Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La detección de dispositivos le permite mejorar la visibilidad de los dispositivos no administrados, evaluar su posición de seguridad y realizar las acciones adecuadas para protegerlos.
En este artículo se describe cómo revisar y evaluar los dispositivos detectados por la detección de dispositivos en Microsoft Defender para punto de conexión. También aprenderá a obtener datos en dispositivos que no están incorporados a Microsoft Defender para punto de conexión y a consultar datos en dispositivos detectados.
Requisitos previos
Para poder revisar y evaluar los dispositivos detectados, asegúrese de que se cumplen los siguientes requisitos:
- Su organización tiene una licencia de Microsoft Defender para punto de conexión Plan 2.
- Tiene al menos un dispositivo registrado en Defender para punto de conexión. Los dispositivos incorporados actúan como sensores de red y orígenes de datos para detectar dispositivos no incorporados.
- Tiene acceso al portal de Microsoft Defender con los permisos adecuados para ver el inventario de dispositivos y ejecutar consultas de búsqueda avanzadas.
Sistemas operativos admitidos
La detección de dispositivos admite los siguientes sistemas operativos:
- Windows 10 y versiones posteriores
- Windows Server 2019 y versiones posteriores.
Supervisar dispositivos no incorporados en el inventario de dispositivos
Puede revisar el inventario de dispositivos en busca de dispositivos detectados que no estén incorporados a Defender para punto de conexión.
Nota:
Un dispositivo no incorporado permanece en el portal de Defender (durante más de 180 días), si se cumple una de estas condiciones:
- Un punto de conexión incorporado detecta el dispositivo en la misma red
- Un sensor OT detecta el dispositivo.
Para evaluar estos dispositivos, vaya al inventario de dispositivos y use el filtro Estado de incorporación , con uno de los valores siguientes:
| Valor | Descripción |
|---|---|
| Incorporado | El punto de conexión está incorporado a Defender para punto de conexión. |
| Se puede incorporar | Defender for Endpoint detecta el dispositivo en la red y es compatible con su sistema operativo, pero el dispositivo no está integrado. Nota: - Le recomendamos encarecidamente que integre estos dispositivos. - Es posible que note diferencias entre el número de dispositivos que aparecen en se pueden incorporar en el inventario de dispositivos, la recomendación de seguridad incorporar a Microsoft Defender para punto de conexión y el widget del panel dispositivos para incorporar. La recomendación de seguridad y el widget de panel son para dispositivos que son estables en la red, excepto dispositivos efímeros, dispositivos invitados y otros. La idea es recomendar dispositivos persistentes que también afecten a la puntuación de seguridad general de la organización. |
| No compatible | Defender para punto de conexión detecta el punto de conexión, pero no es compatible con el dispositivo. |
| Información insuficiente | El sistema no pudo determinar la compatibilidad del dispositivo. Habilite la detección estándar en más dispositivos de la red para enriquecer los atributos detectados. |
Incorporar dispositivos no administrados
Puede incorporar dispositivos no administrados manualmente. Los puntos de conexión no administrados de la red presentan vulnerabilidades y riesgos en la red. Integrarlos en el servicio puede aumentar la visibilidad de seguridad sobre ellos.
Uso de la búsqueda avanzada en dispositivos detectados
Puede usar consultas de búsqueda avanzadas para obtener visibilidad en los dispositivos detectados. Busque detalles sobre los dispositivos detectados en la tabla DeviceInfo, o información relacionada con la red sobre esos dispositivos, en la tabla DeviceNetworkInfo.
Sugerencia
También puede usar la columna de estado de incorporación en las consultas de API para filtrar los dispositivos no administrados.
Explorar dispositivos en la red
Use la siguiente consulta de búsqueda avanzada para identificar los dispositivos incorporados conectados a una red específica. La consulta recupera dispositivos con datos de red conectados de los últimos siete días, filtrados por nombre de red de la lista de redes en la configuración de detección de dispositivos.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Obtener información del dispositivo
Puede usar la siguiente consulta de búsqueda avanzada para obtener la información completa más reciente en un dispositivo específico.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Detalles de la consulta para dispositivos detectados
La consulta siguiente recupera el registro conocido más reciente de cada dispositivo detectado que no está incorporado, excepto las entradas invalidadas o combinadas. Úselo para identificar dispositivos no administrados y revisar sus detalles más up-to-date:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Al invocar la función SeenBy en la consulta de búsqueda avanzada, puede obtener detalles sobre qué dispositivo incorporado detectó el dispositivo detectado. Esta información puede ayudar a determinar la ubicación de red de cada dispositivo detectado y, posteriormente, ayudar a identificarla en la red.
La consulta siguiente recupera el registro más reciente de cada dispositivo no incorporado, excluye las entradas combinadas e invoca la función SeenBy para mostrar qué dispositivo incorporado lo detectó:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Para obtener más información, vea la función SeenBy().
Consultar información relacionada con la red
La detección de dispositivos usa los dispositivos incorporados a Defender for Endpoint como fuente de datos de red para atribuir actividades a dispositivos que no están incorporados. El sensor de red del dispositivo incorporado a Defender for Endpoint identifica dos nuevos tipos de conexión:
- ConnectionAttempt: intento de establecer una conexión TCP (syn)
- ConnectionAcknowledged: confirmación de que se aceptó una conexión TCP (syn\ack)
Estos tipos de conexión significan que, cuando un dispositivo no incorporado intenta comunicarse con un dispositivo incorporado a Defender para punto de conexión, el intento genera un DeviceNetworkEvent y las actividades del dispositivo no incorporado se pueden ver en la línea de tiempo del dispositivo incorporado, así como a través de la tabla DeviceNetworkEvents de búsqueda avanzada.
La consulta siguiente devuelve los 10 intentos de conexión más recientes y las conexiones confirmadas, por lo que puede comprobar qué dispositivos no incorporados se comunican con los puntos de conexión incorporados:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Evaluación de vulnerabilidades en dispositivos detectados
Administración de vulnerabilidades de Microsoft Defender detecta riesgos en los dispositivos. También comprueba los dispositivos no administrados en la red.
Para revisar las vulnerabilidades, vaya a Administración de exposición>Recomendaciones en el portal de Defender.
Por ejemplo, busque SSH para encontrar vulnerabilidades relacionadas con SSH en dispositivos no administrados y administrados.
Para más información, consulte Administración de vulnerabilidades de Microsoft Defender.