Microsoft Defender for Endpoint でデバイス 制御イベントと情報を表示する

Microsoft Defender for Endpoint デバイス制御は、特定のデバイスをユーザーのコンピューターに接続することを許可または防止することで、データ損失、マルウェア、またはその他のサイバー脅威の可能性から組織を保護するのに役立ちます。 セキュリティ チームは、高度なハンティングを使用するか、デバイスコントロールレポートを使用して、デバイスコントロールイベントに関する情報を表示できます。

重要

Microsoft では、アクセス許可が最も少ないロールを使用することをお勧めします。 これにより、組織のセキュリティが向上します。 グローバル管理者は高い特権を持つロールであり、既存のロールを使用できない場合の緊急シナリオに限定する必要があります。

Microsoft Defender ポータルにアクセスするには、サブスクリプションに Microsoft 365 for E5 レポートを含める必要があります。

各タブを選択して、高度なハンティングとデバイスコントロールレポートの詳細を確認します。

高度な追及

適用対象:

デバイス制御ポリシーがトリガーされると、システムによって開始されたか、サインインしたユーザーによって開始されたかに関係なく、高度なハンティングでイベントが表示されます。 このセクションには、高度なハンティングで使用できるクエリの例がいくつか含まれています。

例 1: ディスクとファイル システム レベルの適用によってトリガーされるリムーバブル 記憶域ポリシー

RemovableStoragePolicyTriggeredアクションが発生すると、ディスクとファイル システム レベルの適用に関するイベント情報を使用できます。

ヒント

現在、高度なハンティングでは、 RemovableStoragePolicyTriggered イベントのデバイスあたり 1 日あたり 300 イベントの制限があります。 デバイス コントロール レポートを使用して、追加のデータを表示します。


//RemovableStoragePolicyTriggered: event triggered by Disk and file system level enforcement for both Printer and Removable storage based on your policy
DeviceEvents
| where ActionType == "RemovableStoragePolicyTriggered"
| extend parsed=parse_json(AdditionalFields)
| extend RemovableStorageAccess = tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend MediaBusType = tostring(parsed.BusType)
| extend MediaClassGuid = tostring(parsed.ClassGuid)
| extend MediaClassName = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaInstanceId = tostring(parsed.DeviceInstanceId)
| extend MediaName = tostring(parsed.MediaName)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend MediaProductId = tostring(parsed.ProductId)
| extend MediaVendorId = tostring(parsed.VendorId)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
|project Timestamp, DeviceId, DeviceName, InitiatingProcessAccountName, ActionType, RemovableStorageAccess, RemovableStoragePolicyVerdict, MediaBusType, MediaClassGuid, MediaClassName, MediaDeviceId, MediaInstanceId, MediaName, RemovableStoragePolicy, MediaProductId, MediaVendorId, MediaSerialNumber, FolderPath, FileSize
| order by Timestamp desc

ヒント

さらに多くの情報を得るには、 Tech Community 内の Microsoft Security コミュニティ (Microsoft Defender for Endpoint Tech Community) にご参加ください。

関連項目