Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mit der Geräteermittlung können Sie Ihren Einblick in nicht verwaltete Geräte verbessern, deren Sicherheitsstatus bewerten und geeignete Maßnahmen ergreifen, um sie zu schützen.
In diesem Artikel wird beschrieben, wie Sie Geräte überprüfen und bewerten, die von der Geräteermittlung in Microsoft Defender for Endpoint ermittelt wurden. Außerdem erfahren Sie, wie Sie Daten auf Geräten abrufen, die nicht in Microsoft Defender for Endpoint integriert sind, und wie Sie Daten auf ermittelten Geräten abfragen.
Voraussetzungen
Bevor Sie ermittelte Geräte überprüfen und bewerten können, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:
- Ihre Organisation verfügt über eine Microsoft Defender for Endpoint Plan 2-Lizenz.
- Sie haben mindestens ein Gerät in Defender für Endpunkt integriert. Integrierte Geräte dienen als Netzwerksensoren und Datenquellen zum Ermitteln von nicht integrierten Geräten.
- Sie haben Zugriff auf das Microsoft Defender-Portal mit entsprechenden Berechtigungen, um den Gerätebestand anzuzeigen und erweiterte Suchabfragen auszuführen.
Unterstützte Betriebssysteme
Die Geräteerkennung unterstützt die folgenden Betriebssysteme:
- Windows 10 und höher
- Windows Server 2019 und höher.
Überwachen nicht eingebundener Geräte im Geräteinventar
Sie können den Gerätebestand für ermittelte Geräte überprüfen, die nicht in Defender für Endpunkt integriert sind.
Hinweis
Ein nicht integriertes Gerät verbleibt im Defender-Portal (länger als 180 Tage), wenn eine der folgenden Bedingungen erfüllt ist:
- Das Gerät wird von einem eingebundenen Endpunkt im selben Netzwerk erkannt.
- Das Gerät wird von einem OT-Sensor erkannt.
Navigieren Sie zum Bewerten dieser Geräte zum Gerätebestand, und verwenden Sie den Filter Onboarding status mit einem der folgenden Werte:
| Wert | Beschreibung |
|---|---|
| Eingebunden | Der Endpunkt ist bei Defender for Endpoint eingebunden. |
| Kann eingebunden werden | Defender für Endpunkt ermittelt das Gerät im Netzwerk und unterstützt sein Betriebssystem, aber das Gerät ist nicht integriert. Hinweis: – Wir empfehlen Ihnen dringend, solche Geräte einzubinden. – Möglicherweise stellen Sie Unterschiede zwischen der Anzahl der unter integriert werden können im Geräteinventar aufgeführten Geräte, der Sicherheitsempfehlung In Microsoft Defender for Endpoint integrieren und dem Dashboard-Widget zu integrierende Geräte fest. Die Sicherheitsempfehlung und das Dashboard Widget gelten für Geräte, die im Netzwerk stabil sind, ausgenommen kurzlebige Geräte, Gastgeräte und andere. Die Idee besteht darin, persistente Geräte zu empfehlen, die sich auch auf die Gesamtsicherheitsbewertung der organization auswirken. |
| Nicht unterstützt | Defender für Endpunkt ermittelt den Endpunkt, unterstützt das Gerät jedoch nicht. |
| Unzureichende Informationen | Das System konnte die Unterstützbarkeit des Geräts nicht ermitteln. Aktivieren Sie die Standardermittlung auf weiteren Geräten im Netzwerk, um die ermittelten Attribute anzureichern. |
Onboarding von nicht verwalteten Geräten
Sie können nicht verwaltete Geräte manuell integrieren. Nicht verwaltete Endpunkte in Ihrem Netzwerk führen zu Sicherheitsrisiken und Risiken für Ihr Netzwerk. Das Onboarding dieser Geräte in den Dienst kann die Sicherheitstransparenz für sie erhöhen.
Verwenden Sie die erweiterte Suche auf erkannten Geräten
Sie können erweiterte Suchabfragen verwenden, um Sichtbarkeit auf ermittelten Geräten zu erhalten. Details zu ermittelten Geräten finden Sie in der Tabelle DeviceInfo oder netzwerkbezogene Informationen zu diesen Geräten in der Tabelle DeviceNetworkInfo.
Tipp
Sie können auch die Spalte "Onboardingstatus" für API-Abfragen verwenden, um nicht verwaltete Geräte herauszufiltern.
Durchsuchen von Geräten im Netzwerk
Verwenden Sie die folgende erweiterte Suchabfrage, um integrierte Geräte zu identifizieren, die mit einem bestimmten Netzwerk verbunden sind. Die Abfrage ruft Geräte mit verbundenen Netzwerkdaten aus den letzten sieben Tagen ab, gefiltert nach Netzwerkname aus der Netzwerkliste in den Geräteermittlungseinstellungen.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Abrufen von Geräteinformationen
Sie können die folgende erweiterte Huntingabfrage verwenden, um die neuesten vollständigen Informationen auf einem bestimmten Gerät abzurufen.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Abfragedetails für ermittelte Geräte
Die folgende Abfrage ruft den neuesten bekannten Datensatz für jedes ermittelte Gerät ab, das nicht integriert ist, mit Ausnahme ungültiger oder zusammengeführter Einträge. Verwenden Sie es, um nicht verwaltete Geräte zu identifizieren und ihre aktuellsten Details zu überprüfen:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Durch Aufrufen der SeenBy-Funktion können Sie in Ihrer erweiterten Huntingabfrage Details dazu abrufen, von welchem integrierten Gerät ein ermitteltes Gerät gesehen wurde. Diese Informationen können dabei helfen, den Netzwerkstandort jedes ermittelten Geräts zu bestimmen und es anschließend im Netzwerk zu identifizieren.
Die folgende Abfrage ruft den neuesten Datensatz für jedes nicht integrierte Gerät ab, schließt zusammengeführte Einträge aus und ruft die SeenBy-Funktion auf, um anzuzeigen, welches integrierte Gerät es ermittelt hat:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Weitere Informationen finden Sie unter der SeenBy() -Funktion.
Abfragen netzwerkbezogener Informationen
Die Geräteerkennung nutzt in Defender for Endpoint eingebundene Geräte als Netzwerkdatenquelle, um Aktivitäten Geräten zuzuordnen, die nicht eingebunden sind. Der Netzwerksensor auf einem in Defender for Endpoint eingebundenen Gerät erkennt zwei neue Verbindungstypen:
- ConnectionAttempt– Ein Versuch, eine TCP-Verbindung (syn) herzustellen
- ConnectionAcknowledged : Eine Bestätigung, dass eine TCP-Verbindung akzeptiert wurde (syn\ack)
Diese Verbindungstypen bedeuten, dass beim Kommunikationsversuch eines nicht eingebundenen Geräts mit einem in Defender for Endpoint eingebundenen Gerät ein DeviceNetworkEvent generiert wird und die Aktivitäten des nicht eingebundenen Geräts auf der Gerätezeitleiste des eingebundenen Geräts sowie über die DeviceNetworkEvents-Tabelle in Advanced Hunting angezeigt werden können.
Die folgende Abfrage gibt die 10 neuesten Verbindungsversuche und bestätigten Verbindungen zurück, sodass Sie überprüfen können, welche nicht integrierten Geräte mit integrierten Endpunkten kommunizieren:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Schwachstellen bei erkannten Geräten bewerten
Microsoft Defender Vulnerability Management findet Risiken auf Ihren Geräten. Außerdem werden nicht verwaltete Geräte im Netzwerk überprüft.
Um Sicherheitsrisiken zu überprüfen, wechseln Sie im Defender-Portal zu DenEmpfehlungen für das >.
Suchen Sie beispielsweise nach SSH , um SSH-Sicherheitsrisiken auf nicht verwalteten und verwalteten Geräten zu finden.
Weitere Informationen finden Sie unter Microsoft Defender Vulnerability Management.