Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A deteção de dispositivos permite-lhe melhorar a visibilidade em dispositivos não geridos, avaliar a postura de segurança e tomar as medidas adequadas para os proteger.
Este artigo descreve como configurar a deteção de dispositivos no Microsoft Defender para Endpoint.
Saiba mais sobre os sistemas operativos suportados para descoberta de dispositivos.
Configurar a deteção de dispositivos
Para configurar a deteção de dispositivos:
No portal do Microsoft Defender, navegue até Definições>Deteção de dispositivos.
Se tiver selecionado utilizar a deteção padrão, selecione os dispositivos a utilizar para análise ativa:
- Selecione todos os dispositivos (recomendado) para analisar todos os dispositivos.
- Selecione Selecionar etiquetas para pesquisar por etiquetas do dispositivo e, na página Etiquetas, selecione as etiquetas. Esta opção é útil para analisar dispositivos numa sub-rede específica.
Sugestão
Embora o modo padrão seja o modo recomendado, pode mudar para o modo básico, se necessário. Para obter mais informações, veja Modos de deteção e análises.
Seleccione Guardar.
Controlar que dispositivos efetuam a deteção padrão
Pode personalizar a lista de dispositivos usados para realizar a descoberta padrão de qualquer uma destas formas:
- Ative a deteção padrão em todos os dispositivos integrados que suportam a deteção de dispositivos.
- Selecione um subconjunto ou subconjunto dos seus dispositivos com etiquetas de dispositivo (consulte Configurar a deteção de dispositivos). Quando selecionas subconjuntos de dispositivos usando etiquetas de dispositivo, todos os outros dispositivos executam apenas a descoberta básica.
Excluir dispositivos da deteção padrão
Poderá querer excluir da análise ativa determinados dispositivos da sua rede, por exemplo, dispositivos utilizados como honeypots por outra ferramenta de segurança.
Os dispositivos excluídos ainda podem ser detetados pela deteção básica ou através de tentativas de deteção por multicast. O Defender para Endpoint deteta passivamente estes dispositivos, mas não os analisa ativamente.
Para excluir um dispositivo:
- Nas definições de deteção de dispositivos, selecione Exclusões.
- Selecione Adicionar exclusão e, na página Adicionar exclusão , adicione endereços IP ou sub-redes para excluir das análises padrão.
- Adicione uma descrição para a exclusão.
- Seleccione Guardar.
A exclusão é visível na lista Exclusões . Pode selecionar uma exclusão na lista para ver os detalhes de exclusão, editar ou eliminar a exclusão.
Nota
- Os dispositivos excluídos ainda podem responder a tentativas de deteção de multicast na rede. Estes dispositivos são detetados, mas não são analisados ativamente.
- Uma vez que a deteção de dispositivos utiliza métodos passivos para detetar dispositivos na rede, qualquer dispositivo que comunique com os seus dispositivos integrados na rede empresarial pode ser detetado e listado no inventário. Pode excluir dispositivos apenas da deteção ativa.
Ver e gerir redes monitorizadas
A página Redes monitorizadas mostra uma lista de redes onde a deteção de dispositivos está ativa.
Por predefinição, o Defender para Endpoint monitoriza automaticamente as redes identificadas como redes empresariais e ignora redes não empresariais.
A lista ordena as redes com base no número total de dispositivos vistos na rede nos últimos sete dias. Se menos de 50 redes forem identificadas como redes corporativas, a lista de redes monitorizadas mostra até 50 redes com o maior número de dispositivos integrados.
Gerir redes monitorizadas
Pode querer monitorizar uma rede, por exemplo, se tiver um novo escritório corporativo ou um local remoto que queira incluir na descoberta de dispositivos. Para obter mais informações, veja Redes monitorizadas.
Para gerir redes monitorizadas, nas definições de deteção de dispositivos, selecione Redes monitorizadas, selecione os três pontos ao lado do nome de uma rede e selecione uma das seguintes opções.
| Opção | Descrição | Notas |
|---|---|---|
| Monitorizar esta rede | Monitoriza uma rede que o Defender para Endpoint não monitoriza por predefinição. | Monitorizar uma rede não identificada como empresarial pode acionar a deteção de dispositivos fora da sua rede empresarial, incluindo dispositivos domésticos ou outros dispositivos não pertencentes à empresa. Certifique-se de que tem permissão antes de monitorizar redes não empresariais. |
| Excluir esta rede da monitorização | Interrompe a monitorização e a deteção de dispositivos na rede. | Os dispositivos detetados permanecem no inventário, mas já não são atualizados. Os detalhes são retidos até que o período de retenção de dados do Defender para Endpoint expire. |
| Monitorizar automaticamente | Monitoriza automaticamente uma rede identificada como empresarial. |
Importante
- Optar por monitorizar uma rede que não foi identificada por Microsoft Defender para Endpoint como uma rede empresarial pode causar a deteção de dispositivos fora da sua rede empresarial e, por conseguinte, pode detetar dispositivos domésticos ou outros dispositivos não pertencentes à empresa.
- Optar por ignorar uma rede deixa de monitorizar e detetar dispositivos nessa rede. Os dispositivos que já foram detetados não serão removidos do inventário, mas deixarão de ser atualizados e os detalhes serão mantidos até que o período de retenção de dados do Defender para Ponto Final expire.
- Antes de optar por monitorizar redes não empresariais, tem de garantir que tem permissão para o fazer.
Filtrar lista de rede
Para filtrar a lista de rede, selecione Filtro, selecione o filtro Estado do monitor de rede e selecione Aplicar. Na lista de rede, selecione o filtro Estado do monitor de rede e selecione um estado:
- Monitorizado: redes onde a deteção de dispositivos está ativa.
- Ignorado: redes em que a deteção de dispositivos não está ativa.
- Tudo: mostra redes monitorizadas e ignoradas.
Rever e avaliar dispositivos
Para rever e avaliar dispositivos não integrados e encontrar outros detalhes do dispositivo, veja Rever e avaliar dispositivos.
Desativar a deteção de dispositivos
Pode desativar a deteção de dispositivos na página Funcionalidades avançadas . Quando desativas a descoberta de dispositivos, Defender para o Endpoint não descobre dispositivos na tua rede, mas SenseNDR.exe (o processo de deteção e resposta de rede) continua a correr nos dispositivos integrados.
Resolução de problemas
Se encontrar problemas com a deteção de dispositivos ou análises de rede autenticadas, veja Resolver problemas de deteção de dispositivos e análises de rede autenticadas.
Explorar dispositivos na rede
Pode usar a seguinte consulta avançada de caça para obter mais contexto sobre cada nome de rede mostrado na lista de Redes Monitorizadas . A consulta lista todos os dispositivos integrados que foram ligados a uma determinada rede nos últimos sete dias.
DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId
Obtenha informações sobre um dispositivo
Pode utilizar a seguinte consulta de pesquisa avançada para obter as informações completas mais recentes sobre um dispositivo específico. A consulta converte o nome de um dispositivo no respetivo DeviceId mais recente e nas informações da plataforma, que pode utilizar em consultas de pesquisa subsequentes.
DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId