Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Enhetsentitetssidan i Microsoft Defender-portalen hjälper dig att undersöka enhetsentiteter. Sidan innehåller all viktig information om en viss enhetsentitet. Om en avisering eller incident indikerar att en enhet beter sig misstänkt eller kan ha komprometterats undersöker du enhetens information för att identifiera andra beteenden eller händelser som kan vara relaterade till aviseringen eller incidenten och identifiera det potentiella omfånget för överträdelsen. Du kan också använda enhetens entitetssida för att utföra vissa vanliga säkerhetsuppgifter, liksom vissa svarsåtgärder för att begränsa eller avhjälpa säkerhetshot.
Viktigt
Innehållsuppsättningen som visas på enhetens entitetssida kan skilja sig något beroende på enhetens registrering i Microsoft Defender för Endpoint och Microsoft Defender for Identity.
Om din organisation har registrerat Microsoft Sentinel till Defender-portalen visas ytterligare information.
I Microsoft Sentinel kallas enhetsentiteter även för värd-entiteter. Mer information.
Microsoft Sentinel är allmänt tillgängligt i Microsoft Defender-portalen, med eller utan Microsoft Defender XDR eller en E5-licens. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen.
Om du för närvarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen nu för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender. Mer information finns i Överför din Microsoft Sentinel-miljö till Defender-portalen och Planera övergången till Microsoft Defender-portalen för alla Microsoft Sentinel-kunder (blogginlägg).
Enhetsentiteter finns inom följande områden:
- Enhetslista under Tillgångar
- Kö för aviseringar
- Varje enskild avisering/incident
- Sida för valfri enskild användarentitet
- Alla enskilda filinformationsvyer
- Detaljvy för valfri IP-adress eller domän
- Aktivitetslogg
- Avancerade jaktfrågor
- Åtgärdscenter
Du kan välja enheter när du ser dem i portalen för att öppna enhetens entitetssida, som visar mer information om enheten. Du kan till exempel se information om enheter som anges i aviseringarna för en incident i Microsoft Defender-portalen i Undersökning & svar > Incidenter & aviseringar >>> Tillgångar > Enheter.
Enhetens entitetssida visar informationen i ett tabbformat. I den här artikeln beskrivs vilka typer av information som är tillgängliga på varje flik, samt vilka åtgärder du kan vidta på en viss enhet.
Följande flikar visas på enhetsentitetssidan:
- Översikt
- Incidenter och aviseringar
- Tidslinje
- Konfigurationshantering
- Säkerhetsrekommendationer
- Inventeringar
- Identifierade sårbarheter
- Saknade KB:er
- Säkerhetsbaslinjer
- Säkerhetsprinciper
- Sentinel-händelser
Sidhuvud för entitet
Det översta avsnittet på entitetssidan innehåller följande information:
- Entitetsnamn
- Indikatorer för allvarlighetsgrad, allvarlighetsgrad och enhetsvärde
- Taggar som enheten kan klassificeras med. Kan läggas till av Defender för Endpoint, Defender för identitet eller av användare. Taggar från Microsoft Defender for Identity kan inte redigeras.
- Svarsåtgärder finns också här. Läs mer om dem nedan.
Fliken Översikt
Standardfliken är Översikt. Den ger en snabb titt på de viktigaste säkerhetsfaktana om enheten. Fliken Översikt innehåller sidopanelen för enhetsinformation och en instrumentpanel med vissa kort som visar information på hög nivå.
Enhetsdetaljer
I sidofältet visas enhetens fullständiga namn och exponeringsnivå. Den innehåller också viktig grundläggande information i små underavsnitt, som kan expanderas eller komprimeras, till exempel:
| Avsnitt | Inkluderad information |
|---|---|
| Vm-information | Dator- och domännamn och ID:er, status för hälsa och registrering, tidsstämplar för första och sista gången, IP-adresser med mera |
| Information om DLP-principsynkronisering | Om det är relevant |
| Konfigurationsstatus | Information om Microsoft Defender för Endpoint konfiguration |
| Information om molnresurser | Molnplattform, resurs-ID, prenumerationsinformation med mera |
| Maskinvara och inbyggd programvara | Information om virtuella datorer, processorer och BIOS med mera |
| Enhetshantering | Microsoft Defender för Endpoint registreringsstatus och hanteringsinformation |
| Katalogdata | UAC-flaggor , SPN:er och gruppmedlemskap. |
Översiktspanel
Huvuddelen av fliken Översikt visar flera visningskort av instrumentpanelstyp:
- Aktiva aviseringar och risknivå som involverar enheten under de senaste sex månaderna, grupperade efter allvarlighetsgrad
- Säkerhetsbedömningar och exponeringsnivå för enheten
- Inloggade användare på enheten under de senaste 30 dagarna
- Enhetens hälsostatus och annan information om de senaste genomsökningarna av enheten.
Tips
Exponeringsnivån avser hur mycket enheten följer säkerhetsrekommendationerna, medan risknivån beräknas baserat på ett antal faktorer, inklusive typer och allvarlighetsgrad för aktiva aviseringar.
Fliken Incidenter och aviseringar
Fliken Incidenter och varningar innehåller en lista över incidenter som omfattar varningar som har utlösts på enheten från flera av Microsoft Defenders detekteringskällor, inklusive Microsoft Sentinel om det har onboardats. Den här listan är en filtrerad version av incidentkön och visar en kort beskrivning av incidenten eller aviseringen, dess allvarlighetsgrad (hög, medel, låg, information), dess status i kön (ny, pågår, löst), dess klassificering (inte inställd, falsk avisering, sann avisering), undersökningstillstånd, kategori, vem som har tilldelats att åtgärda den och senaste aktivitet observerad.
Du kan anpassa vilka kolumner som visas för varje objekt. Du kan också filtrera aviseringarna efter allvarlighetsgrad, status eller någon annan kolumn i visningen.
Kolumnen påverkade entiteter refererar till alla enheter och användarentiteter som refereras i incidenten eller aviseringen.
När en incident eller avisering väljs visas en utfällbar panel. I den här panelen kan du hantera incidenten eller aviseringen och visa mer information, till exempel incident-/aviseringsnummer och relaterade enheter. Flera aviseringar kan väljas samtidigt.
Om du vill se en helsidesvy över en incident eller avisering väljer du dess rubrik.
Tidslinje-fliken
Fliken Tidslinje visar en kronologisk vy över alla händelser som har observerats på enheten. Detta kan hjälpa dig att korrelera händelser, filer och IP-adresser i förhållande till enheten.
Valet av kolumner som visas i listan kan båda anpassas. Standardkolumnerna visar händelsetiden, aktiv användare, åtgärdstyp, associerade entiteter (processer, filer, IP-adresser) och ytterligare information om händelsen.
Du kan styra tidsperioden för vilken händelser visas genom att glida kantlinjerna för tidsperioden längs den övergripande tidslinjediagrammet överst på sidan. Du kan också välja en tidsperiod i listrutan överst i listan (standardvärdet är 30 dagar). Om du vill styra vyn ytterligare kan du filtrera efter händelsegrupper eller anpassa kolumnerna.
Du kan exportera upp till sju dagars händelser till en CSV-fil för nedladdning.
Visa mer information om enskilda händelser genom att välja en händelse och visa dess detaljer i panelen som öppnas. Se Händelseinformation nedan.
Enhetlig tidslinje (förhandsversion)
Från och med januari 2025, om du har anslutit Microsoft Sentinel till Defender-portalen, visas enhetsaktiviteter som visas på Sentinel-tidslinjen på fliken Sentinel-händelseräven här på huvudfliken Tidslinje, så att de kan visas tillsammans med händelser som registrerats av andra Microsoft Defender-tjänster i ett och samma sammanhang. Den här enhetliga tidslinjen förenklar utredningarna genom att tillhandahålla en enhetlig vy över enhetsaktiviteter, vilket eliminerar behovet av att växla mellan skärmar och möjliggöra snabbare beslutsfattande.
Du kan välja att inte visa händelser från Microsoft Sentinel i huvudtidslinjen och i stället fortsätta att visa dem som tidigare, endast på fliken Sentinel händelser. Det gör du genom att välja Tidslinjeinställningar och flytta Stream händelser från Microsoft Sentinel frågor till Av. Spara inställningen genom att välja Använd .
Mer information om dessa aktivitetshändelser finns i Entitetssidor i Microsoft Sentinel.
Obs!
För att brandväggshändelser ska visas måste du aktivera granskningsprincipen. Instruktioner finns i Anslutning till granskningsfiltreringsplattform.
Brandväggen omfattar följande händelser:
Händelseinformation
Välj en händelse om du vill visa relevant information om händelsen. En utfällbar panel visas med betydligt mer information om händelsen. Vilka typer av information som visas beror på typen av händelse. När det är tillämpligt och data är tillgängliga kan du se ett diagram som visar relaterade entiteter och deras relationer, till exempel en kedja av filer eller processer. Du kan också se en sammanfattande beskrivning av de MITRE ATT&CK-taktiker och tekniker som är tillämpliga på händelsen.
Om du vill granska händelsen och relaterade händelser ytterligare kan du snabbt köra en avancerad jaktfråga genom att välja Jaga efter relaterade händelser. Frågan returnerar den valda händelsen och listan över andra händelser som inträffade ungefär samtidigt på samma slutpunkt.
Konfigurationshantering-fliken
Säkerhetsprinciper
Fliken Säkerhetsprinciper visar de slutpunktssäkerhetsprinciper som tillämpas på enheten. Du ser en lista över principer, typ, status och senaste incheckningstid. Om du väljer namnet på en princip kommer du till sidan med principinformation där du kan se status för principinställningar, tillämpade enheter och tilldelade grupper.
Aktuella inställningar
Fliken Gällande inställningar ger insyn i det faktiska värdet för varje säkerhetsinställning och identifierar källan som konfigurerade den. Den visar inställningsnamn, principtyper, effektiva värden, källan för varje effektivt värde och den senaste rapporttiden.
Konfigurationskällor kan innehålla verktyg som Microsoft Defender för Endpoint, grupprincip, Intune eller standardinställningar. De kan också vara specifika registersökvägar, till exempel MDM- eller grupprincipsregistergrenar. Om källan är en registerplats visas fältet Konfigurerat av som Okänt tillsammans med registersökvägen.
Välj en inställning för att öppna en sidopanel med mer information. Du ser det aktuella värdet, andra konfigurationsförsök som inte började gälla och – för komplexa inställningar som ASR-regler eller AV-undantag – en uppdelning av alla konfigurerade regler, deras källor och eventuella undantag.
Obs!
De presenterade inställningarna är AV-säkerhetsinställningar, regler för minskning av attackytan och undantag för Windows-plattformar.
Fliken Säkerhetsrekommendationer
På fliken Säkerhetsrekommendationer visas åtgärder som du kan vidta för att skydda enheten. Om du väljer ett objekt i den här listan öppnas en utfälld meny där du kan få instruktioner om hur du tillämpar rekommendationen.
Precis som med föregående flikar kan du anpassa valet av kolumner som visas.
Standardvyn innehåller kolumner som beskriver de säkerhetsbrister som åtgärdas, det associerade hotet, den relaterade komponenten eller programvaran som påverkas av hotet med mera. Objekt kan filtreras efter rekommendationens status.
Läs mer om säkerhetsrekommendationer.
Fliken Inventeringar
På den här fliken visas inventeringar av fyra typer av komponenter: Programvara, sårbara komponenter, webbläsartillägg och certifikat.
Inventering av programvara
Det här kortet visar en lista över programvara som är installerad på enheten.
Standardvyn visar programvaruleverantören, det installerade versionsnumret, antalet kända programvarubrister, hotinsikter, produktkod och taggar. Antalet objekt som visas och vilka kolumner som visas kan båda anpassas.
Om du väljer ett objekt i den här listan öppnas en utfälld meny som innehåller mer information om den valda programvaran och sökvägen och tidsstämpeln för den senaste gången programvaran hittades.
Den här listan kan filtreras efter produktkod, svagheter och förekomst av hot.
Sårbara komponenter
Det här kortet visar programvarukomponenter som innehåller säkerhetsrisker.
Standardalternativen för vy och filtrering är samma som för programvara.
Välj ett objekt för att visa mer information i en utfällbar ruta.
Webbläsartillägg
Det här kortet visar webbläsartilläggen som är installerade på enheten. Standardfälten som visas är tilläggsnamnet, webbläsaren som det är installerat för, versionen, behörighetsrisken (baserat på vilken typ av åtkomst till enheter eller webbplatser som begärs av tillägget) och statusen. Alternativt kan leverantören också visas.
Välj ett objekt för att visa mer information i en utfällbar ruta.
Certifikat
Det här kortet visar alla certifikat som är installerade på enheten.
Fälten som visas som standard är certifikatets namn, utfärdandedatum, förfallodatum, nyckelstorlek, utfärdare, signaturalgoritm, nyckelanvändning och antal instanser.
Listan kan filtreras efter status, självsignerad eller inte, nyckelstorlek, signaturhash och nyckelanvändning.
Välj ett certifikat för att visa mer information i en utfällbar ruta.
Fliken Upptäckta sårbarheter
På den här fliken visas alla vanliga sårbarheter och sårbarheter (CVE:er) som kan påverka enheten.
Standardvyn visar allvarlighetsgraden för CVE, Common Vulnerability Score (CVSS), programvaran som är relaterad till CVE, när CVE publicerades, när CVE först upptäcktes och senast uppdaterades, samt hot som är associerade med CVE.
Precis som med föregående flikar kan du anpassa valet av kolumner som ska visas. Listan kan filtreras efter allvarlighetsgrad, hotstatus, enhetsexponering och taggar.
Om du väljer ett objekt i den här listan öppnas en utfälld meny som beskriver CVE.
Saknade KB-artiklar
På fliken Saknade KB:er visas alla Microsoft-Uppdateringar som ännu inte har tillämpats på enheten. De aktuella "KB:erna" är kunskapsbasartiklar som beskriver dessa uppdateringar. till exempel KB4551762.
I standardvyn visas den bulletin som innehåller uppdateringar, OS-version, KB-ID-nummer, produkter som påverkas, adresserade CVE:er och taggar.
Du kan anpassa valet av kolumner som ska visas.
Om du väljer ett objekt öppnas en utfälld meny som länkar till uppdateringen.
fliken Sentinel-händelser
Om din organisation registrerade Microsoft Sentinel till Defender-portalen finns den här ytterligare fliken på enhetens entitetssida. Den här fliken importerar entitetssidan för värd från Microsoft Sentinel och visar de följande avsnitten:
Sentinel-tidslinje
Den här tidslinjen visar fyra typer av meddelanden som är associerade med enhetsentiteten, som i Microsoft Sentinel kallas värd-entiteten, och de går att hitta på entitetssidan i Microsoft Sentinel för enheten. De fyra meddelandetyperna är:
Aviseringar som skapats av Microsoft Sentinel analysregler från Azure tjänster och datakällor som inte kommer från Microsoft.
Dessa aviseringar visas också på huvudfliken Incidenter och aviseringar, så att de kan visas tillsammans med aviseringar som genereras av andra Microsoft Defender tjänster i en enda kontext.
Bokmärken för jakter från andra Microsoft Sentinel undersökningar som refererar till den här enhetsentiteten.
Avvikelser, d.v.s. ovanliga beteenden som identifieras av Microsoft Sentinel avvikelseregler.
Enhetsaktiviteter som samlas in från Azure tjänster och datakällor som inte kommer från Microsoft. Aktiviteter är aggregeringar av viktiga händelser som samlas in av frågor som utvecklats av Microsofts säkerhetsforskningsteam. Du kan också lägga till egna anpassade aktiviteter.
Från och med januari 2025:
Enhetsaktiviteter omfattar borttagen, blockerad eller nekad nätverkstrafik från en viss enhet, baserat på data som samlas in från branschledande nätverksenhetsloggar. Dessa loggar ger dina säkerhetsteam viktig information för att snabbt identifiera och åtgärda potentiella hot.
Enhetsaktiviteter visas nu i tidslinjen för enhetliga enheter tillsammans med enhetshändelser från andra Defender-portalkällor. Mer information finns i Enhetlig tidslinje (förhandsversion).
Insikter
Entitetsinsikter är frågor som Microsofts säkerhetsforskare har definierat för att hjälpa dig att utreda mer effektivt och ändamålsenligt. Dessa insikter ställer automatiskt de stora frågorna om enhetentiteten och ger värdefull säkerhetsinformation i form av tabelldata och diagram. Insikterna omfattar data om inloggningar, grupptillägg, processkörningar, avvikande händelser med mera och inkluderar avancerade maskininlärningsalgoritmer för att identifiera avvikande beteende.
Följande är några av de insikter som visas:
- Skärmbild tagen på värddatorn.
- Processer som inte har signerats av Microsoft har identifierats.
- Information om processkörning i Windows.
- Windows-inloggningsaktivitet.
- Åtgärder för konton.
- Händelseloggar rensades på värddatorn.
- Tillägg till grupp
- Inventering av värddatorer, användare och grupper på en värddator.
- Microsoft Defender programkontroll.
- Processraritet via entropy-beräkning.
- Avvikande stort antal säkerhetshändelser.
- Insikter för bevakningslista (förhandsversion).
- Windows Defender Antivirus-händelser.
Insikterna baseras på följande datakällor:
- Syslog (Linux)
- Säkerhetshändelse (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (Microsoft Entra ID)
- OfficeActivity (Office 365)
- BehaviorAnalytics (Microsoft Sentinel UEBA)
- Pulsslag (Azure monitoragent)
- CommonSecurityLog (Microsoft Sentinel)
Om du vill utforska någon av insikterna i den här panelen ytterligare väljer du länken som medföljer insikten. Länken tar dig till sidan Avancerad jakt , där den visar frågan som ligger till grund för insikten, tillsammans med dess råresultat. Du kan ändra frågan eller öka detaljnivån i resultaten för att utöka undersökningen eller bara tillfredsställa din nyfikenhet.
Svarsåtgärder
Svarsåtgärder erbjuder genvägar för att analysera, undersöka och skydda mot hot.
Viktigt
- Svarsåtgärder är endast tillgängliga om enheten har registrerats i Microsoft Defender för Endpoint.
- Enheter som har registrerats i Microsoft Defender för Endpoint kan visa olika antal svarsåtgärder, baserat på enhetens operativsystem och versionsnummer.
Svarsåtgärder körs överst på en specifik enhetssida och omfattar:
| Åtgärd | Beskrivning |
|---|---|
| Enhetsvärde | |
| Ange allvarlighetsgrad | |
| Hantera taggar | Uppdaterar anpassade etiketter som du har lagt till på den här enheten. |
| Rapportera felaktighet i enheten | |
| Kör antivirusgenomsökning | Uppdateringar Microsoft Defender antivirusdefinitioner och kör omedelbart en antivirusgenomsökning. Välj mellan Snabbsökning eller Fullständig genomsökning. |
| Samla in undersökningspaket | Samlar in information om enheten. När undersökningen är klar kan du ladda ned den. |
| Begränsa körning av program | Förhindrar att program som inte är signerade av Microsoft körs. |
| Starta automatiserad undersökning | Undersöker och åtgärdar hot automatiskt. Även om du kan utlösa automatiserade undersökningar manuellt för att köra från den här sidan utlöser vissa aviseringsprinciper automatiska undersökningar på egen hand. |
| Starta livesvarssession | Laddar en fjärrshell på enheten för djupgående säkerhetsundersökningar. |
| Isolera enheten | Isolerar enheten från organisationens nätverk samtidigt som den är ansluten till Microsoft Defender. Du kan välja att tillåta att Outlook, Teams och Skype för företag körs medan enheten är isolerad i kommunikationssyfte. |
| Fråga Defender-experter | |
| Åtgärdscenter | Visar information om eventuella svarsåtgärder som körs för närvarande. Endast tillgängligt om en annan åtgärd redan har valts. |
| Ladda ned skript för att framtvinga frigivning från isolering | |
| Utesluta | |
| Gå på jakt | |
| Aktivera felsökningsläge | |
| Policysynkronisering |
Relaterade ämnen
- Microsoft Defender översikt
- Aktivera Microsoft Defender XDR
- Sidan för användarentitet i Microsoft Defender
- Entitetssidan för IP-adresser i Microsoft Defender
- Microsoft Defender XDR integrering med Microsoft Sentinel
- Ansluta Microsoft Sentinel till Microsoft Defender XDR
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.