Wie weiß ich, welche Benchmark oder welcher Standard verwendet werden soll?
Microsoft Cloud Security Benchmark (MCSB) ist der kanonische Satz von Sicherheitsempfehlungen und bewährten Methoden, die von Microsoft definiert wurden, ausgerichtet auf allgemeine Compliance-Kontrollframeworks, einschließlich CIS Control Framework, NIST SP 800-53 und PCI-DSS. MCSB ist eine umfassende cloudunabhängige Sammlung von Sicherheitsprinzipien, die die aktuellsten technischen Richtlinien für Azure sowie für andere Clouds wie AWS und GCP empfiehlt. Wir empfehlen MCSB Kunden, die ihren Sicherheitsstatus maximieren und ihren Compliancestatus an Branchenstandards anpassen möchten.
Der CIS-Benchmark wird von einer unabhängigen Entität - Center for Internet Security (CIS) erstellt und enthält Empfehlungen zu einer Teilmenge der Kern-Azure-Dienste. Wir arbeiten mit CIS zusammen, um sicherzustellen, dass ihre Empfehlungen mit den neuesten Verbesserungen in Azure auf dem neuesten Stand sind, aber sie werden manchmal verzögert und können veraltet werden. Dennoch möchten einige Kunden diese objektive Bewertung durch den unabhängigen Drittanbieter CIS als ihre anfängliche und primäre Sicherheitsgrundlage verwenden.
Seit der Veröffentlichung des Microsoft-Cloud-Sicherheitsbenchmarks haben sich viele Kunden dafür entschieden, auf ihn als Ersatz für die CIS-Benchmarks zu migrieren.
Welche Standards werden im Compliance-Dashboard unterstützt?
Standardmäßig zeigt ihnen das Dashboard zur Einhaltung gesetzlicher Vorschriften den Microsoft Cloud Security-Benchmark an. Der Microsoft Cloud Security Benchmark ist die von Microsoft verfassten Richtlinien für Sicherheit und bewährte Methoden für compliance basierend auf allgemeinen Compliance-Frameworks. Weitere Informationen finden Sie in der Einführung in die Microsoft Cloud Security-Benchmark.
Um Ihre Compliance mit jedem anderen Standard nachzuverfolgen, müssen Sie sie explizit zu Ihrem Dashboard hinzufügen.
Eine Liste der verfügbaren regulatorischen Standards finden Sie unter "Welche gesetzlichen Compliancestandards in Defender für Cloud verfügbar sind"
AWS: Beim Onboarding von Benutzern sind jedem AWS-Konto die AWS Foundational Security Best Practices zugewiesen. Dies ist die AWS-spezifische Richtlinie für bewährte Methoden für Sicherheit und Compliance basierend auf allgemeinen Compliance-Frameworks.
Benutzer, die ein Defender-Bundle aktiviert haben, können andere Standards aktivieren.
So fügen Sie gesetzliche Compliancestandards für AWS-Konten hinzu:
Navigieren Sie zu Umgebungseinstellungen.
Wählen Sie das entsprechende Konto aus.
Wählen Sie "Standards" aus.
Wählen Sie "Hinzufügen" und dann "Standard" aus.
Wählen Sie im Dropdownmenü einen Standard aus.
Wählen Sie Speichern aus.
Dem Dashboard werden weitere Standards hinzugefügt und in die Informationen zum Anpassen der Standards in Ihrem Compliance-Dashboard aufgenommen.
Warum werden einige Steuerelemente ausgegraut angezeigt?
Für jeden Compliancestandard im Dashboard gibt es eine Liste der Standardsteuerelemente. Für die zutreffenden Kontrollen können Sie die Details zu bestandenen und nicht bestandenen Bewertungen anzeigen.
Einige Steuerelemente sind ausgegraut. Diesen Steuerelementen sind keine Defender for Cloud-Bewertungen zugeordnet. Einige sind möglicherweise verfahren oder prozessbezogen und können daher nicht von Defender für Cloud überprüft werden. Einige haben noch keine automatisierten Richtlinien oder Bewertungen implementiert, werden aber in Zukunft haben. Und einige Steuerelemente sind möglicherweise die Verantwortung der Plattform, wie in der gemeinsamen Verantwortung in der Cloud erläutert.
Wie kann ich einen integrierten Standard wie PCI-DSS, ISO 27001 oder SOC2 TSP aus dem Dashboard entfernen?
Um das Dashboard für die Einhaltung gesetzlicher Vorschriften anzupassen und sich nur auf die Für Sie geltenden Standards zu konzentrieren, können Sie alle angezeigten behördlichen Standards entfernen, die für Ihre Organisation nicht relevant sind. Um einen Standard zu entfernen, befolgen Sie die Anweisungen unter "Entfernen eines Standards aus Ihrem Dashboard".
Ich habe die vorgeschlagenen Änderungen basierend auf der Empfehlung vorgenommen, aber sie wird nicht im Dashboard widergespiegelt?
Nachdem Sie Maßnahmen zur Umsetzung der Empfehlungen ergriffen haben, warten Sie 12 Stunden, bis die Änderungen in Ihren Compliance-Daten sichtbar sind. Bewertungen werden ungefähr alle 12 Stunden ausgeführt, sodass die Auswirkungen auf Ihre Compliancedaten erst nach ausführung der Bewertungen angezeigt werden.
Welche Berechtigungen benötige ich für den Zugriff auf das Compliance-Dashboard?
Um auf alle Compliance-Daten in Ihrem Mandanten zuzugreifen, benötigen Sie mindestens Berechtigungen der Ebene Reader für den geltenden Bereich Ihres Mandanten oder für alle relevanten Abonnements.
Die mindesten Rollen für den Zugriff auf das Dashboard und die Verwaltung von Standards sind Ressourcenrichtlinienmitwirkender und Sicherheitsadministrator.
Das Dashboard zur Einhaltung gesetzlicher Vorschriften wird für mich nicht geladen.
Um das Dashboard zur Einhaltung gesetzlicher Vorschriften zu verwenden, muss Defender für Cloud auf Abonnementebene aktiviert sein. Wenn das Dashboard nicht ordnungsgemäß geladen wird, führen Sie die folgenden Schritte aus:
- Löschen Sie den Cache Ihres Browsers.
- Probieren Sie einen anderen Browser aus.
- Versuchen Sie, das Dashboard von einem anderen Netzwerkspeicherort aus zu öffnen.
Wie kann ich in meinem Dashboard einen Bericht zu bestandenen und fehlgeschlagenen Kontrollen nach Standard anzeigen?
Auf dem Hauptdashboard können Sie einen Bericht über bestandene und nicht bestandene Kontrollen für (1) die Top 4 der niedrigsten Konformitätsstandards auf dem Dashboard erstellen. Um den Status aller übergebenen/fehlerhaften Steuerelemente anzuzeigen, wählen Sie (2) Alle x anzeigen (wobei x die Anzahl der Standards ist, die Sie nachverfolgen). In einer Kontextebene wird der Compliancestatus für jeden Ihrer nachverfolgten Standards angezeigt.
Wie kann ich einen Bericht mit Compliancedaten in einem anderen Format als PDF herunterladen?
Wenn Sie "Bericht herunterladen" auswählen, wählen Sie den Standard und das Format (PDF oder CSV) aus. Der resultierende Bericht spiegelt die aktuelle Gruppe von Abonnements wider, die Sie im Filter des Portals ausgewählt haben.
- Der PDF-Bericht zeigt einen Zusammenfassungsstatus für den ausgewählten Standard an.
- Der CSV-Bericht stellt detaillierte Ergebnisse pro Ressource bereit, da er sich auf Richtlinien bezieht, die den einzelnen Steuerelementen zugeordnet sind.
Derzeit gibt es keine Unterstützung für das Herunterladen eines Berichts für eine benutzerdefinierte Richtlinie; nur für die bereitgestellten regulatorischen Standards.
Wie kann ich Ausnahmen für einige der Richtlinien im Dashboard für die Einhaltung gesetzlicher Vorschriften erstellen?
Für MCSB-Empfehlungen, die in der Sicherheitsbewertung enthalten sind, können Sie Ausnahmen für eine oder mehrere Ressourcen direkt im Portal erstellen, wie in der Ausnahme von Ressourcen und Empfehlungen von Ihrer Sicherheitsbewertung erläutert.
Für andere Empfehlungen können Sie eine Ausnahme direkt in der Empfehlung selbst erstellen, indem Sie die Anweisungen in der Azure-Richtlinienausnahmestruktur befolgen.
Welche Microsoft Defender-Pläne oder -Lizenzen benötige ich, um das Dashboard für die Einhaltung gesetzlicher Vorschriften zu verwenden?
Wenn Sie einen der Microsoft Defender-Pläne (mit Ausnahme von Defender für Server Plan 1) für eine Ihrer Azure-Ressourcen aktiviert haben, können Sie auf das Compliance-Dashboard von Defender für Cloud und alle zugehörigen Daten und Features zugreifen.
Note
Für Defender for Servers erhalten Sie nur für Plan 2 die Einhaltung gesetzlicher Bestimmungen. Plan 1 enthält keine Einhaltung gesetzlicher Vorschriften.