Przeprowadź pilotaż i wdróż Ochrona punktu końcowego w usłudze Microsoft Defender

Ten artykuł przedstawia przepływ pracy do przeprowadzenia pilotażu i wdrożenia rozwiązania Microsoft Defender dla punktu końcowego w Twojej organizacji. Możesz wykorzystać te zalecenia do wdrożenia Ochrona punktu końcowego w usłudze Microsoft Defender jako indywidualnego narzędzia cyberbezpieczeństwa lub jako części kompleksowego rozwiązania z Microsoft Defender.

W tym artykule założono, że masz produkcyjną dzierżawę Microsoft 365 oraz testujesz pilotażowo i wdrażasz rozwiązanie Ochrona punktu końcowego w usłudze Microsoft Defender w tym środowisku. Takie podejście pozwoli zachować wszystkie ustawienia i dostosowania skonfigurowane podczas pilotażu na etapie pełnego wdrożenia.

Usługa Defender for Endpoint przyczynia się do Zero Trust architektury, pomagając zapobiegać naruszeniom lub zmniejszać szkody biznesowe. Aby uzyskać więcej informacji, zobacz Scenariusz dotyczący zapobiegania lub zmniejszania szkód biznesowych spowodowanych naruszeniem zasad biznesowych w strukturze wdrażania Zero Trust firmy Microsoft.

Ważna

Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.

Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.

Kompleksowe wdrożenie dla Microsoft Defender XDR

Jest to artykuł 4 z 6 z serii ułatwiający wdrażanie składników Microsoft Defender XDR, w tym badanie i reagowanie na zdarzenia.

Diagram przedstawiający Ochrona punktu końcowego w usłudze Microsoft Defender w procesie pilotażu i wdrażania Microsoft Defender XDR.

Artykuły z tej serii odpowiadają następującym fazom kompleksowego wdrożenia:

Faza Link
Odp. Uruchamianie pilotażu Uruchamianie pilotażu
B. Pilotuj i wdrażaj komponenty Microsoft Defender - Pilotaż i wdrażanie usługi Defender for Identity

- Pilotaż i wdrażanie usługi Defender dla Office 365

- Pilotaż i wdrażanie usługi Defender for Endpoint (ten artykuł)

- Pilotaż i wdrażanie Microsoft Defender for Cloud Apps
C. Badanie zagrożeń i odpowiadanie na nie Badanie i reagowanie na zdarzenia praktyczne

Pilotażowy i wdrażany przepływ pracy dla usługi Defender for Endpoint

Na poniższym diagramie przedstawiono typowy proces wdrażania produktu lub usługi w środowisku IT.

Diagram fazy wdrożenia pilotażowego, oceny i pełnego wdrożenia.

Rozpoczynasz od oceny produktu lub usługi oraz sposobu jej działania w organizacji. Następnie pilotujesz produkt lub usługę za pomocą odpowiednio małego podzestawu infrastruktury produkcyjnej na potrzeby testowania, uczenia się i dostosowywania. Następnie stopniowo zwiększaj zakres wdrożenia, dopóki nie zostanie uwzględniona cała infrastruktura lub organizacja.

Oto przepływ pracy na potrzeby pilotażu i wdrażania usługi Defender for Endpoint w środowisku produkcyjnym.

Diagram pokazujący etapy pilotażu i wdrażania Microsoft Defender dla punktu końcowego.

Wykonaj następujące czynności:

  1. Sprawdzanie stanu licencji
  2. Dołączanie punktów końcowych przy użyciu dowolnego z obsługiwanych narzędzi do zarządzania
  3. Weryfikowanie grupy pilotażowej
  4. Wypróbuj możliwości

Poniżej przedstawiono zalecane kroki dla każdego etapu wdrażania.

Etap wdrażania Opis
Oceń Przeprowadź ocenę produktu Defender for Endpoint.
Pilot Wykonaj kroki 1–4 dla grupy pilotażowej.
Pełne wdrożenie Skonfiguruj grupę pilotażową w kroku 3 lub dodaj grupy, aby rozszerzyć program poza program pilotażowy i ostatecznie uwzględnić wszystkie urządzenia.

Ochrona organizacji przed hakerami

Usługa Defender for Identity zapewnia samodzielną zaawansowaną ochronę. Jednak w połączeniu z innymi funkcjami Microsoft Defender, Defender for Endpoint dostarcza dane do wspólnych sygnałów, które razem pomagają powstrzymać ataki.

Oto przykład cyberataku i sposobu, w jaki składniki Microsoft Defender XDR pomagają go wykrywać i eliminować.

Diagram pokazujący, jak Microsoft Defender XDR zatrzymuje łańcuch zagrożeń.

Usługa Defender for Endpoint wykrywa luki w zabezpieczeniach urządzeń i sieci, które w przeciwnym razie mogłyby zostać wykorzystane w przypadku urządzeń zarządzanych przez organizację.

Microsoft Defender koreluje sygnały ze wszystkich komponentów Microsoft Defender, aby przedstawić pełną historię ataku.

Architektura usługi Defender for Endpoint

Na poniższym diagramie przedstawiono architekturę i integracje Ochrona punktu końcowego w usłudze Microsoft Defender.

Diagram pokazujący kroki dodawania Microsoft Defender dla punktów końcowych do środowiska ewaluacyjnego Microsoft Defender XDR.

W tej tabeli opisano ilustrację.

Wywołanie Opis
1 Urządzenia są wdrażane przy użyciu jednego z obsługiwanych narzędzi do zarządzania.
2 Urządzenia wdrożone dostarczają dane sygnałowe usługi Microsoft Defender dla punktów końcowych i reagują na nie.
3 Urządzenia zarządzane są przyłączone i/lub zarejestrowane w Microsoft Entra ID.
4 Urządzenia z systemem Windows przyłączone do domeny są synchronizowane z Microsoft Entra ID przy użyciu programu Microsoft Entra Connect.
5 Alerty, dochodzenia i odpowiedzi Ochrona punktu końcowego w usłudze Microsoft Defender są zarządzane w Microsoft Defender.

Wskazówka

Ochrona punktu końcowego w usłudze Microsoft Defender oferuje również wbudowane laboratorium ewaluacyjne, w którym można dodać wstępnie skonfigurowane urządzenia i uruchamiać symulacje, aby ocenić możliwości tej platformy. Laboratorium oferuje uproszczony proces konfiguracji, który pomaga szybko pokazać korzyści płynące z Ochrona punktu końcowego w usłudze Microsoft Defender, wraz ze wskazówkami dotyczącymi wielu funkcji, takich jak zaawansowane wyszukiwanie i analiza zagrożeń. Aby uzyskać więcej informacji, zobacz Evaluate capabilities (Ocena możliwości). Główną różnicą między wskazówkami podanymi w tym artykule a laboratorium ewaluacyjnym jest to, że środowisko ewaluacji używa urządzeń produkcyjnych, podczas gdy laboratorium ewaluacji używa urządzeń nieprodukcyjnych.

Krok 1. Sprawdzanie stanu licencji

Najpierw należy sprawdzić stan licencji, aby sprawdzić, czy została ona prawidłowo aprowizowana. Można to zrobić za pośrednictwem centrum administracyjnego lub za pośrednictwem Azure Portal firmy Microsoft.

  1. Aby wyświetlić licencje, przejdź do Azure Portal firmy Microsoft i przejdź do sekcji Licencja microsoft Azure Portal.

    Zrzut ekranu przedstawiający stronę licencjonowania Azure w portalu Microsoft Defender.

  2. Alternatywnie w centrum administracyjnym przejdź do pozycji Rozliczenia>Subskrypcje.

    Na ekranie zostaną wyświetlone wszystkie aprowizowane licencje i ich bieżący stan.

    Zrzut ekranu przedstawiający stronę Licencje rozliczeniowe w witrynie Microsoft Azure Portal.

Krok 2. Dołączanie punktów końcowych przy użyciu dowolnego z obsługiwanych narzędzi do zarządzania

Po sprawdzeniu, czy stan licencji został prawidłowo skonfigurowany, możesz rozpocząć dodawanie urządzeń do usługi.

Do oceny rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender zalecamy wybranie kilku urządzeń z systemem Windows, na których zostanie przeprowadzona ocena.

Możesz użyć dowolnego z obsługiwanych narzędzi do zarządzania, ale Intune zapewnia optymalną integrację. Aby uzyskać więcej informacji, zobacz Konfigurowanie Microsoft Defender dla punktów końcowych w usłudze Microsoft Intune.

W temacie Planowanie wdrożenia opisano ogólne kroki, które należy wykonać w celu wdrożenia usługi Defender for Endpoint.

Obejrzyj to wideo, aby zapoznać się z szybkim omówieniem procesu dołączania i poznać dostępne narzędzia i metody.

Opcje narzędzia wdrażania

W poniższej tabeli przedstawiono dostępne narzędzia w zależności od punktu końcowego, który należy wdrożyć.

Punkt końcowy Opcje narzędzi
Windows - Skrypt lokalny (maksymalnie 10 urządzeń)
- zasady grupy
- Microsoft Intune / Menedżer urządzeń mobilnych
- Microsoft Endpoint Configuration Manager
- Skrypty VDI
macOS - Skrypty lokalne
- Microsoft Intune
- JAMF Pro
- Zarządzanie urządzeniami mobilne
iOS Oparte na aplikacji
Android Microsoft Intune

Podczas pilotażowego wdrażania rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender możesz najpierw wdrożyć je na kilku urządzeniach, zanim wdrożysz je w całej organizacji.

Następnie możesz wypróbować dostępne funkcje, takie jak uruchamianie symulacji ataków, oraz zobaczyć, jak usługa Defender for Endpoint wyświetla złośliwe działania i umożliwia wydajne reagowanie.

Krok 3. Weryfikowanie grupy pilotażowej

Po wykonaniu czynności wdrożeniowych opisanych w sekcji Włączanie oceny urządzenia powinny być widoczne na liście Zasoby urządzeń po około godzinie.

Gdy zobaczysz swoje wdrożone urządzenia, możesz następnie przejść do wypróbowywania funkcji.

Krok 4. Wypróbowanie możliwości

Po zakończeniu wdrażania kilku urządzeń i sprawdzeniu, czy raportują one do usługi, zapoznaj się z produktem, wypróbowując zaawansowane funkcje dostępne od razu.

Podczas pilotażu można łatwo rozpocząć od wypróbowania niektórych funkcji, aby zobaczyć produkt w działaniu bez konieczności wykonywania złożonych kroków konfiguracji.

Zacznijmy od przejrzenia paneli.

Wyświetlanie spisu urządzeń

Spis urządzeń zawiera listę punktów końcowych, urządzeń sieciowych i urządzeń IoT w sieci. Nie tylko zapewnia wgląd w urządzenia w sieci, ale także udostępnia szczegółowe informacje na ich temat, takie jak domena, poziom ryzyka, platforma systemu operacyjnego i inne szczegóły ułatwiające łatwą identyfikację urządzeń najbardziej zagrożonych.

Wyświetl pulpit nawigacyjny Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender

Zarządzanie lukami w zabezpieczeniach w usłudze Defender pomaga skupić się na słabościach, które stwarzają najpilniejsze i największe ryzyko dla organizacji. Na pulpicie nawigacyjnym uzyskaj ogólny widok wskaźnika narażenia organizacji, wskaźnik bezpieczeństwa firmy Microsoft dla urządzeń, rozkład narażenia urządzenia, najważniejsze zalecenia dotyczące zabezpieczeń, najlepsze oprogramowanie narażone na zagrożenia, najważniejsze działania korygujące i najważniejsze uwidocznione dane urządzenia.

Uruchamianie symulacji

Usługa Ochrona punktu końcowego w usłudze Microsoft Defender zawiera scenariusze symulacji ataków „zrób to sam”, które można uruchamiać na urządzeniach objętych wdrożeniem pilotażowym. Każdy dokument zawiera wymagania dotyczące systemu operacyjnego i aplikacji, a także szczegółowe instrukcje specyficzne dla scenariusza ataku. Te skrypty są bezpieczne, udokumentowane i łatwe w użyciu. Te scenariusze będą odzwierciedlać możliwości usługi Defender for Endpoint i przeprowadzą Cię przez proces badania.

Do uruchomienia dowolnej z podanych symulacji potrzebny jest co najmniej jedno dołączone urządzenie.

  1. W obszarze Pomoc>Symulacje i samouczki wybierz, który z dostępnych scenariuszy ataku chcesz zasymulować:

    • Scenariusz 1: Dokument instaluje tylne wejście — symuluje dostarczenie dokumentu-przynęty wykorzystującego socjotechnikę. Dokument uruchamia specjalnie spreparowane tylne drzwi, które zapewniają atakującym kontrolę.

    • Scenariusz 2. Skrypt programu PowerShell w ataku bez plików — symuluje atak bez plików, który opiera się na programie PowerShell, prezentując redukcję obszaru ataków i wykrywanie złośliwej pamięci przez uczenie urządzenia.

    • Scenariusz 3. Automatyczne reagowanie na zdarzenia — wyzwala zautomatyzowane badanie, które automatycznie poluje na artefakty naruszeń i koryguje je w celu skalowania pojemności reagowania na zdarzenia.

  2. Pobierz i przeczytaj odpowiedni dokument przewodnika dostarczony wraz z wybranym scenariuszem.

  3. Pobierz plik symulacji lub skopiuj skrypt symulacji, przechodząc do Pomoc>Symulacje i samouczki. Możesz pobrać plik lub skrypt na urządzenie testowe, ale nie jest to obowiązkowe.

  4. Uruchom plik symulacji lub skrypt na urządzeniu testowym zgodnie z instrukcjami w dokumencie przewodnika.

Uwaga

Pliki symulacji lub skrypty naśladują działanie ataku, ale są w rzeczywistości niegroźne i nie zaszkodzą ani nie naruszą urządzenia testowego.

Integracja z systemem SIEM

Usługę Defender for Endpoint można zintegrować z usługą Microsoft Sentinel lub ogólną usługą zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM), aby umożliwić scentralizowane monitorowanie alertów i działań z połączonych aplikacji. Dzięki Microsoft Sentinel można bardziej kompleksowo analizować zdarzenia zabezpieczeń w całej organizacji i tworzyć podręczniki w celu zapewnienia skutecznej i natychmiastowej reakcji.

Diagram pokazujący architekturę rozwiązania Microsoft Defender dla punktów końcowych z integracją z systemem SIEM.

Microsoft Sentinel zawiera łącznik Defender for Endpoint. Aby uzyskać więcej informacji, zobacz łącznik Microsoft Defender dla punktów końcowych do Microsoft Sentinel.

Aby uzyskać informacje na temat integracji z systemami SIEM innych producentów, zobacz Włącz integrację SIEM w Ochrona punktu końcowego w usłudze Microsoft Defender.

Następny krok

Uwzględnij informacje w przewodniku po operacjach zabezpieczeń usługi Defender for Endpoint w procesach SecOps.

Kolejny krok w kompleksowym wdrożeniu Microsoft Defender

Kontynuuj kompleksowe wdrażanie Microsoft Defender XDR z Pilot i wdróż Microsoft Defender for Cloud Apps.

Diagram przedstawiający Microsoft Defender for Cloud Apps w procesie pilotażowym i wdrażania Microsoft Defender XDR.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.