Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Non tutti i dispositivi individuati nella rete richiedono lo stesso livello di attenzione alla sicurezza. Alcuni dispositivi vengono visualizzati brevemente in rete (guest, dispositivi di test), mentre altri sono definitivamente fuori ambito per la gestione delle vulnerabilità (lab isolati, sistemi rimossi). Questo articolo illustra come usare l'assegnazione di tag ai dispositivi temporanei e le esclusioni dei dispositivi per gestire quali dispositivi rientrano nell'ambito per la gestione delle vulnerabilità. La gestione dell'ambito dei dispositivi con questi strumenti mantiene il team di sicurezza incentrato sui dispositivi pertinenti, garantisce un'esposizione accurata e punteggi sicuri e produce report più puliti che riflettono il vero ambiente di produzione.
Usare tag o esclusioni
Defender for Endpoint fornisce due meccanismi complementari per gestire la rilevanza dei dispositivi. Usare la tabella seguente per determinare quale approccio si adatta alla propria situazione.
| Situazione | Approccio | Come funziona | Impatto |
|---|---|---|---|
| I dispositivi vengono visualizzati e scompaiono frequentemente (guest, macchine virtuali di test, contenitori di breve durata) | Assegnazione temporanea di tag ai dispositivi (automatica) | Un algoritmo interno rileva modelli di rete intermittenti e tag corrispondenti ai dispositivi. Server, dispositivi di rete, stampanti, dispositivi industriali e smart-facility non vengono mai contrassegnati come temporanei. | I dispositivi temporanei vengono filtrati fuori dalla visualizzazione inventario predefinita, ma rimangono visibili se si modifica il filtro. Il punteggio di esposizione, il punteggio di sicurezza, i report sulla vulnerabilità e la ricerca avanzata includono ancora questi dispositivi. |
| Ambiente di lab o sandbox permanente | Esclusione del dispositivo (manuale) | I dispositivi vengono esclusi singolarmente o in blocco con una giustificazione documentata. | I dispositivi esclusi non vengono visualizzati nelle pagine o nei report di gestione delle vulnerabilità e non contribuiscono all'esposizione o ai punteggi sicuri. Rimangono nell'inventario dei dispositivi, ma sono contrassegnati come esclusi. |
| Dispositivi pianificati per la rimozione | Esclusione del dispositivo (manuale) | Escludere con una giustificazione e prendere nota della data di ritiro pianificata. | I dispositivi esclusi non vengono visualizzati nelle pagine o nei report di gestione delle vulnerabilità e non contribuiscono all'esposizione o ai punteggi sicuri. I record cronologici rimangono nell'inventario. |
| Voci duplicate dopo la reinstallazione dell'immagine di sistema | Esclusione del dispositivo (manuale) | Escludere le voci obsolete con una giustificazione "Dispositivo duplicato"; mantenere il dispositivo attivo nell'ambito. | Pulisce l'inventario e garantisce conteggi accurati dei dispositivi. |
| Dispositivi offline per periodi prolungati | Verificare se il tag è già temporaneo; in caso contrario, prendere in considerazione l'esclusione | L'assegnazione di tag temporanei potrebbe già gestire questo scenario. Escludere manualmente solo se il dispositivo non verrà riconsegnato. | Dipende dall'approccio scelto. |
| Dispositivi attivi da ignorare temporaneamente | Filtri di dispositivo o tag personalizzati | Usare i filtri di inventario o creare e gestire i tag dei dispositivi per creare visualizzazioni di destinazione. | Viene mantenuta la visibilità completa. Non escludere mai i dispositivi attivi, che creano punti ciechi. |
| Dispositivi gestiti da un team diverso | Filtri di dispositivo o tag personalizzati | Usare i tag e i filtri del dispositivo per definire l'ambito delle visualizzazioni per team. | La visibilità completa viene mantenuta in tutta l'organizzazione. |
Importante
Rivedere regolarmente i dispositivi contrassegnati come temporanei e quelli esclusi. Aggiungere sempre note significative quando si escludono i dispositivi. Non escludere mai i dispositivi attivi connessi alla rete: l'esclusione influisce solo sulla visibilità della gestione delle vulnerabilità, non sul rischio effettivo.
Visualizzare e gestire i dispositivi temporanei
L'assegnazione di tag temporanei ai dispositivi è automatica e non può essere disabilitata. È possibile controllare la visibilità tramite filtri.
Visualizzare i dispositivi temporanei nell'inventario
Per visualizzare i dispositivi temporanei nell'inventario dei dispositivi, seguire questa procedura:
- Nel portale di Microsoft Defender, vai a Asset>Dispositivi.
- Selezionare l’icona Filtro.
- Nel filtro dispositivo temporaneo selezionare Sì per visualizzare solo i dispositivi temporanei oppure selezionare No per escluderli dall'elenco.
È anche possibile aggiungere la colonna Dispositivo temporaneo alla visualizzazione inventario per visualizzare lo stato temporaneo insieme ad altri dettagli del dispositivo.
Funzionamento dell'assegnazione di tag temporanei
I punti seguenti illustrano il comportamento dell'assegnazione di tag temporanei in Defender per endpoint:
- Rilevamento automatico: un algoritmo interno identifica i dispositivi temporanei in base ai modelli di aspetto della rete.
- Tipi di dispositivo esclusi: server, dispositivi di rete, stampanti, dispositivi industriali, apparecchiature di sorveglianza, dispositivi intelligenti e dispositivi intelligenti non vengono mai contrassegnati come temporanei.
- Filtro predefinito: i dispositivi temporanei vengono filtrati dall'inventario dei dispositivi per impostazione predefinita.
- Nessuna modifica manuale: non è possibile contrassegnare manualmente un dispositivo come temporaneo o rimuoverne tale contrassegno. Modificare le impostazioni del filtro per controllare la visibilità.
Escludi dispositivi
L'esclusione dei dispositivi consente di rimuovere manualmente dispositivi specifici dalla visibilità della gestione delle vulnerabilità. I dispositivi esclusi rimangono nell'inventario dei dispositivi (contrassegnati come esclusi), ma non vengono visualizzati nelle pagine o nei report di gestione delle vulnerabilità e non contribuiscono all'esposizione o ai punteggi sicuri.
Avviso
I dispositivi esclusi rimangono connessi alla rete e possono comunque presentare rischi per la sicurezza. L'esclusione dei dispositivi influisce solo sulla visibilità della gestione delle vulnerabilità, non impedisce gli attacchi o riduce il rischio effettivo. Se si tenta di escludere un dispositivo attivo, Defender per endpoint visualizza un avviso e chiede conferma.
Escludere un singolo dispositivo
Per escludere un singolo dispositivo dalla visibilità della gestione delle vulnerabilità, seguire questa procedura:
- Nel portale di Microsoft Defender, passa a Asset>Dispositivi.
- Selezionare il dispositivo da escludere.
- Nel riquadro a comparsa del dispositivo o nella pagina del dispositivo selezionare Escludi.
- Selezionare una giustificazione:
- Dispositivo inattivo
- Dispositivo duplicato
- Il dispositivo non esiste
- Fuori ambito
- Altro
- Digitare una nota che spiega il motivo dell'esclusione.
- Selezionare Escludi dispositivo.
Escludere più dispositivi
Per escludere più dispositivi contemporaneamente, completare la procedura seguente:
- Nell'inventario dei dispositivi selezionare più dispositivi usando le caselle di controllo.
- Nella barra delle azioni selezionare Escludi.
- Scegliere una giustificazione e aggiungere una nota.
- Selezionare Escludi dispositivi.
Se si selezionano i dispositivi con stato di esclusione mista, la finestra di dialogo mostra quanti sono già esclusi. È possibile escludere nuovamente i dispositivi, ma la nuova giustificazione sostituisce i valori precedenti.
Nota
L'esclusione completa dei dispositivi dalle viste e dai dati di gestione delle vulnerabilità può richiedere fino a 10 ore.
Visualizzare e gestire i dispositivi esclusi
Per visualizzare i dispositivi esclusi nell'inventario, seguire questa procedura:
- Nell'inventario dei dispositivi selezionare l'icona Filtro.
- Usare il filtro dello stato di esclusione per visualizzare:
- Non escluso: dispositivi normali
- Escluso: dispositivi rimossi dalla gestione delle vulnerabilità
È anche possibile aggiungere la colonna Stato di esclusione alla visualizzazione inventario.
Interrompere l'esclusione di un dispositivo
Per ripristinare una gestione attiva delle vulnerabilità di un dispositivo:
- Nell'inventario del dispositivo selezionare il dispositivo escluso.
- Nel riquadro a comparsa del dispositivo selezionare Dettagli dell'esclusione.
- Selezionare Interrompi esclusione.
Dopo aver interrotto l'esclusione, i dati sulla vulnerabilità vengono nuovamente visualizzati nelle pagine di gestione delle vulnerabilità, nei report e nella ricerca avanzata. L'applicazione delle modifiche può richiedere fino a 8 ore.
Passaggi successivi
- Creare e gestire i tag dei dispositivi per organizzare i dispositivi in gruppi significativi
- Visualizzare l'inventario dei dispositivi con i filtri appropriati applicati
- Dispositivi di destinazione per le azioni di sicurezza tramite tag e gruppi di dispositivi