Erste Schritte mit der IoT-Sicherheitsüberwachung für Unternehmen

In diesem Artikel wird beschrieben, wie Microsoft Defender for Endpoint Kunden die IoT-Sicherheit des Unternehmens für ihre IoT-Geräte mithilfe eines zusätzlichen Sicherheitswerts in Microsoft Defender für IoT aktivieren können.

Während der IoT-Gerätebestand bereits für Defender für Endpunkt P2-Kunden verfügbar ist, werden durch Aktivieren der IoT-Sicherheit für Unternehmen Warnungen, Empfehlungen und Sicherheitsrisikodaten hinzugefügt, die speziell für IoT-Geräte in Ihrem Unternehmensnetzwerk erstellt wurden.

IoT-Geräte umfassen Drucker, Kameras, VOIP-Telefone, Smart-TVs und mehr. Das Aktivieren von IoT-Sicherheit für Unternehmen bedeutet beispielsweise, dass Sie eine Empfehlung in Microsoft Defender verwenden können, um ein einzelnes IT-Ticket zum Patchen anfälliger Anwendungen auf Servern und Druckern zu öffnen.

Voraussetzungen

Bevor Sie mit den Verfahren in diesem Artikel beginnen, lesen Sie Sichere IoT-Geräte im Unternehmen , um mehr über die Integration zwischen Defender für Endpunkt und Defender für IoT zu erfahren.

Vergewissern Sie sich, dass Sie über folgendes verfügen:

  • IoT-Geräte in Ihrem Netzwerk, sichtbar im Microsoft Defender Gerätebestand

  • Zugriff auf das Microsoft Defender Portal als Sicherheitsadministrator

  • Microsoft Defender for Endpoint-Agenten, die in Ihrer Umgebung bereitgestellt werden. Weitere Informationen finden Sie unter Microsoft Defender for Endpoint einbinden.

  • Eine der folgenden Lizenzen:

    • Eine Microsoft 365 E5 (ME5) oder E5 Security-Lizenz

    • Microsoft Defender for Endpoint P2 mit einer zusätzlichen, eigenständigen Microsoft Defender für IoT – EIoT-Gerätelizenz – Add-On-Lizenz, die über die Microsoft 365 Admin Center erworben oder getestet werden kann.

    Tipp

    Wenn Sie über eine eigenständige Lizenz verfügen, müssen Sie nicht auf Enterprise IoT Security umschalten und können direkt zu View added security value in Microsoft Defender XDR springen.

    Weitere Informationen finden Sie unter Enterprise IoT-Sicherheit in Microsoft Defender XDR.

Aktivieren der IoT-Sicherheitsüberwachung für Unternehmen

In diesem Verfahren wird beschrieben, wie Sie die IoT-Überwachung von Unternehmen in Microsoft Defender aktivieren und nur für ME5/E5 Security-Kunden relevant sind.

Überspringen Sie dieses Verfahren, wenn Sie über einen der folgenden Arten von Lizenzierungsplänen verfügen:

  • Kunden mit einem älteren Enterprise IoT-Tarif und einer ME5/E5-Sicherheitslizenz.
  • Kunden mit eigenständigen, gerätebasierten Lizenzen zusätzlich zu Microsoft Defender for Endpoint P2. In solchen Fällen ist die Einstellung für Enterprise IoT-Sicherheit schreibgeschützt aktiviert.

So aktivieren Sie die IoT-Überwachung für Unternehmen:

  1. Wählen Sie Microsoft Defender XDREinstellungen>Geräteermittlung>Enterprise IoT aus.

Hinweis

Stellen Sie sicher, dass Sie die Geräteermittlung unter Einstellungen>Endpunkte>Erweiterte Features aktiviert haben.

  1. Schalten Sie die Option Enterprise IoT-Sicherheit auf Ein um. Zum Beispiel:

    Screenshot von in Microsoft Defender XDR aktiviertem Enterprise IoT.

Zusätzlichen Sicherheitsnutzen in Microsoft Defender XDR anzeigen

In diesem Verfahren wird beschrieben, wie Verwandte Warnungen, Empfehlungen und Sicherheitsrisiken für ein bestimmtes Gerät in Microsoft Defender angezeigt werden, wenn die Sicherheitsoption Enterprise IoT aktiviert ist.

Hinzugefügten Sicherheitswert anzeigen:

  1. Wählen Sie Microsoft Defender XDRRessourcen>Geräte aus, um die Seite Gerätebestand zu öffnen.

  2. Wählen Sie die Registerkarte IoT-Geräte aus, und wählen Sie eine bestimmte Geräte-IP-Adresse aus, um weitere Details anzuzeigen. Zum Beispiel:

    Screenshot der Registerkarte

  3. Auf der Seite mit den Gerätedetails können Sie die folgenden Registerkarten ansehen, um die Daten anzuzeigen, die von Enterprise IoT Security für Ihr Gerät hinzugefügt wurden:

    • Suchen Sie auf der Registerkarte Warnungen nach warnungen, die vom Gerät ausgelöst werden. Simulieren Sie Warnungen in Microsoft 365 Defender für Enterprise IoT mithilfe des Raspberry Pi-Szenarios, das auf der Seite Microsoft 365 Defender Evaluation & Tutorials verfügbar ist .

      Sie können auch erweiterte Huntingabfragen einrichten, um benutzerdefinierte Warnungsregeln zu erstellen. Weitere Informationen finden Sie unter Exemplarische erweiterte Hunting-Abfragen für Enterprise IoT.

    • Suchen Sie auf der Registerkarte Sicherheitsempfehlungen nach empfehlungen, die für das Gerät verfügbar sind, um das Risiko zu reduzieren und eine kleinere Angriffsfläche beizubehalten.

    • Suchen Sie auf der Registerkarte Ermittelte Sicherheitsrisiken nach bekannten CVEs, die dem Gerät zugeordnet sind. Bekannte CVEs können bei der Entscheidung helfen, ob das Gerät gepatcht, entfernt oder eingedämmt werden soll, und risiken für Ihr Netzwerk verringern. Alternativ können Sie erweiterte Huntingabfragen verwenden, um Sicherheitsrisiken auf allen Ihren Geräten zu erfassen.

So suchen Sie nach Bedrohungen:

Wählen Sie auf der Seite Gerätebestand die Option Gehe zur Suche aus, um Geräte mithilfe von Tabellen wie der DeviceInfo-Tabelle abzufragen. Fragen Sie auf der Seite Erweiterte Suche Daten mit anderen Schemas ab.

Beispiele für erweiterte Hunting-Abfragen für Enterprise IoT

In diesem Abschnitt werden Beispielabfragen für die erweiterte Suche aufgeführt, die Sie in Microsoft 365 Defender verwenden können, um Ihre IoT-Geräte mit Enterprise for IoT-Sicherheit zu überwachen und zu schützen.

Suchen von Geräten nach einem bestimmten Typ oder Untertyp

Verwenden Sie die folgende Abfrage, um Geräte zu identifizieren, die in Ihrem Unternehmensnetzwerk nach Gerätetyp vorhanden sind, z. B. Router:

DeviceInfo
| summarize arg_max(Timestamp, *) by DeviceId
| where DeviceType == "NetworkDevice" and DeviceSubtype == "Router"  

Suchen und Exportieren von Sicherheitsrisiken für Ihre IoT-Geräte

Verwenden Sie die folgende Abfrage, um alle Sicherheitsrisiken auf Ihren IoT-Geräten aufzulisten:

DeviceInfo
| where DeviceCategory =~ "iot"
| join kind=inner DeviceTvmSoftwareVulnerabilities on DeviceId

Weitere Informationen finden Sie unter Erweiterte Suche und Grundlegendes zum Schema der erweiterten Suche.

Nächste Schritte