Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A deteção de dispositivos permite-lhe melhorar a visibilidade em dispositivos não geridos, avaliar a postura de segurança e tomar as medidas adequadas para os proteger.
Este artigo descreve como analisar e avaliar dispositivos detectados pela descoberta de dispositivos no Microsoft Defender para Endpoint. Você também aprenderá a obter dados de dispositivos que não estão integrados ao Microsoft Defender para Ponto de Extremidade e a consultar dados de dispositivos descobertos.
Pré-requisitos
Antes de examinar e avaliar os dispositivos descobertos, verifique se os seguintes requisitos são atendidos:
- Sua organização possui uma licença Microsoft Defender para Ponto de Extremidade Plan 2.
- Você tem pelo menos um dispositivo integrado para Defender para Ponto de Extremidade. Os dispositivos integrados atuam como sensores de rede e fontes de dados para descobrir dispositivos não integrados.
- Você tem acesso ao portal Microsoft Defender com permissões apropriadas para exibir o inventário de dispositivos e executar consultas de busca avançadas.
Sistemas operacionais com suporte
A descoberta de dispositivos dá suporte aos seguintes sistemas operacionais:
- Windows 10 e posterior
- Windows Server 2019 e posterior.
Monitorar dispositivos não incorporados no inventário de dispositivos
Você pode revisar o inventário de dispositivos descobertos que não foram integrados ao Defender para Ponto de Extremidade.
Observação
Um dispositivo não integrado permanece no portal do Defender (durante mais de 180 dias), se uma destas condições for cumprida:
- O dispositivo é detetado por um ponto final integrado na mesma rede
- O dispositivo é detetado por um sensor OT
Para avaliar esses dispositivos, navegue até o inventário de dispositivos e use o filtro Status de integração, com um dos valores a seguir:
| Valor | Descrição |
|---|---|
| Incorporado | O ponto de extremidade foi integrado ao Defender para Ponto de Extremidade. |
| Pode ser integrado | O Defender para Endpoint deteta o dispositivo na rede e suporta o respetivo sistema operativo, mas o dispositivo não está integrado. Observação: - Recomendamos fortemente que você integre esses dispositivos. - Você pode notar diferenças entre o número de dispositivos listados em podem ser integrados no inventário de dispositivos, a recomendação de segurança integrar ao Microsoft Defender para Ponto de Extremidade e o widget do painel dispositivos para integrar. A recomendação de segurança e o widget dashboard destinam-se a dispositivos estáveis na rede, excluindo dispositivos efémeros, dispositivos convidados, entre outros. A ideia é fazer recomendações sobre dispositivos persistentes que também afetam a pontuação geral de segurança da organização. |
| Sem suporte | O Defender para Endpoint detecta o endpoint, mas não oferece suporte ao dispositivo. |
| Informações insuficientes | O sistema não conseguiu determinar se o dispositivo tem suporte ou não. Ative a deteção padrão em mais dispositivos na rede para enriquecer os atributos detetados. |
Integrar dispositivos não gerenciados
Você pode adicionar dispositivos não gerenciados manualmente. Os pontos finais não geridos na sua rede introduzem vulnerabilidades e riscos na sua rede. Integrá-los ao serviço pode aumentar a visibilidade de segurança sobre eles.
Como usar a busca avançada nos dispositivos detectados
Você pode usar consultas de busca avançada para ter visibilidade dos dispositivos descobertos. Encontre detalhes sobre dispositivos detetados na tabela DeviceInfo ou informações relacionadas com a rede sobre esses dispositivos, na tabela DeviceNetworkInfo.
Dica
Você também pode usar a coluna de status de integração nas consultas de API para filtrar dispositivos não gerenciados.
Como explorar os dispositivos na rede
Use a consulta de busca avançada a seguir para identificar dispositivos integrados conectados a uma rede específica. A consulta recupera dispositivos com dados de rede conectados dos últimos sete dias, filtrados pelo nome da rede da lista de redes nas configurações de descoberta do dispositivo.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Obter informações do dispositivo
Você pode usar a seguinte consulta de busca avançada para obter as informações completas mais recentes sobre um dispositivo específico.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Consultar detalhes para dispositivos descobertos
A consulta a seguir recupera o registro conhecido mais recente para cada dispositivo descoberto que não está integrado, excluindo entradas invalidadas ou mescladas. Use-o para identificar dispositivos não gerenciados e examinar os detalhes mais up-todata:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Ao invocar a função SeenBy na sua consulta de busca avançada, você pode obter detalhes sobre em qual dispositivo incorporado um dispositivo descoberto foi detectado. Estas informações podem ajudar a determinar a localização de rede de cada dispositivo detetado e, posteriormente, ajudar a identificá-lo na rede.
A consulta a seguir recupera o registro mais recente de cada dispositivo não integrado, exclui entradas mescladas e invoca a função SeenBy para mostrar qual dispositivo integrado o descobriu:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Para obter mais informações, veja a função SeenBy( ).
Como consultar informações relacionadas à rede
A deteção de dispositivos tira partido dos dispositivos integrados do Defender para Endpoint como uma origem de dados de rede para atribuir atividades a dispositivos não integrados. O sensor de rede no dispositivo integrado do Defender para Endpoint identifica dois novos tipos de ligação:
- ConnectionAttempt - Uma tentativa de estabelecer uma ligação TCP (syn)
- ConnectionAcknowledged - Confirmação de que uma ligação TCP foi aceite (syn\ack)
Esses tipos de conexão significam que, quando um dispositivo não integrado tenta se comunicar com um Defender integrado para dispositivo de ponto de extremidade, a tentativa gera um DeviceNetworkEvent e as atividades de dispositivo não integrado podem ser vistas na linha do tempo do dispositivo integrado e por meio da tabela DeviceNetworkEvents de busca avançada.
A consulta a seguir retorna as 10 tentativas de conexão mais recentes e conexões confirmadas, para que você possa verificar quais dispositivos não integrados estão se comunicando com pontos de extremidade integrados:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Avaliar vulnerabilidades em dispositivos detetados
Gerenciamento de Vulnerabilidades do Microsoft Defender encontra riscos em seus dispositivos. Ele também verifica dispositivos não gerenciados na rede.
Para examinar vulnerabilidades, acesseRecomendações de > no portal Defender.
Por exemplo, pesquise SSH para encontrar vulnerabilidades de SSH em dispositivos não gerenciados e gerenciados.
Para saber mais, consulte Gerenciamento de Vulnerabilidades do Microsoft Defender.