Beheben von Sicherheitsrisiken auf Computern

Der Defender for Servers Plan im Microsoft Defender for Cloud scannt geschützte Maschinen auf Schwachstellen. Es unterstützt sowohl agentenloses als auch agentenbasiertes Scannen über Microsoft Defender Vulnerability Management.

Anforderung Details
Planen Für agentenloses Scannen aktivieren Sie Defender für Server Plan 2 und aktivieren Sie agentenloses Scannen im Plan.

Für agentenbasiertes Scannen aktivieren Sie Defender for Servers Plan 1 oder Plan 2 und aktivieren Sie die Integration mit Defender for Endpoint.
Agentloses Scannen Überprüfen Sie die Voraussetzungen für die agentlose Überprüfung.
Agentenbasierter Scan Überprüfen Sie die Voraussetzungen für die Integration von Defender for Endpoint in Defender for Servers.

Scan-Ergebnisse anzeigen

Zur Überprüfung und Behebung von Schwachstellen in der Maschine:

  1. In Defender for Cloud gehe zu Empfehlungen.

  2. Wählen Sie Schwachstellen aus, um Empfehlungen zu Schwachstellen anzuzeigen.

  3. Nutzen Sie die verfügbaren Filter, um die Ergebnisse auf die Ressourcen abzugrenzen, die Sie überprüfen möchten.

  4. Um Schwachstellenbefunde für eine bestimmte Ressource zu überprüfen, wählen Sie Gruppen nach Ressource und wählen Sie dann die Ressource aus.

  5. Wählen Sie eine individuelle Schwachstellenempfehlung aus, um deren Details zu überprüfen.

  6. Überprüfen Sie die Empfehlungsdetails, einschließlich:

    • Die betroffene Ressource
    • Relevante CVEs, falls verfügbar
    • Korrekturschritte
    • Zusätzliche Referenzinformationen, sofern verfügbar,
  7. Um den Befund zu beheben, befolgen Sie die Sanierungsanleitung für die ausgewählte Empfehlung.

Exportieren der Ergebnisse

Sie können Azure Resource Graph verwenden, um Schwachstellenfindungen von Maschinen in Ihrer Umgebung abzufragen und zu exportieren.

Die folgende Abfrage liefert individuelle Software-Update-Empfehlungen für Azure-virtuelle Maschinen:

securityresources
| where type == "microsoft.security/assessments"
| where properties.resourceDetails.ResourceType =~ "microsoft.compute/virtualmachines"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.metadata.severity)
| extend DetectedVersions = tostring(properties.additionalData.DetectedSoftwareVersions)
| extend FixedVersion = tostring(properties.additionalData.FixedVersion)
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetail = CvesDetails
| extend CveId = tostring(CveDetail.CveId)
| project DisplayName, Severity, DetectedVersions, FixedVersion, CveId

Note

Das CvesDetails Objekt stellt weiterhin die CveId für jede Schwachstelle bereit. Um weitere CVE-Details abzurufen, fragen Sie den Ressourcentyp microsoft.security/cvedetails ab:

securityresources
| where type =~ "microsoft.security/cvedetails"

Das folgende Beispiel verbindet Software-Update- und Service-Upgrade-Empfehlungen mit CVE-Details, sodass Sie die Bewertung und die erweiterten CVE-Informationen zusammen exportieren können:

securityresources
| where type == "microsoft.security/assessments"
| where properties.metadata.recommendationCategory in ("SoftwareUpdate", "ServiceUpgrade")
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetails = CvesDetails
| extend CveId = tostring(CveDetails.CveId)
| where isnotempty(CveId)
| project Assessment = tostring(properties.displayName), CveId, CveDetails
| join kind=inner (
    securityresources
    | where type =~ "microsoft.security/cvedetails"
    | extend CveId = tostring(properties.cveId)
    | project CveId, CveExtendedDetails = properties
) on CveId
| project Assessment, CveId, CveDetails, CveExtendedDetails

Für weitere Informationen zur Migration von Azure Resource Graph-Abfragen zu einzelnen Empfehlungen siehe Übergang von gruppierten zu einzelnen Empfehlungen.

Nächste Schritte