Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A deteção de dispositivos permite-lhe melhorar a visibilidade em dispositivos não geridos, avaliar a postura de segurança e tomar as medidas adequadas para os proteger.
Este artigo descreve como rever e avaliar dispositivos detetados pela deteção de dispositivos no Microsoft Defender para Endpoint. Também irá aprender a obter dados em dispositivos que não estão integrados em Microsoft Defender para Endpoint e como consultar dados em dispositivos detetados.
Pré-requisitos
Antes de poder rever e avaliar os dispositivos descobertos, certifique-se de que os seguintes requisitos são cumpridos:
- A sua organização tem uma licença Microsoft Defender para Endpoint Plan 2.
- Tem pelo menos um dispositivo adicionado ao Microsoft Defender para Endpoint. Os dispositivos incorporados funcionam como sensores de rede e fontes de dados para descobrir dispositivos não integrados.
- Tem acesso ao portal Microsoft Defender com as permissões adequadas para visualizar o inventário dos dispositivos e executar consultas avançadas de caça.
Sistemas operativos suportados
A descoberta de dispositivos suporta os seguintes sistemas operativos:
- Windows 10 e posterior
- Windows Server 2019 e posterior.
Monitorizar dispositivos não integrados no inventário de dispositivos
Pode consultar o inventário dos dispositivos detetados que não estão incorporados no Defender for Endpoint.
Nota
Um dispositivo não integrado permanece no portal do Defender (durante mais de 180 dias), se uma destas condições for cumprida:
- O dispositivo é detetado por um ponto final integrado na mesma rede
- O dispositivo é detetado por um sensor OT
Para avaliar estes dispositivos, navegue para o inventário de dispositivos e utilize o filtro Estado de inclusão , com um dos seguintes valores:
| Valor | Descrição |
|---|---|
| Integrado | O ponto final está integrado no Defender para Endpoint. |
| Pode ser integrado | O Defender para Endpoint deteta o dispositivo na rede e suporta o respetivo sistema operativo, mas o dispositivo não está integrado. Nota: - Recomendamos vivamente que integre esses dispositivos. - Poderá notar diferenças entre o número de dispositivos listados em podem ser integrados no inventário de dispositivos, a recomendação de segurança integrar no Microsoft Defender para Endpoint e o widget do dashboard dispositivos a integrar. A recomendação de segurança e o widget do dashboard destinam-se a dispositivos estáveis na rede, excluindo dispositivos efémeros, dispositivos convidados, entre outros. A ideia é fazer recomendações relativamente a dispositivos permanentes que também afetam a pontuação de segurança global da organização. |
| Não suportado | O Defender para Endpoint deteta o ponto final, mas não suporta o dispositivo. |
| Informações insuficientes | O sistema não conseguiu determinar a capacidade de suporte do dispositivo. Ative a deteção padrão em mais dispositivos na rede para enriquecer os atributos detetados. |
Integrar dispositivos não geridos
Pode integrar dispositivos não geridos manualmente. Os pontos finais não geridos na sua rede introduzem vulnerabilidades e riscos na sua rede. Integrá-los no serviço pode aumentar a visibilidade de segurança nos mesmos.
Utilizar a busca avançada nos dispositivos detetados
Pode utilizar consultas de pesquisa avançada para obter visibilidade sobre dispositivos detetados. Encontre detalhes sobre dispositivos detetados na tabela DeviceInfo ou informações relacionadas com a rede sobre esses dispositivos, na tabela DeviceNetworkInfo.
Sugestão
Também pode utilizar a coluna de estado de inclusão em consultas de API para filtrar dispositivos não geridos.
Explorar dispositivos na rede
Use a seguinte consulta avançada de caça para identificar dispositivos integrados ligados a uma rede específica. A consulta recupera dispositivos com dados de rede ligados dos últimos sete dias, filtrados por nome da rede a partir da lista de redes nas definições de descoberta de dispositivos.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Obter informações do dispositivo
Pode utilizar a seguinte consulta avançada de pesquisa para obter as informações completas mais recentes sobre um dispositivo específico.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId
Consultar detalhes para dispositivos descobertos
A consulta seguinte obtém o registo conhecido mais recente de cada dispositivo detetado que não está integrado, excluindo entradas invalidadas ou resultantes de fusão. Utilize-o para identificar dispositivos não geridos e consultar os seus detalhes mais atualizados:
DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"
Ao invocar a função SeenBy , na sua consulta de investigação avançada, pode obter detalhes sobre o dispositivo integrado pelo qual um dispositivo detetado foi visto. Estas informações podem ajudar a determinar a localização de rede de cada dispositivo detetado e, posteriormente, ajudar a identificá-lo na rede.
A consulta seguinte obtém o registo mais recente de cada dispositivo não integrado, exclui entradas combinadas e invoca a função SeenBy para mostrar que dispositivo integrado o detetou:
DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId
| where isempty(MergedToDeviceId)
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy
Para obter mais informações, veja a função SeenBy( ).
Consultar informações relacionadas com a rede
A deteção de dispositivos tira partido dos dispositivos integrados do Defender para Endpoint como uma origem de dados de rede para atribuir atividades a dispositivos não integrados. O sensor de rede no dispositivo integrado do Defender para Endpoint identifica dois novos tipos de ligação:
- ConnectionAttempt - Uma tentativa de estabelecer uma ligação TCP (syn)
- ConnectionAcknowledged - Confirmação de que uma ligação TCP foi aceite (syn\ack)
Estes tipos de ligação significam que, quando um dispositivo não integrado tenta comunicar com um dispositivo Defender for Endpoint incorporado, a tentativa gera um DeviceNetworkEvent e as atividades do dispositivo não integrado podem ser vistas na linha temporal do dispositivo integrado e através da tabela Advanced hunting DeviceNetworkEvents.
A consulta seguinte devolve as 10 tentativas de ligação mais recentes e as ligações confirmadas, para que possa verificar quais os dispositivos não integrados que estão a comunicar com pontos finais integrados:
DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10
Avaliar vulnerabilidades em dispositivos detetados
O Gestão de vulnerabilidades do Microsoft Defender identifica riscos nos seus dispositivos. Também verifica dispositivos não geridos na rede.
Para rever vulnerabilidades, aceda a Gestão da exposição>Recomendações no portal do Defender.
Por exemplo, pesquise por SSH para encontrar vulnerabilidades SSH em dispositivos geridos e não geridos.
Para saber mais, consulte Gestão de vulnerabilidades do Microsoft Defender.