Creare e gestire gruppi di dispositivi in Microsoft Defender per endpoint

Overview

Nota

La creazione di gruppi di dispositivi è supportata in Defender for Endpoint nel Piano 1 e nel Piano 2.

In uno scenario aziendale ai team delle operazioni di sicurezza viene in genere assegnato un set di dispositivi. Questi dispositivi vengono raggruppati in base a un set di attributi, ad esempio domini, nomi di computer o tag designati.

In Microsoft Defender per endpoint è possibile creare gruppi di dispositivi e usarli per:

  • Limitare l'accesso agli avvisi e ai dati correlati a gruppi di utenti Microsoft Entra specifici a cui sono stati assegnati ruoli RBAC
  • Configurare impostazioni di correzione automatica diverse per diversi set di dispositivi
  • Assegnare livelli di correzione specifici da applicare durante le indagini automatizzate
  • In un'indagine filtrare l'elenco Dispositivi in base a gruppi di dispositivi specifici usando il filtro Gruppo .

È possibile creare gruppi di dispositivi nel contesto dell'accesso in base al ruolo (RBAC) per controllare chi può eseguire azioni specifiche o visualizzare informazioni assegnando i gruppi di dispositivi a un gruppo di utenti. Per altre informazioni, vedere Gestire l'accesso al portale usando il controllo degli accessi in base al ruolo.

Consiglio

Per uno sguardo completo all'applicazione di RBAC, vedere: Il SOC è al limite con RBAC?

Come parte del processo di creazione di un gruppo di dispositivi, è possibile:

  • Impostare il livello di correzione automatizzato per tale gruppo. Per altre informazioni sui livelli di correzione, vedere Usare l'analisi automatizzata per analizzare e correggere le minacce.
  • Specificare la regola di corrispondenza che determina quali dispositivi appartengono al gruppo di dispositivi in base al nome del dispositivo, al dominio, ai tag e alla piattaforma del sistema operativo. Se un dispositivo viene associato anche ad altri gruppi, viene aggiunto solo al gruppo di dispositivi con la classificazione più alta.
  • Selezionare il Microsoft Entra gruppo di utenti che deve avere accesso al gruppo di dispositivi.
  • Classificare il gruppo di dispositivi rispetto ad altri gruppi dopo che è stato creato.

Nota

Un gruppo di dispositivi è accessibile a tutti gli utenti se non si assegnano gruppi di Microsoft Entra.

Creare un gruppo di dispositivi

Nota

I gruppi di dispositivi in Defender for Business vengono gestiti in modo diverso. Per altre informazioni, vedere Gruppi di dispositivi in Microsoft Defender for Business.

Nota

È possibile creare fino a 2.000 gruppi di dispositivi per tenant.

Importante

Prima di iniziare, assicurarsi che i gruppi di utenti Microsoft Entra che si desidera assegnare siano già configurati con ruoli RBAC.

  1. Nel portale di Microsoft Defender, in https://security.microsoft.com, passa alla sezione Impostazioni>Endpoint>Autorizzazioni>Gruppi di dispositivi. In alternativa, per passare direttamente alla scheda gruppi di dispositivi, usare https://security.microsoft.com/securitysettings/endpoints/machine_groups.

  2. Nella scheda Gruppi di dispositivi selezionare Aggiungi gruppo di dispositivi.

  3. Verrà visualizzata la procedura guidata Aggiungi gruppo di dispositivi . Nella pagina Generale configurare le impostazioni seguenti:

    • Nome gruppo di dispositivi: immettere un nome descrittivo univoco per il gruppo di dispositivi.
    • Livello di correzione: selezionare uno dei valori seguenti:
      • Nessuna risposta automatizzata
      • Semi - Approvazione necessaria per tutte le cartelle
      • Semi - Approvazione necessaria per le cartelle non temporanee
      • Semi - Approvazione necessaria per le cartelle di sistema
      • Correzione completa
    • Descrizione: immettere una descrizione facoltativa.

    Selezionare Avanti.

  4. Nella pagina Dispositivi configurare la regola di corrispondenza che determina quali dispositivi appartengono al gruppo. È possibile definire condizioni in base al nome del dispositivo, al dominio, ai tag e alla piattaforma del sistema operativo. I dispositivi che soddisfano tutte le condizioni specificate vengono aggiunti al gruppo. Per informazioni sul funzionamento delle regole di corrispondenza e delle indagini automatizzate, vedere Come viene avviata l'indagine automatizzata.

    Consiglio

    Per usare l'assegnazione di tag per il raggruppamento dei dispositivi, vedere Creare e gestire i tag del dispositivo.

    Seleziona Avanti.

  5. Nella pagina Dispositivi di anteprima selezionare Mostra anteprima per visualizzare fino a 10 dispositivi che corrispondono alla regola del dispositivo configurata nella pagina precedente. Se si è soddisfatti dei dispositivi in anteprima, selezionare Avanti.

  6. Nella pagina Accesso utente assegnare i gruppi di utenti che possono accedere al gruppo di dispositivi creato.

    Nota

    È possibile concedere l'accesso solo ai gruppi di utenti Microsoft Entra assegnati ai ruoli RBAC.

    Quando si è pronti per creare il gruppo di dispositivi, selezionare Invia.

Gestire i gruppi di dispositivi

È possibile alzare di livello o abbassare di livello la classificazione di un gruppo di dispositivi in modo che venga assegnata una priorità superiore o inferiore durante la corrispondenza. Un gruppo di dispositivi con una classificazione pari a 1 è il gruppo con la classificazione più alta. Quando un dispositivo viene confrontato con più di un gruppo, viene aggiunto solo al gruppo con la classificazione più alta. È anche possibile modificare ed eliminare gruppi.

Avviso

L'eliminazione di un gruppo di dispositivi può influire sulle regole di notifica tramite posta elettronica. Se un gruppo di dispositivi è configurato in base a una regola di notifica tramite posta elettronica, verrà rimosso da tale regola. Se il gruppo di dispositivi è l'unico gruppo configurato per una notifica tramite posta elettronica, la regola di notifica tramite posta elettronica verrà eliminata insieme al gruppo di dispositivi.

Per impostazione predefinita, i gruppi di dispositivi sono accessibili a tutti gli utenti con accesso al portale. È possibile modificare il comportamento predefinito assegnando Microsoft Entra gruppi di utenti al gruppo di dispositivi.

I dispositivi che non corrispondono ad alcun gruppo vengono aggiunti al gruppo Dispositivi non raggruppati (impostazione predefinita). Non è possibile modificare la classificazione di questo gruppo o eliminarla. Tuttavia, è possibile modificare il livello di correzione di questo gruppo e definire i gruppi di utenti Microsoft Entra che possono accedere a questo gruppo.

Nota

L'applicazione delle modifiche alla configurazione del gruppo di dispositivi può richiedere fino a alcuni minuti. In alcuni ambienti, le modifiche possono richiedere diverse ore per propagarsi completamente. Ad esempio, i nuovi gruppi di dispositivi potrebbero non essere visualizzati come opzioni di filtro in Dispositivi asset> per un massimo di diverse ore dopo la creazione.

Aggiungere definizioni di gruppi di dispositivi

Una definizione di gruppo di dispositivi può includere più valori per ogni condizione. È possibile impostare più tag, nomi di dispositivo e domini sulla definizione di un singolo gruppo di dispositivi.

  1. Creare un nuovo gruppo di dispositivi e quindi selezionare la scheda Dispositivi .
  2. Aggiungere il primo valore per una delle condizioni.
  3. Selezionare questa opzione + per aggiungere altre righe dello stesso tipo di proprietà.

Consiglio

Usare l'operatore 'OR' tra righe dello stesso tipo di condizione, che consente più valori per ogni proprietà. È possibile aggiungere fino a 10 righe (valori) per ogni tipo di proprietà: tag, nome del dispositivo, dominio.

Per altre informazioni sulle definizioni dei gruppi di dispositivi, vedere Gruppi di dispositivi - Sicurezza Microsoft 365.