Descubrimientos Microsoft Defender
Cyberwatch es capaz de listar y supervisar todos los activos protegidos por Microsoft Defender for Endpoint consultando la API de Microsoft Defender.
Para cada activo detectado, el descubrimiento reporta la información disponible en Microsoft Defender (nombre de la máquina, sistema operativo, dirección, etc.) así como la lista de software instalado en él.
La supervisión de los activos Microsoft Defender se realiza a partir de los datos expuestos por la API de Microsoft Defender. Cyberwatch puede listar el software detectado y consultar la información del activo, pero no puede desplegar parches en estos activos.
Configurar los accesos API
En primer lugar, debe crear, desde la consola de Azure, un nuevo registro de aplicación.
Para funcionar, la integración de Cyberwatch con Microsoft Defender requiere que su aplicación tenga los siguientes permisos sobre la API WindowsDefenderATP (Microsoft Defender for Endpoint):
- Machine.Read.All
- Software.Read.All
Tenga en cuenta que estos permisos requieren el consentimiento de un administrador para aplicarse.
De vuelta en la página del registro de aplicación, puede crear desde Certificados y secretos un secreto de cliente.
Con las 3 informaciones reunidas, podrá crear en Cyberwatch, menú Credenciales registradas, credenciales de tipo Microsoft Azure.
Crear el descubrimiento
- Ir al menú Descubrimientos y hacer clic en Añadir. En la sección Infraestructura local, hacer clic en Microsoft Defender
- Introducir el nombre dado al escaneo de descubrimiento
- Seleccionar los posibles grupos asociados al escaneo
- Seleccionar la fuente del escaneo (el escáner Cyberwatch que ejecutará la operación)
- Seleccionar en Identificadores la cuenta Microsoft Defender previamente registrada
- Seleccionar Conexión sin agente Microsoft Defender en registro automático si desea registrar automáticamente los activos descubiertos
- Definir un periodo. El valor por defecto 0 día hará que el escaneo se ejecute solo una vez
- Hacer clic en Confirmar
Al crearse, el descubrimiento se lanzará inmediatamente en segundo plano. El estado del descubrimiento puede consultarse desde el menú Descubrimientos.
Los activos Microsoft Defender recién supervisados se encuentran en el menú de activos.