Konfigurowanie odkrywania urządzeń w usłudze Microsoft Defender dla Punktu Końcowego

Możesz skonfigurować wykrywanie urządzeń , aby identyfikować niezarządzane urządzenia w sieciach organizacji, oceniać ich stan bezpieczeństwa oraz określać, które urządzenia wymagają ochrony. Wybierz podstawowe lub standardowe wykrywanie, wybierz urządzenia wbudowane wykonujące aktywne skanowania, wyklucz wrażliwe cele i zarządzaj monitorowanymi sieciami.

Zanim zaczniesz, zapoznaj się z obsługiwanymi systemami operacyjnymi i wymaganymi uprawnieniami w Wymaganiach wstępnych.

Wymagania wstępne

Upewnij się, że Twoje środowisko spełnia następujące wymagania:

  • Subskrypcja Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2.
  • Wbudowane urządzenia skanujące, które działają na obsługiwanym systemie operacyjnym.
  • Konto z uprawnieniami do zarządzania ustawieniami bezpieczeństwa Defender for Endpoint. Więcej informacji można znaleźć w sekcji Opcje uprawnień.
  • Tagi urządzeń przypisane do urządzeń skanerowych, jeśli planujesz ograniczyć standardowe wykrywanie do oznaczonych urządzeń.

Konfigurowanie odnajdywania urządzeń

Na stronie odkrywania urządzeń w portalu Microsoft Defender w , https://security.microsoft.com/settings/device-discoverykonfiguruj tryb odkrywania:

  1. W trybie Discovery wybierz jedną z następujących opcji:

    • Standardowe wykrywanie (zalecane): Wykorzystuje pasywną obserwację, wspólne protokoły wykrywania, zapytania multicast oraz aktywne skanowanie, aby zapewnić pełniejszy inwentaryzator urządzeń.
    • Podstawa: Biernie obserwuje ruch sieciowy bez aktywnego sondowania urządzeń. Używaj tego trybu dla wrażliwych lub starszych sieci, gdzie aktywne skanowanie nie jest odpowiednie.
  2. Jeśli wybierzesz standardowe wykrywanie, wybierz, które urządzenia na pokładzie wykonują aktywne skanowanie:

    • Wszystkie urządzenia (zalecane): Korzystaj ze wszystkich zintegrowanych urządzeń, które obsługują wykrywanie urządzeń.
    • Wybierz tagi: Używaj tylko urządzeń oznaczonych wybranymi tagami. Ta opcja jest przydatna, gdy chcesz mieć urządzenia skanujące w określonych segmentach sieci.
  3. Wybierz Zapisz.

Porada

Standardowe odkrywanie jest domyślnym i zalecanym trybem, ponieważ dostarcza bogatszych szczegółów urządzenia. Możesz przełączyć się na podstawowe wykrywanie, gdy aktywne sondowanie nie jest odpowiednie. Aby uzyskać więcej informacji, zobacz Tryby odnajdywania i skanowania.

Kontroluj, które urządzenia wykonują standardowe wykrywanie

Urządzenia wybrane w Konfiguruj wykrywanie urządzeń działają jak skanery do standardowego wykrywania:

  • Wybierz Wszystkie urządzenia (zalecane), aby korzystać ze wszystkich wbudowanych urządzeń obsługujących wykrywanie urządzeń.
  • Wybierz Wybierz tagi, aby używać tylko wdrożonych urządzeń z określonymi tagami. Wdrożone urządzenia, które nie mają wybranych tagów, nadal wykonują podstawowe wykrywanie.

Wyklucz urządzenia ze standardowego wykrywania

Wyklucz adresy IP lub podsieci, gdy aktywne skanowanie mogłoby zakłócać działanie wrażliwych urządzeń, przynęt sieciowych lub innych narzędzi bezpieczeństwa. Wykluczenia zatrzymują aktywne skanowanie, ale nie zapobiegają pasywnemu ani multicastowemu wykrywaniu.

Aby wykluczyć urządzenie:

  1. Na stronie Odnajdywanie urządzeń w portalu Microsoft Defender pod adresem https://security.microsoft.com/settings/device-discovery wybierz pozycję Wykluczenia.
  2. Wybierz pozycję Dodaj wykluczenie.
  3. Na stronie Dodaj wykluczenia wpisz adres IP lub podsieć, aby wykluczyć z standardowych skanów.
  4. Wprowadź opis wykluczenia.
  5. Wybierz Zapisz.

Wyłączenie pojawia się na liście Wykluczeń . Wybierz wykluczenie, aby je wyświetlić, edytować lub usunąć.

Uwaga

  • Wykluczone urządzenia mogą nadal odpowiadać na próby wykrywania przy użyciu multiemisji w sieci. Te urządzenia są odnalezione, ale nie są aktywnie skanowane.
  • Pasywne wykrywanie może zidentyfikować dowolne urządzenie, które komunikuje się z wdrożonym urządzeniem w monitorowanej sieci. Wyłączenia dotyczą wyłącznie aktywnych standardowych skanów wykrywających.

Wyświetlanie monitorowanych sieci i zarządzanie nimi

Zakładka Monitorowane sieci wymienia sieci wykryte przez urządzenia włączone i pokazuje, czy wykrywanie urządzeń monitoruje, czy ignoruje każdą sieć.

Domyślnie Defender for Endpoint automatycznie monitoruje sieci zidentyfikowane jako korporacyjne i ignoruje sieci niekorporacyjne. Strona wyświetla do 50 sieci, posortowanych według liczby urządzeń widzianych w każdej sieci w ciągu poprzednich siedmiu dni.

Aby uzyskać informacje o tym, jak Defender for Endpoint identyfikuje sieci korporacyjne, zobacz Monitorowane sieci.

Zarządzanie monitorowanymi sieciami

Możesz zastąpić automatycznie przypisany stan monitorowania dla danej sieci. Przed monitorowaniem sieci zidentyfikowanej jako niekorporacyjna, poupewnij się, że Twoja organizacja ma uprawnienia do wykrywania urządzeń w tej sieci.

Na stronie odkrywania urządzeń w portalu Microsoft Defender w , https://security.microsoft.com/settings/device-discoverywybierz Monitorowane sieci, wybierz menu z trzema kropkami obok sieci i wybierz jedną z następujących opcji:

Opcja Opis Wynik
Monitorowanie tej sieci Monitoruje sieć, której Defender for Endpoint nie monitoruje automatycznie. Wykrywanie urządzeń może zidentyfikować urządzenia spoza Twojej sieci firmowej, w tym urządzenia domowe lub inne niekorporacyjne.
Wyklucz tę sieć z monitorowania Przestaje monitorować i wykrywać urządzenia w sieci. Wcześniej odkryte urządzenia pozostają w magazynie, ale nie są aktualizowane. Ich dane pozostają do czasu upływu okresu przechowywania danych Defender for Endpoint.
Automatyczne monitorowanie Używa klasyfikacji sieci korporacyjnej Defender for Endpoint, aby określić, czy monitorować sieć. Sieci zidentyfikowane jako korporacyjne są monitorowane automatycznie.

Ważna

Monitorowanie sieci, którą Defender for Endpoint zidentyfikowa jako niekorporacyjną, może wykryć domowe lub inne urządzenia niekorporacyjne. Potwierdź, że masz uprawnienia do wykrywania urządzeń w sieci, zanim je monitorujesz.

Filtrowanie listy sieci

Na zakładce Monitorowane sieci wybierz Filtr, wybierz stan monitorowania sieci, wybierz jeden z poniższych stanów, a następnie wybierz Zastosuj:

  • Monitorowane: sieci, w których odnajdywanie urządzeń jest aktywne.
  • Ignorowane: sieci, w których odnajdywanie urządzeń nie jest aktywne.
  • Wszyscy: Monitorowane i ignorowane sieci.

Przeglądanie i ocenianie urządzeń

Aby przejrzeć i ocenić urządzenia, które nie zostały dołączone, oraz znaleźć inne szczegóły urządzenia, zobacz Przeglądanie i ocenianie urządzeń.

Wyłącz wykrywanie urządzeń

Na stronie Inne opcje w portalu Microsoft Defender w sekcji https://security.microsoft.com/securitysettings/endpoints/integration, ustaw wykrywanie urządzeń na Wyłączone, a następnie wybierz Preferencje zapisu. Więcej informacji o tym ustawieniu znajdziesz w sekcji Zaawansowane funkcje.

Wyłączenie wykrywania urządzeń uniemożliwia Defender for Endpoint wykrywanie urządzeń w twojej sieci. Proces czujnika wykrywania i reagowania w sieci, SenseNDR.exe, nadal działa na wdrożonych urządzeniach.

Rozwiązywanie problemów z wykrywaniem urządzeń

Jeśli wystąpią problemy z odnajdywaniem urządzeń lub uwierzytelnionymi skanowaniami sieciowymi, zobacz Rozwiązywanie problemów z odnajdywaniem urządzeń i uwierzytelnionymi skanowaniami sieciowymi.

Eksplorowanie urządzeń w sieci

Użyj tabeli, DeviceNetworkInfo aby zidentyfikować urządzenia połączone z siecią wyświetlaną na liście monitorowanych sieci w ciągu ostatnich siedmiu dni. Szczegóły tabeli i kolumn można znaleźć w tabeli DeviceNetworkInfo.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Uzyskiwanie informacji o urządzeniu

Użyj tabeli DeviceInfo, aby pobrać najnowszy dostępny rekord dla każdego identyfikatora urządzenia powiązanego z określoną nazwą urządzenia. Możesz wykorzystać zwrócone identyfikatory urządzeń i szczegóły platformy w kolejnych zapytaniach polowania. Szczegóły tabeli i kolumn można znaleźć w referencji do tabeli DeviceInfo.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId