Übergang von gruppiert zu einzelnen Empfehlungen in Defender for Cloud

Overview

Microsoft Defender for Cloud hat den Übergang von gruppierten Empfehlungen, auch als Unterbewertungen bekannt, zu individuellen Empfehlungen abgeschlossen.

Einzelne Empfehlungen bieten einen detaillierteren Überblick über die Sicherheitsergebnisse. Anstatt mehrere Ergebnisse unter einer gruppierten Empfehlung zusammenzufassen, wird jedes Ergebnis als individuelle Empfehlung dargestellt, die einzeln untersucht, priorisiert und abgeleitet werden kann.

Gruppierte Empfehlungen wurden am 31. Juli 2026 als veraltet eingestuft. Kunden sollten individuelle Empfehlungen als Hauptmodell für Untersuchungen und Beseitigungen nutzen.

Dieser Artikel erklärt die operativen Auswirkungen des Übergangs und wie bestehende Arbeitsabläufe, Abfragen, Governance-Regeln, Ausnahmen und kontinuierliche Exportkonfigurationen aktualisiert werden können.

Wenn Sie bestehende Konfigurationen oder Abfragen aktualisieren müssen, verwenden Sie die Empfehlungs-Übergangsreferenz am Ende dieses Artikels. Sie ordnet jede veraltete gruppierte Empfehlung ihrer Empfehlungs-ID und der aktuellen Empfehlungskategorie oder Ersatzempfehlung zu.

Gruppierte und einzelne Empfehlungen

In der folgenden Tabelle sind die Verhaltens- und betriebstechnischen Unterschiede zwischen gruppierten und einzelnen Empfehlungen zusammengefasst.

Aspect Gruppierte Empfehlungen Individuelle Empfehlungen
Availability Deprecated Verfügbar in Azure- und Defender-Portalen
Struktur Mehrere Erkenntnisse unter einer einzigen übergeordneten Empfehlung zusammengefasst (zum Beispiel mehrere Schwachstellen auf einer virtuellen Maschine zu einer Empfehlung zusammengefasst) Einfache Liste, in der jeder Befund als separate Empfehlung angezeigt wird
Verwaltungsumfang Wurde auf Ebene der gruppierten Empfehlung verwaltet, ausgenommen und nachverfolgt Pro Befund verwaltet und nachverfolgt, wobei Governance, Ausnahmen und Export im entsprechenden Geltungsbereich angewendet werden
Priorisierungsverhalten Die Priorisierung wurde auf Gruppenebene angewandt Priorisierung wird auf der ebene der individuellen Suche angewendet.
Lebenszyklusstatus Seit dem 31. Juli 2026 veraltet Aktuelles Statusmodell für Defender for Cloud

Beispiele für Modellierungsänderungen:

  • VM-Sicherheitsrisiken → Empfehlung pro Softwareupdate.
  • Geheimnisse → Empfehlung pro Schlüssel-/Geheimnisart.
  • SQL VA-Regeln → Jede Regel wird zu einer unabhängigen Empfehlung.

Annehmen einzelner Empfehlungen

Best Practice: Verwenden Sie individuelle Empfehlungen als Ihr Hauptmodell für Untersuchungen und Sanierungen.

Einzelne Empfehlungen sind das aktuelle Haltungsmodell in Defender for Cloud. Sie bieten klare Vorteile:

  • Granulare und genaue Priorisierung – Jeder Befund wird einzeln bewertet und hilft Ihnen dabei, sich auf das zu konzentrieren, was das Risiko am schnellsten reduziert.

  • Verbesserte Klarheit und Steuerung – Eigentumsrechte, Ausnahmen und Workflows können auf der jeweils richtigen Ebene (pro Erkenntnis) angewendet werden.

  • Konsistenz in Defender – Ein einzelnes, einheitliches Modell in Zukunft.

  • Zukunftssicher – Das ist das Modell, das sich weiter entwickelt und vollständig unterstützt wird.

Was hat sich geändert?

  • Jede Erkenntnis erscheint als eigenständige Empfehlung.
  • Das Empfehlungsaufkommen kann höher sein, da die Ergebnisse einzeln dargestellt werden.
  • Die Priorisierung erfolgt auf individueller Findungsebene.

Erste Schritte

  • Beginnen Sie mit der Überprüfung und Sichtung von einzelnen Empfehlungen für die tägliche Sicherheitsarbeit
  • Verwenden Sie einzelne Empfehlungen, um Untersuchungen, Korrekturen, Besitz und Ausnahmen zu fördern.
  • Erwarten Sie eine detailliertere und umsetzbare Warteschlange im Vergleich zu gruppierten Empfehlungen.

Übergangsbeispiel: Sicherheitsrisikoverwaltung

Das Sicherheitsrisikomanagement ist einer der am häufigsten verwendeten Bereiche, in denen der Übergang direkte operative Auswirkungen hat. Für viele Sicherheits- und Complianceteams ist das Abfragen und Nachverfolgen von Computerrisiken ein zentraler täglicher Workflow. Das folgende Beispiel zeigt, was sich ändert und wie die Anpassung erfolgt.

Vorher (gruppiertes Empfehlungsmodell):

Die Empfehlung Maschinen sollten festgestellte Sicherheitslücken beheben fasste alle Ergebnisse zu Sicherheitslücken auf Ihren Maschinen zu einem Eintrag pro Maschine zusammen. Sie haben dies mithilfe von Unterbewertungen in Azure Resource Graph abgefragt, indem Sie nach Empfehlungs-ID und Ressourcentyp filtern.

Nach (Modell für individuelle Empfehlungen):

Jede einzelne Empfehlung enthält eine Liste mit Sicherheitsrisikoergebnissen. Statt eines aggregierten Eintrags pro Maschine sieht man individuelle Ergebnisse pro verwundbarem Softwarepaket, die sich über Azure-VMs, AKS-Knoten, EC2-Instanzen, GCP-Instanzen und Container innerhalb der Empfehlungskategorien SoftwareUpdate und ServiceUpgrade erstrecken.

Aktualisieren Ihrer Azure Resource Graph-Abfragen

Alte Abfrage (gruppierte Empfehlungen):

securityresources
| where type =~ "microsoft.security/assessments/subassessments"
| where id contains "1195afff-c881-495e-9bc5-1486211ae03f"
| where properties.resourceDetails.id contains "microsoft.compute/virtualmachines"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.status.severity)
| extend SoftwareVersion = tostring(properties.additionalData.softwareVersion)
| extend RecommendedVersion = tostring(properties.additionalData.recommendedVersion)
| mv-expand CVE = properties.additionalData.cve
| extend CVE_Title = tostring(CVE["title"])
| project DisplayName, Severity, SoftwareVersion, RecommendedVersion, CVE_Title

Neue Abfrage (individuelle Empfehlungen):

Note

Diese Abfrage gibt die vollständigen Ergebnisse für alle anwendbaren Ressourcentypen zurück.

securityresources
| where type == "microsoft.security/assessments"
| where properties.resourceDetails.ResourceType =~ "microsoft.compute/virtualmachines"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.metadata.severity)
| extend DetectedVersions = tostring(properties.additionalData.DetectedSoftwareVersions)
| extend FixedVersion = tostring(properties.additionalData.FixedVersion)
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetail = CvesDetails
| extend CveId = tostring(CveDetail.CveId)
| project DisplayName, Severity, DetectedVersions, FixedVersion, CveId

Note

Das CvesDetails Objekt stellt weiterhin die CveId für jede Schwachstelle bereit. Um weitere CVE-Details abzurufen, fragen Sie den Ressourcentyp microsoft.security/cvedetails ab:

securityresources
| where type =~ "microsoft.security/cvedetails"

Führen Sie Abfragen für den Ressourcentyp microsoft.security/cvedetails auf Mandantenebene aus. Abfragen, die im Abonnementumfang ausgeführt werden, liefern keine Daten von diesem Ressourcentyp zurück. Infolgedessen werden aus microsoft.security/cvedetails abgerufene Felder wie LatestPublishedDate, LastModifiedDate und CVSSScore nicht im Abonnementbereich zurückgegeben.

Schlüsselfeldänderungen zwischen den beiden Schemas:

Altes Feld Neues Feld Note
properties.status.severity properties.metadata.severity Schweregrad in Metadaten verschoben
properties.additionalData.cve properties.additionalData.CvesDetails Verwenden Sie parse_json() zum Erweitern
properties.additionalData.softwareVersion properties.additionalData.DetectedSoftwareVersions Kann mehrere Werte enthalten
properties.additionalData.recommendedVersion properties.additionalData.FixedVersion Kann leer sein, wenn keine Behebung verfügbar ist

Untersuchen und Priorisieren im großen Maßstab

Individuelle Empfehlungen führen zu einer erhöhten Granularität. Um Sich auf die wichtigsten Probleme zu konzentrieren und die erhöhte Granularität einzelner Empfehlungen zu behandeln, bietet Defender für Cloud mehrere Tools und Ansichten, die Ihnen bei der effektiven Untersuchung helfen sollen.

Kategorie-Registerkarten

  • Starten Sie Untersuchungen in der Sicherheitskategorie, die für den Verantwortungsbereich oder das Risikofeld Ihres Teams am relevantesten ist.
  • Verwenden von Kategorien zum Reduzieren von Rauschen und Fokusaufwand

Zu den verfügbaren Kategorien gehören:

  • Alle – Ansicht „Komplette Haltungsansicht“
  • Fehlkonfigurationen – konfigurationsbasierte Risiken
  • Sicherheitsrisiken – Sicherheitsrisiken für Software und Plattform
  • Geheimnisse – Offengelegte Schlüssel und Secrets

Priorisieren von Problemen mit hohen Auswirkungen

Bewährte Methode: Machen Sie kritische und hohe Risikostufen für Ihre Standardbetriebsansicht.

  • Filtern von Empfehlungen nach Risikostufe
  • Beheben von Problemen mit hohen Auswirkungen zuerst, um das Risiko schnell zu reduzieren

Effektives Verwenden von Aggregationsansichten

Aggregierte Ansichten helfen Ihnen, die Behebungsmaßnahmen an Ihre Arbeitsabläufe anzupassen.

  • Nach Titel anzeigen
    • Anzeigen aller Ressourcen für eine einzelne Empfehlung
    • Geeignet für Massenbehebung über mehrere Ressourcen hinweg
  • Nach Ressource anzeigen
    • Zeigt alle Empfehlungen für ein einzelnes Objekt an.
    • Geeignet für Untersuchung auf Asset-Ebene oder zur Isolation hochriskanter Maschinen

Screenshot der Microsoft Defender for Cloud Empfehlungenseite mit Filteroptionen und Ansichtsschaltflächen für Einfache Liste, Nach Titel und Nach Ressource.

Wählen Sie die Aggregation aus, die dem Vorgang entspricht:

  • Weit verbreitete Problembehebung: Nach Titel anzeigen
  • Ressourcenuntersuchung: Nach Ressource anzeigen

So verwalten Sie die neuen individuellen Empfehlungen

Mit Abschluss des Übergangs zu individuellen Empfehlungen unterstützt Microsoft Defender for Cloud weiterhin Governance-Regeln, kontinuierlichen Export und Ausnahmen. Die Hauptänderung besteht darin, wie diese Aktionen eingegrenzt werden.

Einzelne Empfehlungen werden pro Softwareupdate, Geheimschlüssel oder Problemtyp erstellt. Da sie gemäß dem aktuellen Status Ihrer Ressourcen generiert werden, werden Aktionen nicht mehr auf eine einzelne statische Empfehlung angewendet. Stattdessen werden Verwaltungsaktionen jetzt auf der Ebene der Empfehlungskategorie angewendet.

Governanceregeln, fortlaufender Export und Ausnahmen funktionieren weiterhin wie heute, aber anstatt auf einen gruppierten Empfehlungsschlüssel zu abzielen, richten Sie jetzt eine Empfehlungskategorie ein. Jede Kategorie enthält automatisch alle aktuellen und zukünftigen individuellen Empfehlungen dieses Typs.

Die aktualisierte Verwaltungserfahrung steht in den Umgebungseinstellungen unter Governance-Regeln und Ausnahmeregeln zur Verfügung, wo Sie Besitz, Automatisierung oder Ausnahmen einheitlich auf eine ganze Kategorie einzelner Empfehlungen anwenden können.

Screenshot der verfügbaren Empfehlungskategorien.

Klassisches Secure Score-Verhalten nach dem Übergang

Nach dem Übergang von gruppierten Empfehlungen zu einzelnen Empfehlungen können einige klassische Secure Score-Kontrollen im Azure-Portal durch Ergebnisse beeinflusst werden, die nun durch das Modell der individuellen Empfehlungen dargestellt werden.

In manchen Fällen kann eine Ressource in einer sicheren Punktkontrolle als ungesund erscheinen, obwohl die vorherige gruppierte Empfehlung unter dieser Kontrolle nicht mehr sichtbar ist.

Wenn dies geschieht, sind den entsprechenden Ressourcen Sicherheitsbefunde zugeordnet, die zum Sicherheitsstatussignal für diesen Bereich beitragen. Um die zugrunde liegenden Ergebnisse zu untersuchen, wechseln Sie zur Risikoansicht, die empfohlene Ansicht zur Überprüfung und Priorisierung der Ergebnisse ist.

Risk View liefert die aktuelle, detaillierte Empfehlungserfahrung und hilft Ihnen, die spezifischen Erkenntnisse zu identifizieren, die überprüft oder behoben werden sollten.

Dieses Verhalten wird im Rahmen des Übergangs zu individuellen Empfehlungen erwartet. Der klassische Secure Score im Azure-Portal wurde so gestaltet, dass er während dieses Übergangs funktional stabil bleibt, während Kunden zum Modell der individuellen Empfehlungen zur Untersuchung und Behebung umsteigen.

Sicherheitsrisiken beheben

Veraltete gruppierte Empfehlung Wo man jetzt rezensieren kann
Bei Maschinen sollten erkannte Schwachstellen behoben werden
Veraltete Bewertungs-ID: 1195afff-c881-495e-9bc5-1486211ae03f
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
EC2-Instanzen sollten Sicherheitsrisiken behoben haben
Veraltete Bewertungs-ID: 77a4a140-e051-481a-84cc-d4bf2109bd65
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
GCP-Computeinstanzen sollten Sicherheitsrisiken behoben haben
Veraltete Bewertungs-ID: 0a03fa35-e381-4e2f-ace6-2b9913db3381
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
AKS-Knoten sollten Sicherheitsrisiken behoben haben
Veraltete Bewertungs-ID: 24a15fbd-cfe4-4dff-b2be-1c367a6b2031
Empfehlungen öffnen und nach Empfehlungskategorie ServiceUpgradefiltern.
Containerimages in Azure-Registrierungen sollten behobene Schwachstellen aufweisen
Veraltete Bewertungs-ID: c0b7cfc6-3172-465a-b378-53c7ff2cc0d5
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
Bei Container-Images in Azure-Registrierungen sollten erkannte Schwachstellen behoben werden
Veraltete Bewertungs-ID: 33422d8f-ab1e-42be-bc9a-38685bb567b9
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
In Azure ausgeführte Container-Images sollten behobene Sicherheitslücken aufweisen
Veraltete Bewertungs-ID: c609cf0f-71ab-41e9-a3c6-9a1f7fe1b8d5
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
Auf AWS ausgeführte Container-Images sollten behobene Schwachstellenbefunde aufweisen
Veraltete Bewertungs-ID: 682b2595-d045-4cff-b5aa-46624eb2dd8f
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
Für GCP-ausgeführte Containerimages müssen erkannte Sicherheitsrisiken behoben werden
Veraltete Bewertungs-ID: e538731a-80c8-4317-a119-13075e002516
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
GitHub-Repositories sollten die Erkenntnisse aus Abhängigkeits-Schwachstellen-Scans behoben haben
Veraltete Bewertungs-ID: 945f7b1c-8def-4ab3-a44d-1416060104b3
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
Azure DevOps-Repositorien sollten Ergebnisse der Sicherheitslückenüberprüfung von Abhängigkeiten beheben
Veraltete Bewertungs-ID: 2ea72208-8558-4011-8dcd-d93375a4003d
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
GitLab-Projekte sollten Abhängigkeitsüberprüfungsergebnisse behoben haben
Veraltete Bewertungs-ID: 1bc53aae-c92e-406b-9693-d46caf3934fa
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
GitHub Repositories sollten die Erkenntnisse zu kompromittierten Paketen von Shai-Hulud 2.0 behoben haben.
Veraltete Bewertungs-ID: 14c00325-f0ee-4c12-bbaf-4059647d919c
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
In Azure DevOps-Repositorien sollten Befunde zu durch Shai-Hulud 2.0 kompromittierten Paketen behoben werden.
Veraltete Bewertungs-ID: 70f5bbd7-c8bd-4b6f-a877-fa46b2719606
Empfehlungen öffnen und nach Empfehlungskategorie SoftwareUpdatefiltern.
GitHub Repositories sollten die Ergebnisse der Codeüberprüfung behoben haben
Veraltete Bewertungs-ID: 18aa4e75-776a-4296-97f0-fe1cf10d679c
Empfehlungen öffnen und nach Empfehlungskategorie CodeVulnerabilitiesfiltern.
Azure DevOps Repositories sollten Ergebnisse der Codeüberprüfung behoben haben
Veraltete Bewertungs-ID: 99232bb2-9b21-4bbb-8e3c-763673b9923d
Empfehlungen öffnen und nach Empfehlungskategorie CodeVulnerabilitiesfiltern.
GitLab-Projekte sollten Ergebnisse der Codeanalyse behoben haben
Veraltete Bewertungs-ID: cd3e4ff3-b1bc-4a42-b10d-e2f9f99e2991
Empfehlungen öffnen und nach Empfehlungskategorie CodeVulnerabilitiesfiltern.

Zugriffsverwaltung aktivieren

Die folgenden Empfehlungen wurden durch einzelne neue Empfehlungen ersetzt. Nutzen Sie den neuen Bewertungsschlüssel für zukünftige Governance-, Ausnahme- und Exportkonfigurationen.

Veraltete gruppierte Empfehlung Wo man jetzt rezensieren kann
Gastkonten mit Leseberechtigungen für Azure-Ressourcen sollten entfernt werden
Veraltete Bewertungs-ID: fde1c0c9-0fd2-4ecc-87b5-98956cbc1095
Öffnen Sie Empfehlungen und suchen Sie nach einer Ersatzbewertungs-ID422107c6-5b9a-46a6-bb1d-26ef1cc52d65.
Gastkonten mit Schreibberechtigungen für Azure-Ressourcen sollten entfernt werden
Veraltete Bewertungs-ID: 0354476c-a12a-4fcc-a79d-f0ab7ffffdbb
Öffnen Sie Empfehlungen und suchen Sie nach einer Ersatzbewertungs-ID009678ce-adce-4c94-9cc8-cfc2bd0c6a06.
Gastkonten mit Besitzerberechtigungen auf Azure-Ressourcen sollten entfernt werden.
Veraltete Bewertungs-ID: 20606e75-05c4-48c0-9d97-add6daa2109a
Öffnen Sie Empfehlungen und suchen Sie nach einer Ersatzbewertungs-IDf2864482-b329-4310-8c06-3cf74fe880c5.
Deaktivierte Konten mit Lese- und Schreibberechtigungen für Azure Ressourcen sollten entfernt werden.
Veraltete Bewertungs-ID: 1ff0b4c9-ed56-4de6-be9c-d7ab39645926
Öffnen Sie Empfehlungen und suchen Sie nach einer Ersatzbewertungs-ID9b4f4dd4-24fc-42ba-9978-2a1cf575d36d.
Deaktivierte Konten mit Besitzerberechtigungen für Azure Ressourcen sollten entfernt werden.
Veraltete Bewertungs-ID: 050ac097-3dda-4d24-ab6d-82568e7a50cf
Öffnen Sie Empfehlungen und suchen Sie nach einer Ersatzbewertungs-IDa4899b81-b689-4e0d-aa29-45983ab8b7fc.

Implementierung von Best Practices für Sicherheitskonfigurationen

Veraltete gruppierte Empfehlung Wo man jetzt rezensieren kann
Sicherheitslücken in der Sicherheitskonfiguration auf Ihren Windows-Computern sollten behoben werden (unterstützt durch Gastkonfiguration)
Veraltete Bewertungs-ID: 8c3d9ad0-3639-4686-9cd2-2b2ab2609bda
Empfehlungen öffnen und nach Empfehlungskategorie HostMisconfigurationsfiltern.
Sicherheitsrisiken in der Sicherheitskonfiguration auf Ihren Linux-Computern sollten behoben werden (unterstützt durch Gastkonfiguration)
Veraltete Bewertungs-ID: 1f655fb7-63ca-4980-91a3-56dbc2b715c6
Empfehlungen öffnen und nach Empfehlungskategorie HostMisconfigurationsfiltern.
Bei SQL-Datenbanken sollten gefundene Sicherheitsrisiken behoben werden.
Veraltete Bewertungs-ID: 82e20e14-edc5-4373-bfc4-f13121257c37
Öffnen Sie Empfehlungen und prüfen Sie die einzelnen Empfehlungen der SQL-Schwachstellenbewertung.
Ermittelte Sicherheitsrisiken für SQL Server-Instanzen auf Computern müssen behoben werden
Veraltete Bewertungs-ID: f97aa83c-9b63-4f9a-99f6-b22c4398f936
Öffnen Sie Empfehlungen und prüfen Sie die einzelnen Empfehlungen der SQL-Schwachstellenbewertung.
EDR-Konfigurationsprobleme sollten auf virtuellen Computern behoben werden
Veraltete Bewertungs-ID: dc5357d0-3858-4d17-a1a3-072840bff5be
Öffnen Sie Empfehlungen und überprüfen Sie die Ersatzbewertungs-IDs d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 und 506d18a1-d571-4341-aad5-a7d363c5bbd4.
EDR-Konfigurationsprobleme sollten auf EC2s behoben werden
Veraltete Bewertungs-ID: 695abd03-82bd-4d7f-a94c-140e8a17666c
Öffnen Sie Empfehlungen und überprüfen Sie die Ersatzbewertungs-IDs d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 und 506d18a1-d571-4341-aad5-a7d363c5bbd4.
EDR-Konfigurationsprobleme sollten auf virtuellen GCP-Computern behoben werden
Veraltete Bewertungs-ID: f36a15fb-61a6-428c-b719-6319538ecfbc
Öffnen Sie Empfehlungen und überprüfen Sie die Ersatzbewertungs-IDs d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 und 506d18a1-d571-4341-aad5-a7d363c5bbd4.
GitHub-Repositories sollten behobene Befunde aus API-Sicherheitstests aufweisen
Veraltete Bewertungs-ID: 7ad00833-a0f0-47b9-b377-5665bd5d9074
Empfehlungen öffnen und nach Empfehlungskategorie ApiVulnerabilitiesfiltern.
Azure DevOps Repositorys sollten API-Sicherheitstestergebnisse gelöst haben
Veraltete Bewertungs-ID: d42301a5-4d23-4457-97c8-f2f2e9eb979e
Empfehlungen öffnen und nach Empfehlungskategorie ApiVulnerabilitiesfiltern.
Die Erkenntnisse aus dem Azure DevOps-Sicherheitsstatusmanagement sollten behoben werden
Veraltete Bewertungs-ID: 7b123b34-1f78-4902-abb6-3b813abe9866
Empfehlungen öffnen und nach Empfehlungskategorie CodeVulnerabilitiesfiltern.
GitHub-Repositorys sollten über „Infrastruktur als Code“-Scans verfügen, deren Ergebnisse behandelt wurden.
Veraltete Bewertungs-ID: d9be0ff8-3eb0-4348-82f6-c1e735f85983
Empfehlungen öffnen und nach Empfehlungskategorie IacVulnerabilitiesfiltern.
Azure DevOps-Repositorys sollten über „Infrastruktur als Code“-Scans verfügen, deren Ergebnisse behandelt wurden.
Veraltete Bewertungs-ID: 6588c4d4-fbbb-4fb8-be45-7c2de7dc1b3b
Empfehlungen öffnen und nach Empfehlungskategorie IacVulnerabilitiesfiltern.
GitLab-Projekte sollten über „Infrastruktur als Code“-Scans verfügen, deren Ergebnisse behandelt wurden.
Veraltete Bewertungs-ID: ec1bface-60ff-46b6-b1dc-67171a4882d5
Empfehlungen öffnen und nach Empfehlungskategorie IacVulnerabilitiesfiltern.
Erkenntnisse aus GitHub Security Posture Management sollten behoben werden
Veraltete Bewertungs-ID: fd104c01-29d0-428d-bb62-2c936addd2cf
Öffnen Sie Empfehlungen und überprüfen Sie die GitHub-Posture-Empfehlungen in den kartierten Defender for DevOps-Kategorien.

Systemupdates anwenden

Veraltete gruppierte Empfehlung Wo man jetzt rezensieren kann
Systemupdates sollten auf Ihren Computern installiert werden (unterstützt von Azure Update Manager)
Veraltete Bewertungs-ID: e1145ab1-eb4f-43d8-911b-36ddf771d13f
Empfehlungen öffnen und nach Empfehlungskategorie SystemUpdatefiltern.

Wenn eine dieser Secure Score-Kontrollen ungesunde Ressourcen zeigt, die zugrunde liegende gruppierte Empfehlung jedoch nicht sichtbar ist, überprüfen Sie die relevanten Ergebnisse in der Risikoansicht. Die Ergebnisse werden durch das aktuelle Modell der individuellen Empfehlungen dargestellt und nicht durch die veraltete Erfahrung mit gruppierten Empfehlungen.

Was Sie jetzt tun sollten

  • Verwenden Sie individuelle Empfehlungen als Hauptmodell für Untersuchung und Abhilfe.
  • Nutzen Sie die Risikoansicht, um Befunde im Zusammenhang mit ungesunden Ressourcen zu identifizieren und zu priorisieren.
  • Aktualisieren Sie Azure Resource Graph-Abfragen, Governance-Regeln, kontinuierliche Exportkonfigurationen und Ausnahme-Workflows, die auf gruppierten Empfehlungen oder Unterbewertungen basieren.
  • Verwenden Sie Empfehlungskategorien wie SoftwareUpdate, SystemUpdate, , HostMisconfigurationsund ExposedSecrets, wo zutreffend.
  • Man kann erwarten, dass das Empfehlungsvolumen in einigen Bereichen steigt, da einzelne Ergebnisse mehr umsetzbare Details liefern. Dieser Anstieg bedeutet nicht zwangsläufig, dass das Risiko gestiegen ist.
  • Verwenden Sie die Empfehlungsübergangsreferenz, um die aktuelle Empfehlungskategorie oder Ersatzempfehlung zu identifizieren.
  • Schließen Sie Ihre Migration von deaktivierenden Regeln zu Ausnahmen ab.

Empfehlungsübergangsreferenz

Verwenden Sie diese Referenz, um jede veraltete gruppierte Empfehlung ihrer Empfehlungs-ID und der aktuellen Empfehlungskategorie oder Ersatzempfehlung zuzuordnen. Empfehlungen sind nach Produkt organisiert. Dies ist Ihre Referenz für:

  • Aktualisierung von Governanceregeln, Ausnahmeregeln und fortlaufendem Export – diese zielen nun auf eine Empfehlungskategorie anstelle eines bestimmten Empfehlungsschlüssels ab. Suchen Sie die Kategorie für jede Empfehlung, die Sie derzeit verwalten, und aktualisieren Sie dann Ihre Konfigurationen so, dass diese Kategorie verwendet wird.
  • Abfragen migrieren — ersetzen Sie gruppierte Empfehlungs-IDs durch den Ressourcentyp microsoft.security/assessments und filtern Sie nach properties.metadata.recommendationCategory. Die Spalte "Empfehlungs-ID" hilft Ihnen zu überprüfen, ob Sie auf die richtigen Empfehlungen abzielen.

Note

Da einzelne Empfehlungen mehr Granularität einführen, werden mehr Elemente als zuvor angezeigt. Eine gruppierte Empfehlung, die zuvor die Anzahl der Schwachstellen anzeigte, führt nun jeden Befund einzeln auf. Diese Erhöhung wird erwartet und spiegelt mehr handlungsfähige Details wider, nicht mehr Risiko.

Ihre Abfragen geben auch mehr Ergebnisse zurück, da Empfehlungskategorien mehrere Workloads umfassen. Im gruppierten Modell wurde eine Abfrage auf eine bestimmte Empfehlungs-ID und einen bestimmten Ressourcentyp festgelegt, z. B. nur Azure VMs. Im neuen Modell gibt die Abfrage der SoftwareUpdate-Empfehlungskategorie Ergebnisse über Azure VMs, EC2-Instanzen, AKS-Knoten, GCP-Instanzen und Container hinweg zurück. Passen Sie Ihre Filter entsprechend an.

Jede gruppierte Empfehlung wechselte zu einem von zwei Endzuständen:

  • Ersetzt durch einzelne Empfehlungen – Die gruppierte Empfehlung wird durch einzelne Empfehlungen ersetzt, die dynamisch pro Suche generiert werden. Aktualisieren Sie Governanceregeln, Ausnahmen und kontinuierlichen Export, um die Empfehlungskategorie anstelle der Empfehlungs-ID als Ziel zu verwenden.
  • Ersetzt durch eine einzelne neue Empfehlung – Die gruppierte Empfehlung wird durch eine bestimmte neue individuelle Empfehlung durch eine feste Empfehlungs-ID ersetzt. Die Empfehlungskategorie wird als Unbekannt angezeigt. Aktualisieren Sie Ihre Konfigurationen, um die neue Empfehlungs-ID direkt zu verwenden – verwenden Sie nicht den Kategoriefilter für diese Empfehlungen.

Microsoft Defender für Server

Die folgenden gruppierten Empfehlungen wurden unter Microsoft Defender für Server übertragen.

Überprüfen von Ergebnissen: Beheben von Computerrisiken

Ersetzt durch einzelne Empfehlungen – Aktualisieren von Governanceregeln, Ausnahmen und fortlaufender Export, um die Empfehlungskategorie zu verwenden:

Recommendation Empfehlungs-ID Empfehlungskategorie
Bei Maschinen sollten erkannte Schwachstellen behoben werden 1195afff-c881-495e-9bc5-1486211ae03f SoftwareUpdate
EC2-Instanzen sollten Sicherheitsrisiken behoben haben 77a4a140-e051-481a-84cc-d4bf2109bd65 SoftwareUpdate
GCP-Computeinstanzen sollten Sicherheitsrisiken behoben haben 0a03fa35-e381-4e2f-ace6-2b9913db3381 SoftwareUpdate
Systemupdates sollten auf Ihren Computern installiert werden (unterstützt von Azure Update Manager) e1145ab1-eb4f-43d8-911b-36ddf771d13f Systemaktualisierung
Sicherheitslücken in der Sicherheitskonfiguration auf Ihren Windows-Computern sollten behoben werden (unterstützt durch Gastkonfiguration) 8c3d9ad0-3639-4686-9cd2-2b2ab2609bda HostMisconfigurations
Sicherheitsrisiken in der Sicherheitskonfiguration auf Ihren Linux-Computern sollten behoben werden (unterstützt durch Gastkonfiguration) 1f655fb7-63ca-4980-91a3-56dbc2b715c6 HostMisconfigurations
Computer sollten Geheimnisfunde behoben haben 17618b1a-ed14-49bb-b37f-9f8ba967be8b ExposedSecrets
EC2-Instanzen sollten Geheimnisfunde behoben haben 490d3be5-0abd-485c-bcd7-b8d6c6f443c8 ExposedSecrets
VM-Instanzen sollten Geheimnisfunde behoben haben 17b615fd-ce09-494b-a3fa-5937a137a571 ExposedSecrets

Ersetzt durch einzelne Empfehlungen – die folgenden gruppierten Empfehlungen sind veraltet und verfügen nicht über einen einzigen direkten Ersatz. Sie werden durch neue individuelle Empfehlungen ersetzt, die jetzt in Defender for Cloud verfügbar sind.

Recommendation Empfehlungs-ID
EDR-Konfigurationsprobleme sollten auf virtuellen Computern behoben werden dc5357d0-3858-4d17-a1a3-072840bff5be
EDR-Konfigurationsprobleme sollten auf EC2s behoben werden 695abd03-82bd-4d7f-a94c-140e8a17666c
EDR-Konfigurationsprobleme sollten auf virtuellen GCP-Computern behoben werden f36a15fb-61a6-428c-b719-6319538ecfbc

Neue individuelle Empfehlungen

Recommendation Empfehlungs-ID
Die Anti-Virus-Scans Ihres EDR sind älter als 7 Tage d44de051-1862-48f8-8476-192aee854699
Anti-Virus-Komponente Ihres EDR verwendet veraltete Signaturen aafa7d27-01ae-40c6-a56c-1d0ef04b1d71
Die Antivirenkomponente in Ihrem EDR ist deaktiviert oder teilweise konfiguriert. 506d18a1-d571-4341-aad5-a7d363c5bbd4

Microsoft Defender für Datenbanken

Die folgenden gruppierten SQL-Empfehlungen wurden unter Microsoft Defender for Databases übertragen. Nach dem Übergang wird jede SQL-Sicherheitsrisikobewertungsregel als einzelne Empfehlung angezeigt, die in der Datenbankressource anstelle der Serverressource gemeldet wird. Um Ergebnisse für eine Azure SQL-Datenbank zu analysieren, öffnen Sie die Ressource im Azure-Portal, wechseln Sie zu Microsoft Defender for Cloud, und wählen Sie die spezifische Suche aus, um die Regelbeschreibung, den Schweregrad und den Korrekturleitfaden anzuzeigen. Öffnen Sie für SQL-Server auf Computern die Seite "Empfehlungen" in Defender for Cloud, suchen Sie die relevante individuelle Empfehlung, und führen Sie die gleichen Korrekturschritte aus.

Erfahren Sie mehr über Korrekturansätze und wie Sie Ergebnisse überprüfen können.

Veraltete Empfehlungen – die folgenden gruppierten Empfehlungen sind veraltet und verfügen nicht über einen einzigen direkten Ersatz. Sie werden durch die neuen Empfehlungen zur Bewertung der SQL-Sicherheitsrisiken ersetzt, die jetzt in Defender for Cloud verfügbar sind. Die vollständige Liste finden Sie unter SQL-Regeln zur Bewertung von Sicherheitsrisiken und Empfehlungen.

Recommendation Empfehlungs-ID
Bei SQL-Datenbanken sollten gefundene Sicherheitsrisiken behoben werden. 82e20e14-edc5-4373-bfc4-f13121257c37
Ermittelte Sicherheitsrisiken für SQL Server-Instanzen auf Computern müssen behoben werden f97aa83c-9b63-4f9a-99f6-b22c4398f936

Microsoft Defender für Container

Die folgenden gruppierten Empfehlungen wurden unter Microsoft Defender for Containers übertragen. Nach dem Übergang werden die Erkenntnisse zu Containersicherheitslücken als einzelne Empfehlungen angezeigt, wobei jede anfällige Image-Ebene bzw. jedes anfällige Paket als separate Erkenntnis ausgewiesen wird.

So überprüfen Sie Ergebnisse: Anzeigen und Beheben von Sicherheitsrisiken für Container, die auf Kubernetes-Clustern ausgeführt werden | Anzeigen und Beheben von Ergebnissen der Sicherheitsrisikobewertung für Registry-Images

Ersetzt durch einzelne Empfehlungen – Aktualisieren von Governanceregeln, Ausnahmen und fortlaufender Export, um die Empfehlungskategorie zu verwenden:

Recommendation Empfehlungs-ID Empfehlungskategorie
AKS-Knoten sollten Sicherheitsrisiken behoben haben 24a15fbd-cfe4-4dff-b2be-1c367a6b2031 ServiceUpgrade
Containerimages in Azure-Registrierungen sollten behobene Schwachstellen aufweisen c0b7cfc6-3172-465a-b378-53c7ff2cc0d5 SoftwareUpdate
Bei Container-Images in Azure-Registrierungen sollten erkannte Schwachstellen behoben werden 33422d8f-ab1e-42be-bc9a-38685bb567b9 SoftwareUpdate
In Azure ausgeführte Container-Images sollten behobene Sicherheitslücken aufweisen c609cf0f-71ab-41e9-a3c6-9a1f7fe1b8d5 SoftwareUpdate
Auf AWS ausgeführte Container-Images sollten behobene Schwachstellenbefunde aufweisen 682b2595-d045-4cff-b5aa-46624eb2dd8f SoftwareUpdate
Für GCP-ausgeführte Containerimages müssen erkannte Sicherheitsrisiken behoben werden e538731a-80c8-4317-a119-13075e002516 SoftwareUpdate

Microsoft Defender für DevOps

Die folgenden gruppierten Empfehlungen wurden unter Microsoft Defender for DevOps übertragen. Nach dem Übergang werden einzelne Ergebnisse für die Codeüberprüfung, Abhängigkeitsrisiken, geheime Schlüssel, Infrastruktur als Codeprobleme und API-Sicherheit in den relevanten Empfehlungskategorien angezeigt.

Überprüfen von Ergebnissen: Wechseln Sie in Defender for Cloud zu Empfehlungen und filtern Sie nach der relevanten Kategorie: ApiVulnerabilities, SoftwareUpdate, CodeVulnerabilities, IacVulnerabilities oder ExposedSecrets. Wählen Sie eine beliebige Empfehlung aus, um das betroffene Repository, die Details zum Befund und die Schritte zur Behebung anzuzeigen.

Ersetzt durch einzelne Empfehlungen – Aktualisieren von Governanceregeln, Ausnahmen und fortlaufender Export, um die Empfehlungskategorie zu verwenden:

Recommendation Empfehlungs-ID Empfehlungskategorie
GitHub-Repositories sollten behobene Befunde aus API-Sicherheitstests aufweisen 7ad00833-a0f0-47b9-b377-5665bd5d9074 ApiVulnerabilities
Azure DevOps Repositorys sollten API-Sicherheitstestergebnisse gelöst haben d42301a5-4d23-4457-97c8-f2f2e9eb979e ApiVulnerabilities
GitHub-Repositories sollten die Erkenntnisse aus Abhängigkeits-Schwachstellen-Scans behoben haben 945f7b1c-8def-4ab3-a44d-1416060104b3 SoftwareUpdate
Azure DevOps-Repositorien sollten Ergebnisse der Sicherheitslückenüberprüfung von Abhängigkeiten beheben 2ea72208-8558-4011-8dcd-d93375a4003d SoftwareUpdate
GitLab-Projekte sollten Abhängigkeitsüberprüfungsergebnisse behoben haben 1bc53aae-c92e-406b-9693-d46caf3934fa SoftwareUpdate
GitHub Repositories sollten die Erkenntnisse zu kompromittierten Paketen von Shai-Hulud 2.0 behoben haben. 14c00325-f0ee-4c12-bbaf-4059647d919c SoftwareUpdate
In Azure DevOps-Repositorien sollten Befunde zu durch Shai-Hulud 2.0 kompromittierten Paketen behoben werden. 70f5bbd7-c8bd-4b6f-a877-fa46b2719606 SoftwareUpdate
GitHub Repositories sollten die Ergebnisse der Codeüberprüfung behoben haben 18aa4e75-776a-4296-97f0-fe1cf10d679c Codeschwachstellen
Azure DevOps Repositories sollten Ergebnisse der Codeüberprüfung behoben haben 99232bb2-9b21-4bbb-8e3c-763673b9923d Codeschwachstellen
GitLab-Projekte sollten Ergebnisse der Codeanalyse behoben haben cd3e4ff3-b1bc-4a42-b10d-e2f9f99e2991 Codeschwachstellen
Die Erkenntnisse aus dem Azure DevOps-Sicherheitsstatusmanagement sollten behoben werden 7b123b34-1f78-4902-abb6-3b813abe9866 Codeschwachstellen
GitHub-Repositorys sollten über „Infrastruktur als Code“-Scans verfügen, deren Ergebnisse behandelt wurden. d9be0ff8-3eb0-4348-82f6-c1e735f85983 IacVulnerabilities
Azure DevOps-Repositorys sollten über „Infrastruktur als Code“-Scans verfügen, deren Ergebnisse behandelt wurden. 6588c4d4-fbbb-4fb8-be45-7c2de7dc1b3b IacVulnerabilities
GitLab-Projekte sollten über „Infrastruktur als Code“-Scans verfügen, deren Ergebnisse behandelt wurden. ec1bface-60ff-46b6-b1dc-67171a4882d5 IacVulnerabilities
GitLab-Projekte sollten geheime Überprüfungsergebnisse aufgelöst haben 867001c3-2d01-4db7-b513-5cb97638f23d ExposedSecrets
Für GitHub-Repositorys müssen Ergebnisse des Geheimnisscannens aufgelöst werden dd98425c-1407-40cc-8a2c-da5d0a2f80da ExposedSecrets
Azure DevOps-Repositorys sollten Ergebnisse des Geheimnisscannens gelöst haben b5ef903f-8655-473b-9784-4f749eeb25c6 ExposedSecrets
Erkenntnisse aus GitHub Security Posture Management sollten behoben werden fd104c01-29d0-428d-bb62-2c936addd2cf Mehrere – siehe GitHub-Empfehlungen für Defender for DevOps

Microsoft Defender for Identity

Ersetzt durch eine einzelne neue Empfehlung – die folgenden gruppierten Empfehlungen werden jeweils durch eine bestimmte neue individuelle Empfehlung durch einen festen Bewertungsschlüssel ersetzt. Aktualisieren Sie Ihre Governanceregeln, Ausnahmen und kontinuierlichen Export, um den neuen Bewertungsschlüssel direkt zu verwenden.

Assessment Alter Bewertungsschlüssel Neuer Bewertungsschlüssel
Gastkonten mit Leseberechtigungen für Azure-Ressourcen sollten entfernt werden fde1c0c9-0fd2-4ecc-87b5-98956cbc1095 422107c6-5b9a-46a6-bb1d-26ef1cc52d65
Gastkonten mit Schreibberechtigungen für Azure-Ressourcen sollten entfernt werden 0354476c-a12a-4fcc-a79d-f0ab7ffffdbb 009678ce-adce-4c94-9cc8-cfc2bd0c6a06
Gastkonten mit Besitzerberechtigungen auf Azure-Ressourcen sollten entfernt werden. 20606e75-05c4-48c0-9d97-add6daa2109a f2864482-b329-4310-8c06-3cf74fe880c5
Deaktivierte Konten mit Lese- und Schreibberechtigungen für Azure Ressourcen sollten entfernt werden. 1ff0b4c9-ed56-4de6-be9c-d7ab39645926 9b4f4dd4-24fc-42ba-9978-2a1cf575d36d
Deaktivierte Konten mit Besitzerberechtigungen für Azure Ressourcen sollten entfernt werden. 050ac097-3dda-4d24-ab6d-82568e7a50cf a4899b81-b689-4e0d-aa29-45983ab8b7fc

Wichtig: Ausnahmen für diese Ersatzempfehlungen stehen nur kostenpflichtigen Kunden zur Verfügung. Nicht zahlende Kunden verlieren die Möglichkeit, für diese Empfehlungen Ausnahmen festzulegen, wenn die ursprünglichen Bewertungen auslaufen.

Nächste Schritte