Gerir a deteção de dispositivos no Microsoft Defender para Ponto de Extremidade

A deteção de dispositivos permite-lhe melhorar a visibilidade em dispositivos não geridos, avaliar a postura de segurança e tomar as medidas adequadas para os proteger.

Este artigo descreve como configurar a deteção de dispositivos no Microsoft Defender para Ponto de Extremidade.

Saiba mais sobre os sistemas operacionais com suporte para descoberta de dispositivos.

Configurar a deteção de dispositivos

Para configurar a deteção de dispositivos:

  1. No portal Microsoft Defender, navegue para Definições Deteção>.

  2. Se tiver selecionado utilizar a deteção padrão, selecione os dispositivos a utilizar para análise ativa:

    • Selecione todos os dispositivos (recomendado) para analisar todos os dispositivos.
    • Selecione Selecionar etiquetas para digitalizar por etiquetas de dispositivo e, na página Etiquetas, selecione as etiquetas. Esta opção é útil para analisar dispositivos numa sub-rede específica.

    Dica

    Embora o modo padrão seja o modo recomendado, pode mudar para o modo básico, se necessário. Para obter mais informações, veja Modos de deteção e análises.

  3. Selecione Salvar.

Controlar que dispositivos efetuam a deteção padrão

Você pode personalizar a lista de dispositivos usados para executar a descoberta padrão de qualquer uma destas maneiras:

  • Ative a deteção padrão em todos os dispositivos integrados que suportam a deteção de dispositivos.
  • Selecione um subconjunto ou subconjunto dos seus dispositivos com etiquetas de dispositivo (consulte Configurar a deteção de dispositivos). Quando você seleciona subconjuntos de dispositivos usando marcas de dispositivo, todos os outros dispositivos executam apenas a descoberta básica.

Excluir dispositivos da deteção padrão

Pode querer excluir dispositivos específicos na sua rede de análises ativas, por exemplo, dispositivos utilizados como potes de mel para outra ferramenta de segurança.

Os dispositivos excluídos ainda podem ser detetados pela deteção básica ou por tentativas de deteção multicast. O Defender para Endpoint deteta passivamente estes dispositivos, mas não os analisa ativamente.

Para excluir um dispositivo:

  1. Nas definições de deteção de dispositivos, selecione Exclusões.
  2. Selecione Adicionar exclusão e, na página Adicionar exclusão , adicione endereços IP ou sub-redes para excluir das análises padrão.
  3. Adicione uma descrição para a exclusão.
  4. Selecione Salvar.

A exclusão é visível na lista Exclusões . Pode selecionar uma exclusão na lista para ver os detalhes de exclusão, editar ou eliminar a exclusão.

Observação

  • Os dispositivos excluídos ainda podem responder a tentativas de deteção de multicast na rede. Estes dispositivos são detetados, mas não são analisados ativamente.
  • Uma vez que a deteção de dispositivos utiliza métodos passivos para detetar dispositivos na rede, qualquer dispositivo que comunique com os seus dispositivos integrados na rede empresarial pode ser detetado e listado no inventário. Só pode excluir dispositivos da deteção ativa.

Ver e gerir redes monitorizadas

A página Redes monitorizadas mostra uma lista de redes onde a deteção de dispositivos está ativa.

Por predefinição, o Defender para Endpoint monitoriza automaticamente as redes identificadas como redes empresariais e ignora redes não empresariais.

A lista ordena as redes com base no número total de dispositivos vistos na rede nos últimos sete dias. Se menos de 50 redes forem identificadas como redes corporativas, a lista de redes monitoradas mostrará até 50 redes com os dispositivos mais integrados.

Gerir redes monitorizadas

Talvez você queira monitorar uma rede, por exemplo, se você tiver um novo escritório corporativo ou um site remoto que deseja incluir na descoberta de dispositivos. Para obter mais informações, veja Redes monitorizadas.

Para gerir redes monitorizadas, nas definições de deteção de dispositivos, selecione Redes monitorizadas, selecione as reticências junto a um nome de uma rede e selecione uma das seguintes opções.

Opção Descrição Observações
Monitorizar esta rede Monitoriza uma rede que o Defender para Endpoint não monitoriza por predefinição. Monitorizar uma rede não identificada como empresarial pode acionar a deteção de dispositivos fora da sua rede empresarial, incluindo dispositivos domésticos ou outros dispositivos não pertencentes à empresa. Certifique-se de que tem permissão antes de monitorizar redes não empresariais.
Ignorar esta rede da monitorização Para a monitorização e deteção de dispositivos na rede. Os dispositivos detetados permanecem no inventário, mas já não são atualizados. Os detalhes são retidos até que o período de retenção de dados do Defender para Endpoint expire.
Monitorizar automaticamente Monitoriza automaticamente uma rede identificada como empresarial.

Importante

  • Optar por monitorizar uma rede que não foi identificada por Microsoft Defender para Ponto de Extremidade como uma rede empresarial pode causar a deteção de dispositivos fora da sua rede empresarial e, por conseguinte, pode detetar dispositivos domésticos ou outros dispositivos não pertencentes à empresa.
  • Optar por ignorar uma rede deixa de monitorizar e detetar dispositivos nessa rede. Os dispositivos que já foram detetados não serão removidos do inventário, mas deixarão de ser atualizados e os detalhes serão mantidos até que o período de retenção de dados do Defender para Ponto Final expire.
  • Antes de optar por monitorar redes não corporativas, você deve se certificar de que tem permissão para fazê-lo.

Filtrar lista de rede

Para filtrar a lista de rede, selecione Filtro, selecione o filtro Estado do monitor de rede e selecione Aplicar. Na lista de rede, selecione o filtro Estado do monitor de rede e selecione um estado:

  • Monitorizado: redes onde a deteção de dispositivos está ativa.
  • Ignorado: redes em que a deteção de dispositivos não está ativa.
  • Tudo: mostra redes monitorizadas e ignoradas.

Rever e avaliar dispositivos

Para rever e avaliar dispositivos não integrados e encontrar outros detalhes do dispositivo, veja Rever e avaliar dispositivos.

Desativar a deteção de dispositivos

Pode desativar a deteção de dispositivos na página Funcionalidades avançadas . Quando você desabilitar a descoberta de dispositivos, Defender para Ponto de Extremidade não descobre dispositivos em sua rede, mas SenseNDR.exe (o processo de detecção de rede e sensor de resposta) ainda é executado nos dispositivos integrados.

Solução de problemas

Se encontrar problemas com a deteção de dispositivos ou análises de rede autenticadas, veja Resolver problemas de deteção de dispositivos e análises de rede autenticadas.

Como explorar os dispositivos na rede

Você pode usar a consulta de busca avançada a seguir para obter mais contexto sobre cada nome de rede mostrado na lista de redes monitoradas . A consulta lista todos os dispositivos integrados que foram conectados a uma determinada rede nos últimos sete dias.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Obter informações sobre um dispositivo

Pode utilizar a seguinte consulta avançada de investigação para obter as informações completas mais recentes num dispositivo específico. A consulta resolve um nome de dispositivo para seus detalhes mais recentes do DeviceId e da plataforma, que você pode usar em consultas de busca subsequentes.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Confira também