Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł przedstawia przepływ pracy do przeprowadzenia pilotażu i wdrożenia rozwiązania Microsoft Defender dla punktu końcowego w Twojej organizacji. Możesz wykorzystać te zalecenia do wdrożenia Ochrona punktu końcowego w usłudze Microsoft Defender jako indywidualnego narzędzia cyberbezpieczeństwa lub jako części kompleksowego rozwiązania z Microsoft Defender.
W tym artykule założono, że masz produkcyjną dzierżawę Microsoft 365 oraz testujesz pilotażowo i wdrażasz rozwiązanie Ochrona punktu końcowego w usłudze Microsoft Defender w tym środowisku. Takie podejście pozwoli zachować wszystkie ustawienia i dostosowania skonfigurowane podczas pilotażu na etapie pełnego wdrożenia.
Usługa Defender for Endpoint przyczynia się do Zero Trust architektury, pomagając zapobiegać naruszeniom lub zmniejszać szkody biznesowe. Aby uzyskać więcej informacji, zobacz Scenariusz dotyczący zapobiegania lub zmniejszania szkód biznesowych spowodowanych naruszeniem zasad biznesowych w strukturze wdrażania Zero Trust firmy Microsoft.
Ważna
Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.
Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.
Kompleksowe wdrożenie dla Microsoft Defender XDR
Jest to artykuł 4 z 6 z serii ułatwiający wdrażanie składników Microsoft Defender XDR, w tym badanie i reagowanie na zdarzenia.
Artykuły z tej serii odpowiadają następującym fazom kompleksowego wdrożenia:
| Faza | Link |
|---|---|
| Odp. Uruchamianie pilotażu | Uruchamianie pilotażu |
| B. Pilotuj i wdrażaj komponenty Microsoft Defender |
-
Pilotaż i wdrażanie usługi Defender for Identity - Pilotaż i wdrażanie usługi Defender dla Office 365 - Pilotaż i wdrażanie usługi Defender for Endpoint (ten artykuł) - Pilotaż i wdrażanie Microsoft Defender for Cloud Apps |
| C. Badanie zagrożeń i odpowiadanie na nie | Badanie i reagowanie na zdarzenia praktyczne |
Pilotażowy i wdrażany przepływ pracy dla usługi Defender for Endpoint
Na poniższym diagramie przedstawiono typowy proces wdrażania produktu lub usługi w środowisku IT.
Rozpoczynasz od oceny produktu lub usługi oraz sposobu jej działania w organizacji. Następnie pilotujesz produkt lub usługę za pomocą odpowiednio małego podzestawu infrastruktury produkcyjnej na potrzeby testowania, uczenia się i dostosowywania. Następnie stopniowo zwiększaj zakres wdrożenia, dopóki nie zostanie uwzględniona cała infrastruktura lub organizacja.
Oto przepływ pracy na potrzeby pilotażu i wdrażania usługi Defender for Endpoint w środowisku produkcyjnym.
Wykonaj następujące czynności:
- Sprawdzanie stanu licencji
- Dołączanie punktów końcowych przy użyciu dowolnego z obsługiwanych narzędzi do zarządzania
- Weryfikowanie grupy pilotażowej
- Wypróbuj możliwości
Poniżej przedstawiono zalecane kroki dla każdego etapu wdrażania.
| Etap wdrażania | Opis |
|---|---|
| Oceń | Przeprowadź ocenę produktu Defender for Endpoint. |
| Pilot | Wykonaj kroki 1–4 dla grupy pilotażowej. |
| Pełne wdrożenie | Skonfiguruj grupę pilotażową w kroku 3 lub dodaj grupy, aby rozszerzyć program poza program pilotażowy i ostatecznie uwzględnić wszystkie urządzenia. |
Ochrona organizacji przed hakerami
Usługa Defender for Identity zapewnia samodzielną zaawansowaną ochronę. Jednak w połączeniu z innymi funkcjami Microsoft Defender, Defender for Endpoint dostarcza dane do wspólnych sygnałów, które razem pomagają powstrzymać ataki.
Oto przykład cyberataku i sposobu, w jaki składniki Microsoft Defender XDR pomagają go wykrywać i eliminować.
Usługa Defender for Endpoint wykrywa luki w zabezpieczeniach urządzeń i sieci, które w przeciwnym razie mogłyby zostać wykorzystane w przypadku urządzeń zarządzanych przez organizację.
Microsoft Defender koreluje sygnały ze wszystkich komponentów Microsoft Defender, aby przedstawić pełną historię ataku.
Architektura usługi Defender for Endpoint
Na poniższym diagramie przedstawiono architekturę i integracje Ochrona punktu końcowego w usłudze Microsoft Defender.
W tej tabeli opisano ilustrację.
| Wywołanie | Opis |
|---|---|
| 1 | Urządzenia są wdrażane przy użyciu jednego z obsługiwanych narzędzi do zarządzania. |
| 2 | Urządzenia wdrożone dostarczają dane sygnałowe usługi Microsoft Defender dla punktów końcowych i reagują na nie. |
| 3 | Urządzenia zarządzane są przyłączone i/lub zarejestrowane w Microsoft Entra ID. |
| 4 | Urządzenia z systemem Windows przyłączone do domeny są synchronizowane z Microsoft Entra ID przy użyciu programu Microsoft Entra Connect. |
| 5 | Alerty, dochodzenia i odpowiedzi Ochrona punktu końcowego w usłudze Microsoft Defender są zarządzane w Microsoft Defender. |
Wskazówka
Ochrona punktu końcowego w usłudze Microsoft Defender oferuje również wbudowane laboratorium ewaluacyjne, w którym można dodać wstępnie skonfigurowane urządzenia i uruchamiać symulacje, aby ocenić możliwości tej platformy. Laboratorium oferuje uproszczony proces konfiguracji, który pomaga szybko pokazać korzyści płynące z Ochrona punktu końcowego w usłudze Microsoft Defender, wraz ze wskazówkami dotyczącymi wielu funkcji, takich jak zaawansowane wyszukiwanie i analiza zagrożeń. Aby uzyskać więcej informacji, zobacz Evaluate capabilities (Ocena możliwości). Główną różnicą między wskazówkami podanymi w tym artykule a laboratorium ewaluacyjnym jest to, że środowisko ewaluacji używa urządzeń produkcyjnych, podczas gdy laboratorium ewaluacji używa urządzeń nieprodukcyjnych.
Krok 1. Sprawdzanie stanu licencji
Najpierw należy sprawdzić stan licencji, aby sprawdzić, czy została ona prawidłowo aprowizowana. Można to zrobić za pośrednictwem centrum administracyjnego lub za pośrednictwem Azure Portal firmy Microsoft.
Aby wyświetlić licencje, przejdź do Azure Portal firmy Microsoft i przejdź do sekcji Licencja microsoft Azure Portal.
Alternatywnie w centrum administracyjnym przejdź do pozycji Rozliczenia>Subskrypcje.
Na ekranie zostaną wyświetlone wszystkie aprowizowane licencje i ich bieżący stan.
Krok 2. Dołączanie punktów końcowych przy użyciu dowolnego z obsługiwanych narzędzi do zarządzania
Po sprawdzeniu, czy stan licencji został prawidłowo skonfigurowany, możesz rozpocząć dodawanie urządzeń do usługi.
Do oceny rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender zalecamy wybranie kilku urządzeń z systemem Windows, na których zostanie przeprowadzona ocena.
Możesz użyć dowolnego z obsługiwanych narzędzi do zarządzania, ale Intune zapewnia optymalną integrację. Aby uzyskać więcej informacji, zobacz Konfigurowanie Microsoft Defender dla punktów końcowych w usłudze Microsoft Intune.
W temacie Planowanie wdrożenia opisano ogólne kroki, które należy wykonać w celu wdrożenia usługi Defender for Endpoint.
Obejrzyj to wideo, aby zapoznać się z szybkim omówieniem procesu dołączania i poznać dostępne narzędzia i metody.
Opcje narzędzia wdrażania
W poniższej tabeli przedstawiono dostępne narzędzia w zależności od punktu końcowego, który należy wdrożyć.
| Punkt końcowy | Opcje narzędzi |
|---|---|
| Windows |
-
Skrypt lokalny (maksymalnie 10 urządzeń) - zasady grupy - Microsoft Intune / Menedżer urządzeń mobilnych - Microsoft Endpoint Configuration Manager - Skrypty VDI |
| macOS |
-
Skrypty lokalne - Microsoft Intune - JAMF Pro - Zarządzanie urządzeniami mobilne |
| iOS | Oparte na aplikacji |
| Android | Microsoft Intune |
Podczas pilotażowego wdrażania rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender możesz najpierw wdrożyć je na kilku urządzeniach, zanim wdrożysz je w całej organizacji.
Następnie możesz wypróbować dostępne funkcje, takie jak uruchamianie symulacji ataków, oraz zobaczyć, jak usługa Defender for Endpoint wyświetla złośliwe działania i umożliwia wydajne reagowanie.
Krok 3. Weryfikowanie grupy pilotażowej
Po wykonaniu czynności wdrożeniowych opisanych w sekcji Włączanie oceny urządzenia powinny być widoczne na liście Zasoby urządzeń po około godzinie.
Gdy zobaczysz swoje wdrożone urządzenia, możesz następnie przejść do wypróbowywania funkcji.
Krok 4. Wypróbowanie możliwości
Po zakończeniu wdrażania kilku urządzeń i sprawdzeniu, czy raportują one do usługi, zapoznaj się z produktem, wypróbowując zaawansowane funkcje dostępne od razu.
Podczas pilotażu można łatwo rozpocząć od wypróbowania niektórych funkcji, aby zobaczyć produkt w działaniu bez konieczności wykonywania złożonych kroków konfiguracji.
Zacznijmy od przejrzenia paneli.
Wyświetlanie spisu urządzeń
Spis urządzeń zawiera listę punktów końcowych, urządzeń sieciowych i urządzeń IoT w sieci. Nie tylko zapewnia wgląd w urządzenia w sieci, ale także udostępnia szczegółowe informacje na ich temat, takie jak domena, poziom ryzyka, platforma systemu operacyjnego i inne szczegóły ułatwiające łatwą identyfikację urządzeń najbardziej zagrożonych.
Wyświetl pulpit nawigacyjny Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender
Zarządzanie lukami w zabezpieczeniach w usłudze Defender pomaga skupić się na słabościach, które stwarzają najpilniejsze i największe ryzyko dla organizacji. Na pulpicie nawigacyjnym uzyskaj ogólny widok wskaźnika narażenia organizacji, wskaźnik bezpieczeństwa firmy Microsoft dla urządzeń, rozkład narażenia urządzenia, najważniejsze zalecenia dotyczące zabezpieczeń, najlepsze oprogramowanie narażone na zagrożenia, najważniejsze działania korygujące i najważniejsze uwidocznione dane urządzenia.
Uruchamianie symulacji
Usługa Ochrona punktu końcowego w usłudze Microsoft Defender zawiera scenariusze symulacji ataków „zrób to sam”, które można uruchamiać na urządzeniach objętych wdrożeniem pilotażowym. Każdy dokument zawiera wymagania dotyczące systemu operacyjnego i aplikacji, a także szczegółowe instrukcje specyficzne dla scenariusza ataku. Te skrypty są bezpieczne, udokumentowane i łatwe w użyciu. Te scenariusze będą odzwierciedlać możliwości usługi Defender for Endpoint i przeprowadzą Cię przez proces badania.
Do uruchomienia dowolnej z podanych symulacji potrzebny jest co najmniej jedno dołączone urządzenie.
W obszarze Pomoc>Symulacje i samouczki wybierz, który z dostępnych scenariuszy ataku chcesz zasymulować:
Scenariusz 1: Dokument instaluje tylne wejście — symuluje dostarczenie dokumentu-przynęty wykorzystującego socjotechnikę. Dokument uruchamia specjalnie spreparowane tylne drzwi, które zapewniają atakującym kontrolę.
Scenariusz 2. Skrypt programu PowerShell w ataku bez plików — symuluje atak bez plików, który opiera się na programie PowerShell, prezentując redukcję obszaru ataków i wykrywanie złośliwej pamięci przez uczenie urządzenia.
Scenariusz 3. Automatyczne reagowanie na zdarzenia — wyzwala zautomatyzowane badanie, które automatycznie poluje na artefakty naruszeń i koryguje je w celu skalowania pojemności reagowania na zdarzenia.
Pobierz i przeczytaj odpowiedni dokument przewodnika dostarczony wraz z wybranym scenariuszem.
Pobierz plik symulacji lub skopiuj skrypt symulacji, przechodząc do Pomoc>Symulacje i samouczki. Możesz pobrać plik lub skrypt na urządzenie testowe, ale nie jest to obowiązkowe.
Uruchom plik symulacji lub skrypt na urządzeniu testowym zgodnie z instrukcjami w dokumencie przewodnika.
Uwaga
Pliki symulacji lub skrypty naśladują działanie ataku, ale są w rzeczywistości niegroźne i nie zaszkodzą ani nie naruszą urządzenia testowego.
Integracja z systemem SIEM
Usługę Defender for Endpoint można zintegrować z usługą Microsoft Sentinel lub ogólną usługą zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM), aby umożliwić scentralizowane monitorowanie alertów i działań z połączonych aplikacji. Dzięki Microsoft Sentinel można bardziej kompleksowo analizować zdarzenia zabezpieczeń w całej organizacji i tworzyć podręczniki w celu zapewnienia skutecznej i natychmiastowej reakcji.
Microsoft Sentinel zawiera łącznik Defender for Endpoint. Aby uzyskać więcej informacji, zobacz łącznik Microsoft Defender dla punktów końcowych do Microsoft Sentinel.
Aby uzyskać informacje na temat integracji z systemami SIEM innych producentów, zobacz Włącz integrację SIEM w Ochrona punktu końcowego w usłudze Microsoft Defender.
Następny krok
Uwzględnij informacje w przewodniku po operacjach zabezpieczeń usługi Defender for Endpoint w procesach SecOps.
Kolejny krok w kompleksowym wdrożeniu Microsoft Defender
Kontynuuj kompleksowe wdrażanie Microsoft Defender XDR z Pilot i wdróż Microsoft Defender for Cloud Apps.
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.