Discovery Microsoft Defender

Cyberwatch è in grado di elencare e monitorare tutti gli asset protetti da Microsoft Defender for Endpoint interrogando l’API Microsoft Defender.

Per ogni asset rilevato, la discovery riporta le informazioni disponibili in Microsoft Defender (nome della macchina, sistema operativo, indirizzo, ecc.) nonché l’elenco dei software installati.

Il monitoraggio degli asset Microsoft Defender viene effettuato a partire dai dati esposti dall’API Microsoft Defender. Cyberwatch può elencare i software rilevati e consultare le informazioni dell’asset, ma non può distribuire patch su questi asset. La scansione degli asset Windows Defender viene eseguita quotidianamente, durante la notte.

Configurare gli accessi API

Innanzitutto, è necessario creare, dalla console Azure, una nuova registrazione app.

Per funzionare, l’integrazione di Cyberwatch con Microsoft Defender richiede che l’applicazione disponga delle autorizzazioni seguenti sull’API WindowsDefenderATP (Microsoft Defender for Endpoint):

  • Machine.Read.All
  • Software.Read.All

Si noti che queste autorizzazioni richiedono il consenso di un amministratore per essere applicate.

Tornati alla pagina della registrazione app, è possibile creare da Certificati e segreti un segreto client.

Una volta raccolte le 3 informazioni, sarà possibile creare in Cyberwatch, dal menu Credenziali salvate, credenziali di tipo Microsoft Azure.

Creare la discovery

  1. Accedere al menu Discovery e cliccare su Aggiungi. Nella sezione Infrastruttura locale, cliccare su Microsoft Defender
  2. Inserire il nome da assegnare alla scansione di discovery
  3. Selezionare gli eventuali gruppi associati alla scansione
  4. Selezionare l’origine della scansione (lo scanner Cyberwatch che avvierà l’operazione)
  5. Selezionare in Credenziali l’account Microsoft Defender salvato in precedenza
  6. Selezionare Connessione agentless Microsoft Defender in Registrazione automatica se si desidera registrare automaticamente gli asset individuati
  7. Definire un periodo. Il valore predefinito 0 giorni comporta l’avvio della scansione una sola volta
  8. Cliccare su Conferma

Al momento della creazione, la discovery viene avviata immediatamente in background. Lo stato della discovery è consultabile dal menu Discovery.

Gli asset Microsoft Defender appena monitorati si trovano nel menu degli asset.