Granska och utvärdera enheter i Microsoft Defender för Endpoint

Med enhetsidentifiering kan du förbättra din insyn i ohanterade enheter, utvärdera deras säkerhetsstatus och vidta lämpliga åtgärder för att skydda dem.

Den här artikeln beskriver hur du granskar och utvärderar enheter som identifieras av enhetsidentifiering i Microsoft Defender för Endpoint. Du lär dig också hur du hämtar data på enheter som inte har registrerats för Microsoft Defender för Endpoint och hur du frågar efter data på identifierade enheter.

Förhandskrav

Innan du kan granska och utvärdera identifierade enheter kontrollerar du att följande krav är uppfyllda:

  • Din organisation har en licens för Microsoft Defender för Endpoint plan 2.
  • Du har minst en enhet ansluten till Defender for Endpoint. Registrerade enheter fungerar som nätverkssensorer och datakällor för identifiering av icke-registrerade enheter.
  • Du har åtkomst till Microsoft Defender portalen med lämpliga behörigheter för att visa enhetsinventeringen och köra avancerade jaktfrågor.

Operativsystem som stöds

Enhetsidentifiering stöder följande operativsystem:

  • Windows 10 och senare
  • Windows Server 2019 och senare.

Övervaka icke-registrerade enheter i enhetsinventeringen

Du kan granska enhetsinventeringen för identifierade enheter som inte har registrerats i Defender för Endpoint.

Obs!

En icke-registrerad enhet finns kvar i Defender-portalen (i mer än 180 dagar) om något av dessa villkor uppfylls:

  • Enheten identifieras av en registrerad slutpunkt i samma nätverk
  • Enheten identifieras av en OT-sensor

För att utvärdera dessa enheter navigerar du till enhetsinventariet och använder filtret Introduktionsstatus med ett av följande värden:

Värde Beskrivning
Inlagd Slutpunkten registreras i Defender för Endpoint.
Kan registreras Defender för Endpoint identifierar enheten i nätverket och stöder dess operativsystem, men enheten är inte registrerad.

Obs:
– Vi rekommenderar starkt att du ansluter sådana enheter.
– Du kanske märker att det finns skillnader mellan antalet listade enheter under kan onboardas i enhetsinventeringen, säkerhetsrekommendationen onboarda till Microsoft Defender för Endpoint och widgeten enheter att onboarda på instrumentpanelen. Säkerhetsrekommendatorn och instrumentpanelswidgeten är för enheter som är stabila i nätverket, exklusive tillfälliga enheter, gästenheter med mera. Tanken är att rekommendera beständiga enheter som också påverkar organisationens övergripande säkerhetspoäng.
Stöds inte Defender för Endpoint identifierar slutpunkten, men stöder inte enheten.
Otillräcklig information Systemet kunde inte avgöra om enheten stöds. Aktivera standardidentifiering på fler enheter i nätverket för att utöka de identifierade attributen.

Anslut ohanterade enheter

Du kan ansluta ohanterade enheter manuellt. Ohanterade slutpunkter i nätverket medför sårbarheter och risker i nätverket. Registrering av dem till tjänsten kan öka säkerhetssynligheten för dem.

Använd avancerad sökning på identifierade enheter

Du kan använda avancerade jaktfrågor för att få insyn på identifierade enheter. Hitta information om identifierade enheter i tabellen DeviceInfo eller nätverksrelaterad information om dessa enheter i tabellen DeviceNetworkInfo.

Tips

Du kan också använda kolumnen registreringsstatus i API-frågor för att filtrera bort ohanterade enheter.

Utforska enheter i nätverket

Använd följande avancerade jaktfråga för att identifiera registrerade enheter som är anslutna till ett specifikt nätverk. Frågan hämtar enheter med anslutna nätverksdata från de senaste sju dagarna, filtrerade efter nätverksnamn från listan över nätverk i inställningarna för enhetsidentifiering.

DeviceNetworkInfo
| where Timestamp > ago(7d)
| where ConnectedNetworks  != ""
| extend ConnectedNetworksExp = parse_json(ConnectedNetworks)
| mv-expand bagexpansion = array ConnectedNetworks=ConnectedNetworksExp
| extend NetworkName = tostring(ConnectedNetworks ["Name"]), Description = tostring(ConnectedNetworks ["Description"]), NetworkCategory = tostring(ConnectedNetworks ["Category"])
| where NetworkName == "<your network name here>"
| summarize arg_max(Timestamp, *) by DeviceId

Hämta enhetsinformation

Du kan använda följande avancerade jaktfråga för att få den senaste fullständiga informationen på en specifik enhet.

DeviceInfo
| where DeviceName == "<device name here>" and isnotempty(OSPlatform)
| summarize arg_max(Timestamp, *) by DeviceId

Frågeinformation för identifierade enheter

Följande fråga hämtar den senaste kända posten för varje upptäckt enhet som inte har onboardats, med undantag för ogiltigförklarade eller sammanfogade poster. Använd den för att identifiera icke-hanterade enheter och granska den senaste informationen om dem:

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId  // Get latest known good per device Id
| where isempty(MergedToDeviceId) // Remove invalidated/merged devices
| where OnboardingStatus != "Onboarded"

Genom att anropa funktionen SeenBy i din avancerade jaktfråga kan du få information om vilken ombordad enhet en upptäckt enhet har observerats av. Den här informationen kan hjälpa dig att fastställa nätverksplatsen för varje identifierad enhet och därefter hjälpa till att identifiera den i nätverket.

Följande fråga hämtar den senaste posten för varje icke-registrerad enhet, exkluderar sammanfogade poster och anropar funktionen SeenBy för att visa vilken registrerad enhet som identifierade den:

DeviceInfo
| where OnboardingStatus != "Onboarded"
| summarize arg_max(Timestamp, *) by DeviceId 
| where isempty(MergedToDeviceId) 
| limit 100
| invoke SeenBy()
| project DeviceId, DeviceName, DeviceType, SeenBy

Mer information finns i funktionen SeenBy().

Enhetsidentifiering använder enheter som har onboardats till Defender for Endpoint som källa för nätverksdata för att koppla aktiviteter till enheter som inte har onboardats. Nätverkssensorn på den registrerade Defender for Endpoint-enheten identifierar två nya anslutningstyper:

  • ConnectionAttempt – ett försök att upprätta en TCP-anslutning (syn)
  • ConnectionAcknowledged – en bekräftelse på att en TCP-anslutning accepterades (syn\ack)

Dessa anslutningstyper innebär att när en enhet som inte har onboardats försöker kommunicera med en onboardad enhet i Defender for Endpoint, leder försöket till att en DeviceNetworkEvent genereras, och aktiviteter från enheten som inte har onboardats kan ses på tidslinjen för den onboardade enheten samt via tabellen DeviceNetworkEvents i Advanced hunting.

Följande fråga returnerar de 10 senaste anslutningsförsöken och bekräftade anslutningarna, så att du kan kontrollera vilka icke-registrerade enheter som kommunicerar med registrerade slutpunkter:

DeviceNetworkEvents
| where ActionType == "ConnectionAcknowledged" or ActionType == "ConnectionAttempt"
| take 10

Utvärdera sårbarheter på identifierade enheter

Microsoft Defender – hantering av säkerhetsrisker hittar risker på dina enheter. Den kontrollerar även ohanterade enheter i nätverket.

Om du vill granska sårbarheter går du tillRekommendationer för > i Defender-portalen.

Du kan till exempel söka efter SSH för att hitta SSH-säkerhetsrisker på ohanterade och hanterade enheter.

Mer information finns i Microsoft Defender – hantering av säkerhetsrisker.