ОбщедоступныйСканированныйIP-адрес | Общедоступный IP-адрес, который был проверен извне |
| Общедоступный сканируемый порт, доступный из Интернета | Порт, подключенный к Интернету, который был проверен извне |
| InternetFacingTransportProtocol | Используемый транспортный протокол (TCP/UDP) |
Получение сведений о входящих подключениях
Для подключений TCP получите аналитические сведения о приложениях или службах, которые определяются как прослушивающие на устройстве, путем запроса DeviceNetworkEvents.
| Сценарий | Запрос | Примечания |
|---|---|---|
| Устройство получило внешнее входящее сообщение | InboundExternalNetworkEvents("<DeviceId>") |
Возвращает данные о входящих подключениях к устройству с общедоступных IP-адресов за последние 7 дней. Замените <DeviceId> идентификатором устройства, которое вы хотите исследовать. Сведения, связанные с процессом, доступны только для TCP-подключений. |
| Устройство, обнаруженное с помощью внешней проверки (TCP) | DeviceNetworkEvents\| where Timestamp > ago(7d)\| where DeviceId == ""\| where Protocol == "Tcp"\| where ActionType == "InboundInternetScanInspected" |
Использовать для устройств с тегом Это устройство было обнаружено внешним сканированием. Замените пустое DeviceId значение идентификатором устройства, которое требуется исследовать. |
| Устройство, обнаруженное с помощью внешней проверки (UDP) | DeviceNetworkEvents\| where Timestamp > ago(7d)\| where DeviceId == ""\| where Protocol == "Udp"\| where ActionType == "InboundInternetScanInspected" |
Определяет устройства, которые были доступны для узла, но не установили подключение (например, в результате политики брандмауэра узла). Замените пустое DeviceId значение идентификатором устройства, которое требуется исследовать. |
Если в приведенных выше запросах не удается предоставить соответствующие подключения, можно использовать методы сбора сокетов для получения исходного процесса. Дополнительные сведения о различных средствах и возможностях, доступных для этого, см. в разделе:
- Реагирование в режиме реального времени в Defender для конечных точек
- Монитор сети (Майкрософт)
- Netstat для Windows
Сообщить об неточности
Если устройство содержит неверные сведения, доступные в Интернете, вы можете сообщить об ошибке:
- Откройте всплывающую панель устройства на странице инвентаризации устройств.
- Выберите Сообщить об ошибке устройства.
- В раскрывающемся списке Какая часть неточна выберите Сведения об устройстве.
- Для пункта Какая информация неточна установите флажок классификация, доступная из Интернета в раскрывающемся списке.
- Введите запрошенные сведения о том, какие должны быть правильные сведения.
- Укажите адрес электронной почты (необязательно).
- Выберите Отправить отчет.
Статьи по теме
- Просмотр очереди предупреждений Microsoft Defender для конечных точек и управление ею
- Управление оповещениями Microsoft Defender для конечной точки
- Изучите оповещения Microsoft Defender для конечных точек
- Исследовать файл, связанный с оповещением Microsoft Defender для конечной точки
- Исследовать IP-адрес, связанный с оповещением Defender for Endpoint
- Изучение домена, связанного с оповещением Defender для конечной точки
- Исследовать учетную запись пользователя в Microsoft Defender для конечной точки
- Рекомендации по безопасности
- Инвентаризация программного обеспечения