Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La découverte d’appareils vous permet d’améliorer votre visibilité sur les appareils non gérés, d’évaluer leur posture de sécurité et de prendre les mesures appropriées pour les sécuriser.
Cet article explique comment mettre en place et configurer la découverte des appareils dans Microsoft Defender pour point de terminaison.
Découvrez les systèmes d’exploitation pris en charge pour la découverte d’appareils.
Configurer la découverte des périphériques
Pour configurer la découverte d’appareils :
Dans le portail Microsoft Defender, accédez à Paramètres Découverte>de l’appareil.
Si vous avez choisi d’utiliser la découverte standard, sélectionnez les appareils à utiliser pour l’analyse active :
- Sélectionnez tous les appareils (recommandé) pour analyser tous les appareils.
- Sélectionnez Sélectionner les étiquettes à analyser par étiquettes d’appareil, puis, dans la page Étiquettes , sélectionnez les étiquettes. Cette option est utile pour analyser des appareils sur un sous-réseau spécifique.
Conseil
Bien que standard soit le mode recommandé, vous pouvez passer au mode de base si nécessaire. Pour plus d’informations, consultez Modes de découverte et analyses.
Sélectionnez Enregistrer.
Choisir quels appareils effectuent la découverte standard
Vous pouvez personnaliser la liste des appareils utilisés pour effectuer une découverte standard de l’une des manières suivantes :
- Activez la découverte standard sur tous les appareils intégrés qui prennent en charge la découverte d’appareils.
- Sélectionnez un ou plusieurs sous-ensembles de vos appareils à l’aide d’étiquettes d’appareil (consultez Configurer la découverte d’appareils). Lorsque vous sélectionnez des sous-ensembles d’appareils à l’aide de balises d’appareil, tous les autres appareils exécutent uniquement la découverte de base.
Exclure des appareils de la découverte standard
Vous souhaiterez peut-être exclure des appareils spécifiques de votre réseau des analyses actives, par exemple, les appareils utilisés comme pots de miel pour un autre outil de sécurité.
Les dispositifs exclus peuvent toujours être détectés par la découverte de base ou via des tentatives de découverte par multidiffusion. Defender pour point de terminaison découvre passivement ces appareils, mais ne les analyse pas activement.
Pour exclure un appareil :
- Dans les paramètres de découverte d’appareil, sélectionnez Exclusions.
- Sélectionnez Ajouter une exclusion et, dans la page Ajouter une exclusion , ajoutez des adresses IP ou des sous-réseaux à exclure des analyses standard.
- Ajoutez une description pour l’exclusion.
- Sélectionnez Enregistrer.
L’exclusion est visible dans la liste Exclusions . Vous pouvez sélectionner une exclusion dans la liste pour afficher les détails de l’exclusion, modifier ou supprimer l’exclusion.
Remarque
- Les appareils exclus peuvent toujours répondre aux requêtes de découverte en multidiffusion sur le réseau. Ces appareils sont découverts, mais ne sont pas activement analysés.
- Étant donné que la découverte d’appareils utilise des méthodes passives pour découvrir les appareils dans le réseau, tout appareil qui communique avec vos appareils intégrés dans le réseau d’entreprise peut être découvert et répertorié dans l’inventaire. Vous ne pouvez exclure des périphériques que de la découverte active.
Afficher et gérer les réseaux surveillés
La page Réseaux supervisés affiche une liste des réseaux où la découverte d’appareils est active.
Par défaut, Defender pour point de terminaison surveille automatiquement les réseaux identifiés en tant que réseaux d’entreprise et ignore les réseaux non-d’entreprise.
La liste trie les réseaux en fonction du nombre total d’appareils vus sur le réseau au cours des sept derniers jours. Si moins de 50 réseaux sont identifiés comme des réseaux d’entreprise, la liste des réseaux surveillés affiche jusqu’à 50 réseaux avec les appareils les plus intégrés.
Gérer les réseaux surveillés
Vous pouvez surveiller un réseau, par exemple, si vous disposez d’un nouveau bureau d’entreprise ou d’un site distant que vous souhaitez inclure dans la découverte d’appareils. Pour plus d’informations, consultez Réseaux supervisés.
Pour gérer les réseaux surveillés, dans les paramètres de découverte des appareils, sélectionnez Réseaux surveillés, sélectionnez les trois points en regard du nom d’un réseau, puis sélectionnez l’une des options suivantes.
| Option | Description | Remarques |
|---|---|---|
| Surveiller ce réseau | Surveille un réseau que Defender pour point de terminaison ne surveille pas par défaut. | La surveillance d’un réseau non identifié comme étant d’entreprise peut déclencher la découverte d’appareils en dehors de votre réseau d’entreprise, y compris les appareils domestiques ou non. Vérifiez que vous disposez de l’autorisation avant de surveiller les réseaux non d’entreprise. |
| Exclure ce réseau de la surveillance | Arrête la surveillance et la découverte des appareils dans le réseau. | Les appareils découverts restent en inventaire, mais ne sont plus mis à jour. Les détails sont conservés jusqu’à l’expiration de la période de conservation des données de Microsoft Defender pour point de terminaison. |
| Surveiller automatiquement | Surveille automatiquement un réseau identifié comme d’entreprise. |
Important
- Choisir de surveiller un réseau qui n’a pas été identifié par Microsoft Defender pour point de terminaison en tant que réseau d’entreprise peut entraîner la détection d’appareils en dehors de votre réseau d’entreprise et peut donc détecter les appareils domestiques ou non.
- Le fait de choisir d’ignorer un réseau arrête la surveillance et la découverte des appareils dans ce réseau. Les appareils qui ont déjà été découverts ne sont pas supprimés de l’inventaire, mais ne sont plus mis à jour et les détails sont conservés jusqu’à l’expiration de la période de conservation des données de Defender pour point de terminaison.
- Avant de choisir de surveiller les réseaux autres que les réseaux d’entreprise, vous devez vous assurer que vous êtes autorisé à le faire.
Filtrer la liste des réseaux
Pour filtrer la liste des réseaux, sélectionnez Filtrer, sélectionnez le filtre État du moniteur réseau , puis sélectionnez Appliquer. Dans la liste des réseaux, sélectionnez le filtre État du moniteur réseau , puis sélectionnez un état :
- Supervisé : réseaux où la découverte d’appareils est active.
- Ignoré : réseaux où la découverte d’appareils n’est pas active.
- Tout : affiche les réseaux surveillés et ignorés.
Examiner et évaluer les appareils
Pour passer en revue et évaluer les appareils non intégrés, et pour trouver d’autres détails sur les appareils, consultez Examiner et évaluer les appareils.
Désactiver la découverte d’appareils
Vous pouvez désactiver la découverte d’appareils dans la page Fonctionnalités avancées . Lorsque vous désactivez la découverte d'appareils, Defender pour point de terminaison ne détecte pas les appareils de votre réseau, mais SenseNDR.exe (processus de détection du réseau et de capteur de réponse) s'exécute toujours sur les appareils intégrés.
Résoudre les problèmes
Si vous rencontrez des problèmes avec la découverte d’appareils ou les analyses réseau authentifiées, consultez Résoudre les problèmes liés à la découverte d’appareils et aux analyses réseau authentifiées.
Explorer les appareils du réseau
Vous pouvez utiliser la requête de repérage avancée suivante pour obtenir plus de contexte sur chaque nom de réseau affiché dans la liste des réseaux surveillés . La requête répertorie tous les appareils intégrés qui ont été connectés à un certain réseau au cours des sept derniers jours.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Obtenir des informations sur un appareil
Vous pouvez utiliser la requête de repérage avancée suivante pour obtenir les dernières informations complètes sur un appareil spécifique. La requête permet d’associer un nom d’appareil à son DeviceId le plus récent ainsi qu’aux détails de la plateforme, que vous pouvez utiliser dans les requêtes de chasse suivantes.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId