Passer en revue et évaluer les appareils dans Microsoft Defender for Endpoint

La découverte d’appareils vous permet d’améliorer votre visibilité sur les appareils non gérés, d’évaluer leur posture de sécurité et de prendre les mesures appropriées pour les sécuriser.

Cet article décrit comment passer en revue et évaluer les appareils détectés grâce à la fonctionnalité de découverte des appareils dans Microsoft Defender pour point de terminaison. Vous découvrez également comment obtenir des données sur des appareils qui ne sont pas intégrés à Microsoft Defender pour point de terminaison et comment interroger des données sur des appareils découverts.

Prérequis

Avant de pouvoir passer en revue et évaluer les appareils découverts, vérifiez que les exigences suivantes sont remplies :

  • Votre organisation dispose d’une licence Microsoft Defender for Endpoint Plan 2.
  • Vous avez au moins un appareil inscrit dans Microsoft Defender pour point de terminaison. Les appareils intégrés agissent en tant que capteurs réseau et sources de données pour la découverte d’appareils non intégrés.
  • Vous avez accès au portail Microsoft Defender avec les autorisations appropriées pour afficher l’inventaire des appareils et exécuter des requêtes de repérage avancées.

Systèmes d’exploitation pris en charge

La découverte d’appareils prend en charge les systèmes d’exploitation suivants :

  • Windows 10 et versions ultérieures
  • Windows Server 2019 et versions ultérieures.

Surveiller les appareils non intégrés dans l’inventaire des appareils

Vous pouvez consulter l’inventaire des appareils découverts qui ne sont pas intégrés à Defender pour point de terminaison.

Remarque

Un appareil non intégré reste dans le portail Defender (pendant plus de 180 jours) si l’une des conditions suivantes est remplie :

  • L’appareil est découvert par un point de terminaison intégré sur le même réseau
  • L’appareil est découvert par un capteur OT

Pour évaluer ces appareils, accédez à l’inventaire des appareils et utilisez le filtre Status d’intégration, avec l’une des valeurs suivantes :

Valeur Description
Intégré Le terminal est intégré à Defender for Endpoint.
Peut être intégré Defender for Endpoint détecte l’appareil sur le réseau et prend en charge le système d’exploitation de l’appareil, mais celui-ci n’a pas été intégré.

Remarque :
- Nous vous recommandons vivement de connecter ces appareils.
- Vous pouvez constater des différences entre le nombre d’appareils répertoriés sous pouvant être intégrés dans l’inventaire des appareils, la recommandation de sécurité Intégrer à Microsoft Defender for Endpoint et le widget du tableau de bord Appareils à intégrer. La recommandation de sécurité et le widget de tableau de bord s’adressent aux appareils qui sont stables dans le réseau, à l’exclusion des appareils éphémères, des appareils invités et autres. L’idée est de formuler des recommandations concernant les appareils permanents qui ont également un impact sur le score de sécurité global de l’organisation.
Non pris en charge Defender pour point de terminaison découvre le point de terminaison, mais ne prend pas en charge l’appareil.
Informations insuffisantes Le système n’a pas pu déterminer la prise en charge de l’appareil. Activez la découverte standard sur d’autres appareils du réseau pour enrichir les attributs découverts.

Intégrer des appareils non administrés

Vous pouvez intégrer manuellement des appareils non gérés. Les points de terminaison non managés dans votre réseau introduisent des vulnérabilités et des risques pour votre réseau. Les intégrer au service peut accroître la visibilité en matière de sécurité les concernant.

Utiliser le repérage avancé sur les appareils détectés

Vous pouvez utiliser des requêtes de repérage avancées pour gagner en visibilité sur les appareils découverts. Recherchez des détails sur les appareils découverts dans la table DeviceInfo, ou des informations relatives au réseau sur ces appareils, dans la table DeviceNetworkInfo.

Conseil

Vous pouvez également utiliser la colonne d’état de l’intégration sur les requêtes d’API pour filtrer les appareils non gérés.

Explorer les appareils du réseau

Utilisez la requête de repérage avancée suivante pour identifier les appareils intégrés connectés à un réseau spécifique. La requête récupère les appareils avec des données réseau connectées au cours des sept derniers jours, filtrées par nom réseau dans la liste des réseaux dans les paramètres de découverte d’appareils.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Obtenir des informations sur l’appareil

Vous pouvez utiliser la requête de repérage avancée suivante pour obtenir les dernières informations complètes sur un appareil spécifique.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Détails de la requête pour les appareils découverts

La requête suivante récupère le dernier enregistrement connu pour chaque appareil découvert qui n’est pas intégré, à l’exception des entrées invalidées ou fusionnées. Utilisez-la pour identifier les appareils non gérés et passer en revue leurs détails les plus up-to-date :

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId  // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"

En appelant la fonction SeenBy , dans votre requête de repérage avancée, vous pouvez obtenir des détails sur l’appareil intégré par lequel un appareil découvert a été vu. Ces informations peuvent aider à déterminer l’emplacement réseau de chaque appareil découvert et, par la suite, à l’identifier dans le réseau.

La requête suivante récupère l’enregistrement le plus récent pour chaque appareil non intégré, exclut les entrées fusionnées et appelle la fonction SeenBy pour afficher l’appareil intégré qui l’a découvert :

DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId 
| where isempty(MergedToDeviceId) 
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy

Pour plus d’informations, consultez la fonction SeenBy().

La détection des périphériques utilise les périphériques intégrés à Defender for Endpoint comme source de données réseau afin d'attribuer des activités à des périphériques non intégrés. Le capteur réseau sur l’appareil intégré Defender pour point de terminaison identifie deux nouveaux types de connexion :

  • ConnectionAttempt : tentative d’établissement d’une connexion TCP (syn)
  • ConnectionAcknowledged : accusé de réception qu’une connexion TCP a été acceptée (syn\ack)

Avec ces types de connexions, lorsqu'un appareil non intégré tente de communiquer avec un appareil intégré à Defender pour point de terminaison, la tentative génère un événement DeviceNetworkEvent, et les activités de l'appareil non intégré peuvent être consultées dans la chronologie de l'appareil intégré ainsi que via la table DeviceNetworkEvents de la chasse avancée.

La requête suivante retourne les 10 tentatives de connexion les plus récentes et les connexions reconnues. Vous pouvez donc vérifier quels appareils non intégrés communiquent avec des points de terminaison intégrés :

DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10

Évaluer les vulnérabilités sur les appareils détectés

Microsoft Defender Vulnerability Management détecte les risques sur vos appareils. Il vérifie également les appareils non gérés dans le réseau.

Pour passer en revue les vulnérabilités, accédez auxrecommandations de > expositions dans le portail Defender.

Par exemple, recherchez SSH pour rechercher des vulnérabilités SSH sur des appareils non gérés et gérés.

Pour en savoir plus, consultez Microsoft Defender Vulnerability Management.