Verwalten der Geräteerkennung in Microsoft Defender for Endpoint

Mit der Geräteermittlung können Sie Ihren Einblick in nicht verwaltete Geräte verbessern, deren Sicherheitsstatus bewerten und geeignete Maßnahmen ergreifen, um sie zu schützen.

In diesem Artikel wird beschrieben, wie Sie die Geräteermittlung in Microsoft Defender for Endpoint einrichten und konfigurieren.

Erfahren Sie mehr über die unterstützten Betriebssysteme für die Geräteermittlung.

Geräteerkennung einrichten

So richten Sie die Geräteerkennung ein:

  1. Navigieren Sie im Microsoft Defender-Portal zu Einstellungen>Geräteermittlung.

  2. Wenn Sie die Standardermittlung verwendet haben, wählen Sie aus, welche Geräte für die aktive Überprüfung verwendet werden sollen:

    • Wählen Sie alle Geräte (empfohlen) aus, um alle Geräte zu überprüfen.
    • Wählen Sie Tags auswählen, um nach Geräte-Tags zu scannen, und wählen Sie auf der Seite Tags die Tags aus. Diese Option ist nützlich, um Geräte in einem bestimmten Subnetz zu überprüfen.

    Tipp

    Während standard der empfohlene Modus ist, können Sie bei Bedarf in den Basic-Modus wechseln. Weitere Informationen finden Sie unter Ermittlungsmodi und Überprüfungen.

  3. Klicken Sie auf Speichern.

Legen Sie fest, welche Geräte die Standarderkennung durchführen

Sie können die Liste der Geräte anpassen, die zum Ausführen der Standardermittlung auf eine der folgenden Arten verwendet werden:

  • Aktivieren Sie die Standardsuche auf allen eingebundenen Geräten, die die Geräteerkennung unterstützen.
  • Wählen Sie mithilfe von Gerätetags eine oder mehrere Teilmengen Ihrer Geräte aus (siehe Einrichten der Geräteermittlung). Wenn Sie Teilmengen von Geräten mit Gerätetags auswählen, führen alle anderen Geräte nur die grundlegende Ermittlung aus.

Geräte von der Standarderkennung ausschließen

Möglicherweise möchten Sie bestimmte Geräte in Ihrem Netzwerk von aktiven Überprüfungen ausschließen, z. B. Geräte, die als Honeypots für ein anderes Sicherheitstool verwendet werden.

Ausgeschlossene Geräte könnten bei einfachen Erkennungsvorgängen oder durch Multicast-Erkennungsversuche weiterhin erkannt werden. Defender für Endpunkt erkennt diese Geräte passiv, überprüft sie jedoch nicht aktiv.

So schließen Sie ein Gerät aus:

  1. Wählen Sie in den Einstellungen für die Geräteermittlung Ausschlüsse aus.
  2. Wählen Sie Ausschluss hinzufügen aus, und fügen Sie auf der Seite Ausschluss hinzufügen IP-Adressen oder Subnetze hinzu, die von Standardscans ausgeschlossen werden sollen.
  3. Fügen Sie eine Beschreibung für den Ausschluss hinzu.
  4. Klicken Sie auf Speichern.

Der Ausschluss wird in der Liste der Ausschlüsse angezeigt. Sie können einen Ausschluss in der Liste auswählen, um die Ausschlussdetails anzuzeigen, den Ausschluss zu bearbeiten oder zu löschen.

Hinweis

  • Ausgeschlossene Geräte antworten möglicherweise weiterhin auf Multicast-Erkennungsversuche im Netzwerk. Diese Geräte werden zwar ermittelt, aber nicht aktiv gescannt.
  • Da die Geräteermittlung passive Methoden verwendet, um Geräte im Netzwerk zu ermitteln, kann jedes Gerät, das mit Ihren integrierten Geräten im Unternehmensnetzwerk kommuniziert, ermittelt und im Bestand aufgeführt werden. Sie können Geräte nur von der aktiven Ermittlung ausschließen.

Anzeigen und Verwalten überwachter Netzwerke

Auf der Seite Überwachte Netzwerke wird eine Liste der Netzwerke angezeigt, in denen die Geräteermittlung aktiv ist.

Standardmäßig überwacht Defender für Endpunkt automatisch Netzwerke, die als Unternehmensnetzwerke identifiziert werden, und ignoriert Nicht-Unternehmensnetzwerke.

Die Liste sortiert Netzwerke basierend auf der Gesamtzahl der Geräte, die in den letzten sieben Tagen im Netzwerk angezeigt wurden. Wenn weniger als 50 Netzwerke als Unternehmensnetzwerke identifiziert werden, werden in der Liste "Überwachte Netzwerke" bis zu 50 Netzwerke mit den meisten integrierten Geräten angezeigt.

Verwalten überwachter Netzwerke

Sie können beispielsweise ein Netzwerk überwachen, wenn Sie über ein neues Unternehmensbüro oder einen Remotestandort verfügen, den Sie in die Geräteermittlung einbeziehen möchten. Weitere Informationen finden Sie unter Überwachte Netzwerke.

Um überwachte Netzwerke zu verwalten, wählen Sie in den Einstellungen für die Geräteermittlung die Option Überwachte Netzwerke aus, wählen Sie die drei Punkte neben einem Namen eines Netzwerks aus, und wählen Sie eine der folgenden Optionen aus.

Option Beschreibung Anmerkungen
Dieses Netzwerk überwachen Überwacht ein Netzwerk, das Defender für Endpunkt standardmäßig nicht überwacht. Das Überwachen eines Netzwerks, das nicht als Firmennetzwerk erkannt wird, kann die Geräteerkennung außerhalb Ihres Unternehmensnetzwerks auslösen, einschließlich Geräten zu Hause oder anderen nicht zum Unternehmen gehörenden Geräten. Stellen Sie sicher, dass Sie über die Berechtigung verfügen, bevor Sie Nicht-Unternehmensnetzwerke überwachen.
Dieses Netzwerk bei der Überwachung ignorieren Beendet die Überwachung und Ermittlung von Geräten im Netzwerk. Ermittelte Geräte verbleiben im Bestand, werden aber nicht mehr aktualisiert. Details werden bis zum Ablauf der Datenaufbewahrungsfrist für Defender for Endpoint aufbewahrt.
Automatische Überwachung Überwacht automatisch ein Netzwerk, das als unternehmen identifiziert wird.

Wichtig

  • Wenn Sie sich dafür entscheiden, ein Netzwerk zu überwachen, das von Microsoft Defender for Endpoint nicht als Unternehmensnetzwerk identifiziert wurde, kann dies zur Geräteerkennung außerhalb Ihres Unternehmensnetzwerks führen und dadurch private oder andere nicht unternehmenseigene Geräte erkennen.
  • Wenn Sie ein Netzwerk ignorieren, wird die Überwachung und Ermittlung von Geräten in diesem Netzwerk beendet. Geräte, die bereits erkannt wurden, werden nicht aus dem Bestand entfernt, werden aber nicht mehr aktualisiert, und Details werden bis zum Ablauf der Datenaufbewahrungsdauer von Defender für Endpunkt beibehalten.
  • Bevor Sie sich für die Überwachung von Nicht-Unternehmensnetzwerken entscheiden, müssen Sie sicherstellen, dass Sie dazu berechtigt sind.

Netzwerkliste filtern

Um die Netzwerkliste zu filtern, wählen Sie Filter aus, wählen Sie den Filter Netzwerkmonitorstatus aus und klicken Sie auf Übernehmen. Wählen Sie in der Netzwerkliste den Filter Netzwerkmonitorstatus aus, und wählen Sie einen Zustand aus:

  • Überwacht: Netzwerke, in denen die Geräteermittlung aktiv ist.
  • Ignoriert: Netzwerke, in denen die Geräteermittlung nicht aktiv ist.
  • Alle: Zeigt sowohl überwachte als auch ignorierte Netzwerke an.

Überprüfen und Bewerten von Geräten

Informationen zum Überprüfen und Bewerten nicht integrierter Geräte und weitere Gerätedetails finden Sie unter Überprüfen und Bewerten von Geräten.

Geräteerkennung deaktivieren

Sie können die Geräteermittlung auf der Seite Erweiterte Features deaktivieren. Wenn Sie die Geräteermittlung deaktivieren, erkennt Defender für Endpunkt keine Geräte in Ihrem Netzwerk, aber SenseNDR.exe (der Netzwerkerkennungs- und Reaktionssensorprozess) wird weiterhin auf den integrierten Geräten ausgeführt.

Problembehandlung

Wenn Probleme bei der Geräteermittlung oder authentifizierten Netzwerküberprüfungen auftreten, finden Sie weitere Informationen unter Problembehandlung bei der Geräteermittlung und authentifizierten Netzwerkscans.

Durchsuchen von Geräten im Netzwerk

Sie können die folgende erweiterte Suchabfrage verwenden, um mehr Kontext zu jedem Netzwerknamen zu erhalten, der in der Liste der überwachten Netzwerke angezeigt wird. Die Abfrage listet alle integrierten Geräte auf, die innerhalb der letzten sieben Tage mit einem bestimmten Netzwerk verbunden waren.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Abrufen von Informationen zu einem Gerät

Sie können die folgende erweiterte Huntingabfrage verwenden, um die neuesten vollständigen Informationen auf einem bestimmten Gerät abzurufen. Die Abfrage löst einen Gerätenamen in die neuesten Geräte-ID- und Plattformdetails auf, die Sie in nachfolgenden Suchabfragen verwenden können.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Siehe auch