
Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento di Log4j2 (CVE-2021-44228) e la validazione dei flussi di lavoro di risposta agli incidenti.
Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento Log4j2 (CVE-2021-44228) e la convalida dei flussi di lavoro di risposta agli incidenti.
Key Features
✅ Onboarding tramite script locale per Windows 10/11
🔍 Configurazione standard dell'individuazione dei dispositivi
🧨 Rilevamento della vulnerabilità Log4j2
📈 Convalida degli avvisi e risposta agli incidenti
📋 Flusso di lavoro di remediation tramite strumenti Defender
Project Objectives
✔️ Distribuire Microsoft Defender for Endpoint nell'ambiente Windows 10/11.
✔️ Configurare l'individuazione dei dispositivi e le funzionalità di rilevamento delle minacce.
✔️ Abilitare il rilevamento della vulnerabilità Log4j2 (CVE-2021-44228).
✔️ Convalidare la distribuzione tramite scenari di rilevamento di test.
✔️ Stabilire flussi di lavoro di risposta agli incidenti
System Requirements
✔️ Windows 11 Pro/Enterprise (ultimi aggiornamenti applicati)
✔️ Licenza Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2
✔️ Privilegi amministrativi sui dispositivi target
✔️ Connettività di rete ai servizi cloud Microsoft
Required Permissions
✔️ Amministratore globale o Amministratore della sicurezza in Microsoft 365
✔️ Diritti di amministratore locale sui dispositivi Windows 11
✔️ Accesso al portale Microsoft 365 Defender
*Fase 1: Configurazione iniziale
1.1 Accedi al portale Microsoft 365 Defender
✅ Passare a https://security.microsoft.com
✅ Accedere con credenziali amministrative
✅ Verificare licenze e disponibilità del servizio
1.2 Configurare le impostazioni di individuazione dei dispositivi
Andare su Individuazione dei dispositivi:
✅ Settings → Endpoints → Device discovery
Configurare l'individuazione standard:
✅ Selezionare l'opzione "Standard discovery"
✅ Abilitare l'individuazione dei dispositivi di rete
✅ Impostare la frequenza di individuazione sulle impostazioni consigliate
✅ Configurare le credenziali di rete se necessario
✅Salva configurazione:
✅Applicare le impostazioni e attendere la conferma
✅Verificare che l'ambito di individuazione copra i segmenti di rete target
1.3 Abilitare il rilevamento Log4j2
Accedere alle funzionalità avanzate:
✅ Settings → Endpoints → Advanced features
Abilitare il rilevamento CVE-2021-44228:
❌ Impostare "Custom network indicators" su ON
❌ Abilitare "Live response" per le indagini avanzate
❌ Attivare "Automated investigation and remediation"
Configurare le regole di rilevamento:
✅ Passare a Hunting → Advanced hunting
✅ Verificare che le query di rilevamento Log4j2 siano attive
✅ Personalizzare la sensibilità di rilevamento se necessario
Fase 2: Processo di onboarding dei dispositivi
2.1 Generare lo script di onboarding
Passare alla sezione Onboarding:
✅ Settings → Endpoints → Device management → Onboarding
Selezionare il metodo di distribuzione:
✅ Scegliere "Local Script" come metodo di distribuzione
✅ Selezionare Windows 10/11 come sistema operativo
✅ Fare clic su "Download onboarding package"
Dettagli dello script:
✔️ Nome file: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contiene una configurazione unica specifica dell'organizzazione
✔️Valido per 30 giorni dalla generazione
2.2 Distribuire lo script sul dispositivo Windows 11
Preparare il dispositivo target:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
Eseguire lo script di onboarding:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
Verificare lo stato del servizio:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Convalidare l'onboarding del dispositivo
Controllare lo stato del dispositivo nel portale:
✔️ Passare a Assets → Devices
✔️ Individuare il dispositivo Windows 10/11 appena onboardato
✔️ Verificare che lo stato mostri "Active" come mostrato di seguito
✔️ Confermare che il timestamp dell'ultima visualizzazione sia recente
Convalida delle informazioni sul dispositivo:
✔️ Il nome del computer corrisponde al dispositivo target
✔️ Il sistema operativo mostra Windows 11
✔️ Il livello di rischio inizialmente mostra "medium" (a causa dello script testato eseguito)
✔️ Stato onboarding: "Successfully onboarded"
Fase 3: Test di rilevamento e convalida
3.1 Generare lo script di rilevamento di test
Creare uno script PowerShell per simulare attività sospette:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Eseguire il test di rilevamento
Eseguire lo script di test:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Test alternativo da riga di comando:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Monitorare la generazione di avvisi Tempi previsti: gli avvisi compaiono in genere entro 5-15 minuti Passaggi di monitoraggio:
✔️ Tenere aperto il portale Microsoft 365 Defender
✔️ Aggiornare periodicamente la pagina degli incidenti
✔️ Cercare nuovi avvisi relativi al dispositivo di test
4.1 Accedere a Incidenti e avvisi
Accedere all'interfaccia di indagine:
❌ Investigation & response → Incidents & alerts → Incidents
Individuare l'avviso di test:
❌ Filtrare per nome del dispositivo interessato
❌ Ordinare per "Last update time" (più recenti per primi)
❌ Cercare incidenti con gravità "Low" o "Medium"
4.2 Espandere ed esaminare i dettagli dell'avviso
Revisione delle informazioni sull'avviso:
❌ Titolo dell'avviso: notare il nome del rilevamento
❌ Livello di gravità: in genere Low/Medium per i test
❌ Categoria: attività o comportamento sospetto
❌ Origine: Microsoft Defender for Endpoint
❌ Asset interessati: dispositivo target Windows 10/11
Analisi dettagliata:
❌ Fare clic sull'incidente → Espandere i dettagli dell'avviso
✔️ Esaminare la sequenza temporale degli eventi
✔️ Esaminare l'albero dei processi
✔️ Controllare gli indicatori di file e rete
✔️ Analizzare i modelli comportamentali
4.3 Passaggi dell'indagine
Indagine sul dispositivo:
✔️ Fare clic sul nome del dispositivo interessato
✔️ Esaminare la sequenza temporale del dispositivo
✔️ Controllare i processi in esecuzione
✔️ Esaminare le connessioni di rete recenti
Analisi dei processi:
✔️ Identificare i processi padre e figlio
✔️ Esaminare gli argomenti della riga di comando
✔️ Controllare reputazione e diffusione del processo
Analisi dei file (se applicabile):
✔️ Esaminare le proprietà del file
✔️ Controllare la reputazione dell'hash del file
✔️ Esaminare l'analisi del comportamento del file
*Fase 5: Azioni di remediation e risposta
5.1 Azioni di risposta disponibili
Azioni a livello di dispositivo:
✔️ Isolare il dispositivo dalla rete
✔️ Eseguire una scansione antivirus (mostrata di seguito)
✔️ Raccogliere il pacchetto di indagine
✔️ Avviare una sessione di live response
Azioni a livello di file:
✔️ Mettere in quarantena i file sospetti
✔️ Bloccare l'esecuzione dei file
✔️ Aggiungere all'elenco degli indicatori
✔️ Inviare per analisi approfondita
*5.2 Test del processo di remediation
Riconoscere l'avviso:
✔️ Modificare lo stato da "New" a "In progress" come mostrato di seguito
✔️ Assegnare all'analista della sicurezza
✔️ Aggiungere note di indagine
***Simulare l'azione di risposta:
Actions → Run antivirus scan → Confirm
Documentare i risultati:
✔️ Classificazione: Test/Falso positivo
✔️ Causa principale: test di sicurezza autorizzati
✔️ Risoluzione: nessuna azione richiesta
✔️Stato: Risolto
5.3 Chiudere l'incidente
Passaggi finali:
✔️ Aggiornare la classificazione dell'incidente
✔️ Impostare la determinazione su "Security testing"
✔️ Aggiungere note di chiusura
✔️ Modificare lo stato in "Resolved"
Fase 6: Convalida e documentazione
6.1 Checklist di convalida della distribuzione
✔️ Dispositivo Windows 11 onboardato con successo
✔️ Il dispositivo appare nel portale MDE con stato "Active"
✔️ Individuazione standard configurata e operativa
✔️ Funzionalità di rilevamento Log4j2 abilitate
✔️ Script di rilevamento di test eseguito con successo
✔️ Avviso generato e visibile nella coda degli incidenti
✔️ Indagine sull'avviso completata
✔️ Azioni di risposta testate e documentate
6.2 Configurazione post-distribuzione
Ottimizzare le regole di rilevamento:
✔️ Regolare la sensibilità in base all'ambiente
✔️ Configurare indicatori personalizzati se necessario
✔️ Configurare azioni di risposta automatizzate
Stabilire procedure di monitoraggio:
✔️ Configurare le regole di notifica degli avvisi
✔️ Impostare controlli regolari sullo stato dei dispositivi
✔️ Implementare flussi di lavoro di risposta agli incidenti
*Guida alla risoluzione dei problemi
Problemi comuni di onboarding Problema: lo script di onboarding non riesce
Soluzione:
Problema: il dispositivo non appare nel portale
Soluzione:
Problema: nessun avviso di test generato Soluzione:
Considerazioni sulla sicurezza Best practice
Sicurezza di rete:
❌ Garantire comunicazioni crittografate verso il cloud Microsoft
❌ Configurare le regole del firewall per gli endpoint richiesti
❌ Monitorare gli errori di convalida dei certificati
Controllo degli accessi:
❌ Implementare l'accesso con privilegi minimi
❌ Utilizzare autorizzazioni basate sui ruoli
❌ Abilitare l'autenticazione multifattore
Protezione dei dati:
❌ Rivedere le policy di raccolta dei dati
❌ Configurare le impostazioni di conservazione dei dati
❌ Garantire la conformità alle normative
Conclusione Questa distribuzione dimostra con successo:
❌ Processo di onboarding MDE completo per Windows 10/11
❌ Corretta configurazione delle funzionalità di rilevamento
❌ Flusso di lavoro funzionante di generazione degli avvisi e indagine
❌ Procedure efficaci di risposta agli incidenti
L'ambiente è ora pronto per il monitoraggio della sicurezza in produzione e per le operazioni di rilevamento delle minacce.
Prossimi passi
Scalare la distribuzione:
❌ Pianificare il rollout su dispositivi aggiuntivi
❌ Implementare la distribuzione tramite Criteri di gruppo o Intune
❌ Configurare processi di onboarding automatizzati
Migliorare il monitoraggio:
❌ Configurare query di hunting personalizzate
❌ Configurare regole di indagine automatizzate
❌ Implementare feed di threat intelligence
Formazione del team:
❌ Condurre formazione sulla risposta agli incidenti
❌ Stabilire procedure di escalation
❌ Creare playbook per scenari comuni
https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance