Übergang von "Regeln deaktivieren" zu Ausnahmen

Microsoft Defender for Cloud übergibt sein Empfehlungsmodell von gruppierten Empfehlungen zu einzelnen Empfehlungen. Dieser Artikel erklärt, wie Sie Ihre bestehenden Deaktivierungsregeln auf das neue Ausnahmemodell migrieren können, einschließlich der Zuordnung jedes Deaktivierungsregeltyps auf das Ausnahmeäquivalent und die Schritte, um die Migration abzuschließen, bevor gruppierte Empfehlungen veraltet werden. Im Rahmen dieser Änderung:

Important

Gruppierte Empfehlungen sind am 31. Juli 2026 veraltet. Wir empfehlen, Ihre Umstellung auf Ausnahmen vor diesem Datum abzuschließen.

  • Gruppierte Empfehlungen werden veraltet und durch einzelne Empfehlungen ersetzt. Erfahren Sie mehr über den Übergang von gruppierten zu individuellen Empfehlungen.
  • Deaktivierungsregeln, die mit gruppierten Empfehlungen verwendet werden, werden eingestellt.
  • Ausnahmevorschriften sind der neue Ansatz für individuelle und risikobasierte Empfehlungen.

Was ändert sich?

Im alten Modell, das am 31. Juli 2026 veraltet ist, verwenden gruppierte Empfehlungen Deaktivierungsregeln , um Ergebnisse zu unterdrücken.

Screenshot der Schnittstelle zum Deaktivieren von Regeln für Empfehlungen zur Unterbewertung.

Im neuen Modell verwenden individuelle und risikobasierte Empfehlungen Ausnahmeregeln. Weitere Informationen finden Sie unter Ressourcen im großen Maßstab ausnehmen und Ressourcen von Empfehlungen ausnehmen.

Deaktivieren Sie Regeln, die Sie für gruppierte Empfehlungen erstellt haben und die im neuen Modell nicht unterstützt werden.

Gründe für die Verwendung von Ausnahmen?

Ausnahmen bieten Ihnen eine skalierbarere, flexiblere und zentralisierte Möglichkeit zum Verwalten von Ausnahmen.

  1. Zentralisierte Verwaltung für alle Empfehlungen: Deaktivierungsregeln gelten je Empfehlung. Wenn man dieselben Common Vulnerabilities and Exposures (CVE) über mehrere Empfehlungen hinweg deaktivieren wollte, musste man für jede eine eigene Regel erstellen. Mit Ausnahmen wenden Sie eine Regel einmal an, und sie wirkt sich auf alle relevanten Empfehlungen aus.
  2. Granularität auf Ressourcenebene: Deaktivierungsregeln ermöglichen keine differenzierte Steuerung für eine bestimmte Ressource. Mit Ausnahmen können Sie Regeln auf einzelner Ressourcenebene anwenden, z. B. auf einer VM oder einem Container.
  3. Zentrale Sichtbarkeit und Nachverfolgung: Mit Deaktivierungsregeln mussten Sie jede Empfehlung öffnen, um die zugehörigen Regeln anzuzeigen. Mit Ausnahmen können Sie alle Regeln in einer zentralen Benutzeroberfläche anzeigen und verwalten.
  4. Ausnahmelebenszyklus mit Ablaufdaten: Deaktivierungsregeln bleiben in Kraft, bis Sie sie manuell entfernen. Ausnahmen unterstützen Ablaufdatumsangaben, die Ihnen helfen, das langfristige Risiko zu reduzieren und akzeptierte Sicherheitsrisiken regelmäßig zu überprüfen.

Hinweise zur Migration

Es gibt keine automatische Migration von Deaktivierungsregeln auf Ausnahmen. Sie können ihre vorhandenen Regeln jedoch mithilfe von Ausnahmebedingungen neu erstellen.

Deaktivierungsregeln Ausnahmebedingungen zuordnen

Verwenden Sie diese Tabelle, um Ihre vorhandenen Deaktivierungsregeln in Ausnahmebedingungen zu übersetzen.

Regelaktion deaktivieren Ausnahmebedingung
IDs Verwenden Sie die Bedingung "Ausgewählte Empfehlungen ", und suchen Sie nach der relevanten Empfehlung.
Kategorien Verwenden Sie die Kategorie "Empfehlung". Verwenden Sie beispielsweise Kategorien wie Systemupdates oder Dienstupgrades.
Sicherheitsüberprüfungen Verwenden Sie die Bedingung "Ausgewählte Empfehlungen ", und suchen Sie nach der relevanten Empfehlung.
CVEs Verwenden Sie die Bedingung "Sicherheitsanfälligkeiten ", und geben Sie den CVE-Wert in die CVE-Eigenschaft ein.
CVSS Verwenden Sie die Bedingung Schwachstellen und geben Sie den CVSS-Wert in der Eigenschaft CVSS ein.
Mindestschweregrad Verwenden Sie die Bedingung "Sicherheitsanfälligkeiten ", und geben Sie den Schweregradwert in die Eigenschaft " Mindestschweregrad " ein.
Nicht patchbar Verwenden Sie die Bedingung "Sicherheitsrisiken ", und wählen Sie "Nicht patchbar" aus.

Screenshot der beim Erstellen einer Ausnahmeregel verfügbaren Ausnahmebedingungen.

Verwenden Sie die folgenden Schritte, um Ihre bestehenden Deaktivierungsregeln auf Ausnahmen zu migrieren.

  1. Identifizieren Sie vorhandene Deaktiviereregeln: Überprüfen Sie die für jede Empfehlung konfigurierten Regeln, und notieren Sie sich die von Ihnen verwendeten Bedingungen, z. B. CVE und Schweregrad. Alternativ können Sie die folgende Azure Resource Graph -Abfrage (ARG) verwenden, um alle vorhandenen deaktivierten Regeln abzurufen:

    policyresources
    | where type =~ "microsoft.authorization/policyassignments"
    | extend filters = todynamic(properties).metadata.subAssessmentSettings.filters
    | where filters != ""
    
  2. Übersetzen in Ausnahmebedingungen: Verwenden Sie die obige Zuordnungstabelle, um jede Regel in ihre Ausnahmeäquivalente zu konvertieren.

  3. Erstellen Sie die Ausnahmen: Informationen zum Erstellen und Verwalten von Ausnahmen finden Sie unter "Ausgenommene Ressourcen im Umfang " und "Ausnehmen von Ressourcen aus Empfehlungen".

    Screenshot, der zeigt, wie eine neue Ausnahme in Defender for Cloud erstellt wird.

  4. Ziehen Sie wiederverwendbare Regeln vor: Verwenden Sie nach Möglichkeit umfassendere Ausnahmebedingungen, die für mehrere Empfehlungen gelten, um duplizierungen zu reduzieren.

Erstellen Sie eine schwachstellenbasierte Ausnahme durch die Verwendung der REST-API neu

Wenn Sie die Deaktivierungsregeln für Schwachstellenbewertungen migrieren, können Sie die Standard Assignments REST API verwenden, um eine entsprechende schwachstellenbasierte Ausnahme zu erstellen.

Das folgende Beispiel befreit Schwachstellenbefunde, die allen angegebenen Bedingungen entsprechen: CVE-ID, Schweregrad und CVSS-Wert.

Ersetzen Sie {subscriptionId} durch Ihre Azure-Abonnement-ID und {standardAssignmentName} durch eine eindeutige GUID für die Ausnahme.

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/standardAssignments/{standardAssignmentName}?api-version=2024-08-01

Verwenden Sie den folgenden Anfragetext:

{
  "properties": {
    "description": "Exempts vulnerability findings that match the specified conditions.",
    "displayName": "Vulnerability assessment exemption",
    "excludedScopes": [],
    "effect": "Exempt",
    "assignedStandard": null,
    "exemptionData": {
      "exemptionCategory": "Waiver",
      "assignedAssessment": {
        "assessmentKey": "122e0164-4019-4126-8c64-b0816b49505f"
      },
      "subAssessmentExemptionRule": {
        "if": {
          "allOf": [
            {
              "field": "va.cve.cveId",
              "operationType": "ContainedInOperation",
              "operation": {
                "values": [
                  {
                    "title": "CVE-2020-1347"
                  }
                ]
              }
            },
            {
              "field": "va.cve.severity",
              "operationType": "LessThanFilterOperation",
              "operation": {
                "value": "Low"
              }
            },
            {
              "field": "va.cve.cvss",
              "operationType": "LessThanFilterOperation",
              "operation": {
                "value": "8.0"
              }
            }
          ]
        }
      }
    }
  }
}

Der Betreiber allOf wendet die Ausnahme nur auf Verwundbarkeitsfeststellungen an, die allen drei Bedingungen entsprechen. Ändere den Bewertungsschlüssel und die Bedingungswerte, damit sie mit der Deaktivierensregel übereinstimmen, die du reprobierst.

Weitere Informationen finden Sie unter Standardaufgaben – Erstellen.

Nächste Schritte